丁香五月天婷婷久久婷婷色综合91|国产传媒自偷自拍|久久影院亚洲精品|国产欧美VA天堂国产美女自慰视屏|免费黄色av网站|婷婷丁香五月激情四射|日韩AV一区二区中文字幕在线观看|亚洲欧美日本性爱|日日噜噜噜夜夜噜噜噜|中文Av日韩一区二区

您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號安全和更好的產(chǎn)品體驗,強烈建議使用更快更安全的瀏覽器
此為臨時鏈接,僅用于文章預覽,將在時失效
政企安全 正文
發(fā)私信給史中
發(fā)送

2

深度 | 700塊錢“買到”全國簡歷,“58同城信息采集器”到底有多逆天?

本文作者: 史中 2017-03-24 12:07
導語:如果你剛剛投遞了簡歷,一定要小心,仔細甄別電話那頭的“老板”是不是騙子。

你剛剛在 58 同城上提交了一份求職信息,兩分鐘后你就接到了面試電話,正是你最想從事的工作,而且條件十分優(yōu)厚,工資高,保險好,今天簽合同,明天就上班。你興高采烈地答應去應聘,卻沒想到你踏出家門的瞬間,就可能走向了騙子精心編制的求職陷阱。


騙子在面試時會向你各種展示公司的實力,讓你感覺今生如果不在此地工作,人生就充滿了遺憾。然后話鋒一轉(zhuǎn),需要你提交工作押金、高額體檢費用等等。


當你被升職加薪出任總經(jīng)理迎娶白富美的美好幻覺豬油蒙心的時候,很可能就會乖乖掏腰包,把今天中午的飯錢都掏給騙子。


你還對他說:謝謝啊!

你的求職信息,在發(fā)出后的一瞬間就到了騙子手上,這不是危言聳聽,這是事實。這就是黑產(chǎn)中盛行的一類“58同城信息采集器”的神奇作用。

深度 | 700塊錢“買到”全國簡歷,“58同城信息采集器”到底有多逆天?

【某“58同城信息采集器”截圖/圖片由白帽匯提供】

這個神器可以做到什么呢?

為了搞清這類“58信息采集器”究竟是何方神圣,雷鋒網(wǎng)宅客頻道找到了安全公司白帽匯,他們對其中一款進行了測試,白帽匯 CEO 趙武告訴宅客頻道:

這個軟件利用了58系統(tǒng)的一些不算高危的漏洞組合,可以把求職者的全部信息爬下來,這其中包括用戶的姓名、手機號、求職方向、年齡、期望月薪、工作經(jīng)驗、居住地、學歷、用戶ID、更新簡歷時間等等。根據(jù)我們的測試,這類軟件可以一直不停地爬網(wǎng)站數(shù)據(jù),直到把網(wǎng)站的所有求職者數(shù)據(jù)都爬下來。

實際上,你在58同城上提交的求職信息,當然是可以被用人單位查看的,但是58同城的標準做法是向58購買簡歷套餐,每份簡歷約合14.5元-20元。但是在黑市中購買“58信息采集器”,卻只需要700塊左右。

也就是說,如果騙子買到了這個“58同城信息采集器”,就可以用非常低的成本獲得他想要的信息,從而有針對性地撥出詐騙電話。

根據(jù)趙武的介紹,從技術(shù)上來說,這類工具可以按照用戶的“解密ID”來排列用戶信息,也就是說,越是最新發(fā)布的求職消息,越會最先被這類軟件獲得。

深度 | 700塊錢“買到”全國簡歷,“58同城信息采集器”到底有多逆天?

【泄露的信息截圖】

這種對58的盜竊已經(jīng)泛濫到什么程度了呢?

對于這種“信息采集器”,各個灰色產(chǎn)業(yè)有幾種利用方法:

1、爬下招聘信息直接出售

根據(jù)另一位知情人士提供的信息,在地下產(chǎn)業(yè)中,有專門的組織利用這類“58信息采集器”大批量地拖58同城的數(shù)據(jù),然后形成自己的“信息庫”,轉(zhuǎn)手賣給有招工需求的公司或者“有招工需求”的騙子。

宅客頻道看到,根據(jù)《21世紀經(jīng)濟報道》的調(diào)查,在淘寶上批發(fā)“58同城簡歷數(shù)據(jù)”,“一次購買2萬份以上,3毛一條;10萬以上,2毛一條。要多少有多少,全國同步實時更新?!边@類軟件可采集全國430多個城市,464個職業(yè)的簡歷數(shù)據(jù)。

深度 | 700塊錢“買到”全國簡歷,“58同城信息采集器”到底有多逆天?

【通過采集器可以獲取的信息】

2、直接用“58信息采集器”爬到最新鮮的求職信息

實際上,如果你能找到渠道都買一個這類采集器,它可以根據(jù)你的限定條件來實時搜索你要的求職者信息。例如:你可以選定北京,再選定想找編程工作的求職者,那么所有的信息都會按照時間順序由新到舊排列下去,任君選擇。

根據(jù)上述知情人士的透露,這類軟件的泛濫程度令人發(fā)指,很多正規(guī)公司都購買這樣的軟件,直接繞過58的付費系統(tǒng)來進行招聘。這其中甚至有超出你想象的大企業(yè)和公司。

白帽匯 CEO 趙武告訴雷鋒網(wǎng)宅客頻道,

我們調(diào)查了其中一個軟件,發(fā)現(xiàn)它已經(jīng)相當成熟,例如軟件可以做到和機器綁定,每天只允許最多切換十臺機器登陸。一旦我換機器登陸,還會提示我扣除一定時間的使用時長。

我們還查看了它的更新文檔,發(fā)現(xiàn)它有相當長的更新歷史,從1.0到2.0到3.0,在文檔中我們還發(fā)現(xiàn),招聘信息盜取有可能只是他們的一個小業(yè)務,因為其中還涉及到車管所、游戲賬戶等等服務。這很可能是一個大的產(chǎn)業(yè)鏈的一部分。

深度 | 700塊錢“買到”全國簡歷,“58同城信息采集器”到底有多逆天?

【破解論壇上流傳的各種58同城數(shù)據(jù)采集器】

這種信息盜取究竟如何實現(xiàn)的?

趙武為雷鋒網(wǎng)宅客頻道簡單分析了一下這種盜取的技術(shù):

1、利用58同城在移動端的一個接口,通過這個借口可以批量獲取用戶的簡歷ID以及加密不嚴謹?shù)挠脩鬒D信息

2、利用另一個接口導致用戶包括姓名等真實信息泄漏。

3、通過58的微店程序能夠通過用戶ID最終獲取用戶的電話號碼。


其實這幾個漏洞任何一個都算不上是高危漏洞,甚至可以算是正常的接口功能。但是結(jié)合在一起就會造成這樣的泄露。

趙武同時告訴宅客頻道,根據(jù)他們的調(diào)查,目前58同城的求職信息沒有發(fā)生大規(guī)模地公開泄露,但是根據(jù)這類軟件的成熟程度來推測,很可能這類軟件已經(jīng)被大規(guī)模傳播,用戶信息被一些組織非法盜取進行“私用”。

目測隨著更多媒體關(guān)注這個事件,也會有更多的騙子和黑產(chǎn)集團盯上這種方法。如果你剛剛投遞了簡歷,一定要小心,仔細甄別電話那頭的“老板”是不是騙子。也請你趕快把這類騙術(shù)告訴你的朋友,避免他們上當。

相信58同城也會在第一時間進行技術(shù)上的升級。

雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見轉(zhuǎn)載須知

分享:
相關(guān)文章

編輯

雷鋒網(wǎng)編輯,關(guān)注科技人文,安全、黑客及芯片。
當月熱門文章
最新文章
請?zhí)顚懮暾埲速Y料
姓名
電話
郵箱
微信號
作品鏈接
個人簡介
為了您的賬戶安全,請驗證郵箱
您的郵箱還未驗證,完成可獲20積分喲!
請驗證您的郵箱
立即驗證
完善賬號信息
您的賬號已經(jīng)綁定,現(xiàn)在您可以設置密碼以方便用郵箱登錄
立即設置 以后再說