四年过去,调查结果仍是谜,亿万学生隐私在暗网“裸奔”

2022年6月21日,“#学习通#”话题空降微博热搜第一。一则消息引爆舆论:大学生学习软件“超星学习通”的数据库信息正在被黑客在非法渠道售卖,涉及数据高达1亿7273万条。被兜售的信息包括姓名、手机号、性别、学校、学号、邮箱等核心个人身份信息。

四年过去了,这起涉及上亿条学生信息的泄露事件,真相依然悬而未决。

一、事件爆发:1.7亿条数据被明码标价

2022年6月20日,有安全团队率先披露,超星学习通的数据库信息正在被黑客公开售卖。信息显示,被泄露的数据中还包括1076万条密码。

爆料人是一名在读大学生,同时也是一家安全公司创始人。他通过长期监控灰黑产关键词,在境外某黑产频道发现了正在兜售的数据库。他在泄露信息中发现了自己的基本信息,经比对与超星学习通信息高度一致。他认为“极大概率来说,消息是准确的”,而且“一些名校也没有幸免于难”。

消息一出,大学生群体瞬间炸锅。

二、平台回应:“自查无问题”,已报警

6月21日下午,超星学习通官方微博发布声明:

  • 公司于20日晚收到反馈后立即组织技术排查,已持续十余个小时,暂未发现明确的用户信息泄露证据;
  • 学习通不存储用户明文密码,采取单向加密存储,即便内部员工也无法获得密码明文;
  • 公司确认网上传言密码泄露是不实的;
  • 已向公安机关报案,公安机关已介入调查。

然而,这一回应并未平息舆论。事件发酵后,原爆料文章被删除,仅留一条说明——“事件正在调查,为避免舆论过度关注,文章已删除”。

三、黑市狂欢:数据连夜被“金主买断”

就在学习通发布声明的当晚,黑灰产平台上的交易仍在如火如荼地进行。

6月21日晚22时15分,有卖家在黑灰产平台上宣布,数据“已经出售,被金主买断”。

有截图显示在6月18日或更早,就有卖家在黑灰产平台上公开宣称出售“1亿7273条学习通数据”。有人在相关在线聊天频道公开留言称可以代查学习通的账号密码以及身份证号,报价“学习通数据单价为10元一人,购买整个数据库需要3000元”。

随着事件发酵,越来越多黑灰产买家和卖家参与其中。有卖家称“已购入数据,入库后免费开放查询”,有买家在花费500美元购买到数据后发现被骗。有业内人士透露,学生数据在黑灰产平台按本科生、硕士、博士、毕业生等被分类售卖。

更令人担忧的是,即便密码采用单向加密存储,仍有卖家暗示学习通储存的加密数据可以通过技术破译。专家指出,只要拥有足够的时间和算力,用户密码可以被解开。

四、用户遭遇:精准诈骗已在路上

数据泄露的后果迅速显现。多名用户反映接到精准诈骗电话——对方不仅能报出其身份证号,还精准知道其支付宝学生认证状态。

有用户表示:“前几天就有陌生号码加我微信,备注里写着‘辅导员’,结果一语音就露馅。”还有大量学生反映近期“一直有骚扰电话”和“骚扰短信”。部分用户发现自己的学习通账号出现异常登录,登录IP在境内境外不断切换,甚至有人的账号使用次数超过15万次。

2022年6月26日,大批网友反映QQ号被盗,有消息称此次盗号疑似与超星学习通数据库信息泄露有关。超星客服回应称“到目前为止确实没有发现我们有泄露的证据”。

五、“惯犯”前科:一年三次被曝安全漏洞

超星学习通的安全问题并非首次引发关注。

国家信息安全漏洞共享平台记录显示,超星学习通在2020年至2021年的一年间,先后被曝出存在XSS漏洞、信息泄露漏洞和逻辑缺陷漏洞。其中,信息泄露漏洞可被攻击者利用获取敏感信息。

此外,2021年,工信部通报学习通APP涉及违规使用个人信息问题未完成整改。天眼查信息显示,学习通关联企业北京世纪超星信息技术发展有限责任公司关联数千条法律诉讼,多为侵害作品信息网络传播权纠纷、著作权权属、侵权纠纷。该公司曾中标2000多家高校、政府机构等项目。

六、不了了之:四年过去,真相何在?

时至今日,这起事件的调查结果始终未向公众公布。

在App Store中,学习通iOS版积攒了12万个评分,平均仅1.4分。大量一星评价直指“过度收集”——考试必须开麦克风、开摄像头、实名制。在黑猫投诉平台上,关于学习通的投诉不绝于耳。有用户发现自己的账号在短时间内出现几十万次异常登录。有学生反映在使用学习通参加线上考试后成绩神秘消失,系统显示提交成功却被判定为“未参加考试”。

更令人不安的是——超星学习通不是用户可以自由选择的产品。它是学校指定的学习平台,与课程、考试、学分直接挂钩。学生别无选择,只能将自己的姓名、手机号、学号、身份证号等最核心的个人信息交给这家公司。

七、结语

1.7亿条数据的背后,是数千万中国年轻一代最核心的个人信息。当这些信息在黑市被以3000元的价格批量甩卖,当诈骗电话能准确报出用户的身份证号和学校专业,当“自查无问题”成为一家“惯犯”企业的标准答案——我们需要追问的不仅是一个平台的过错,更是整个数据安全治理体系的漏洞。

公众需要一个真相,企业需要一次教训,行业需要一个警示。否则,下一个“学习通”随时可能出现,而下一次泄露的可能就不只是1.7亿条数据了。