欧美日韩一卡2卡三卡4卡 乱码欧美孕交-国产男小鲜肉同志免费-国产ww久久久久久久久久-久久久久久久性潮

揭秘航空數(shù)據(jù)泄露源頭: 出票賬號被違規(guī)放大共享

大交通 本文作者:陳寶亮、甘星星 2017-04-21
起底航空數(shù)據(jù)泄露源頭 2012年開始,國內(nèi)機(jī)票退改簽電信詐騙事件開始爆發(fā),此類詐騙在2015年前后進(jìn)入高峰期,各大航空公司、OTA平臺因此被不斷投訴。

起底航空數(shù)據(jù)泄露源頭

2012年開始,國內(nèi)機(jī)票退改簽電信詐騙事件開始爆發(fā),此類詐騙在2015年前后進(jìn)入高峰期,各大航空公司、OTA平臺因此被不斷投訴。中航信因此備受困擾,雖然一直在完善自身管理,并推動上下游保護(hù)旅客信息,收效卻并不理想。賬號放大是中航信數(shù)據(jù)泄露的主要渠道,但賬號放大卻是國內(nèi)代理人管理體系下的必然產(chǎn)物。國內(nèi)外的航空信息化目前普遍處于一個更新迭代的關(guān)鍵時期,曾經(jīng)為中國民航信息化做出突出貢獻(xiàn)的中航信也沒有停止步伐,技術(shù)革新是它面臨的一個重要挑戰(zhàn)。

賬號放大是中航信數(shù)據(jù)被通過各種主體特別是不法商戶泄露的主要渠道,但賬號放大卻是國內(nèi)代理人管理體系下的必然產(chǎn)物。

明星鄧超的歷史航班行程被人堂而皇之貼在了微信朋友圈中,成為“追星系統(tǒng)”的廣告?!白沸窍到y(tǒng)”是不法商戶借用中國航信eTerm航司B系統(tǒng)打造的產(chǎn)品,并以此牟利,可以通過相應(yīng)指令,以個人身份證件信息查詢其名下近期航班行程信息。中航信被稱為“中國民航健康運(yùn)動的神經(jīng)”,是全球第三大GDS(航空旅游分銷系統(tǒng)提供商),eTerm是包括航空公司、機(jī)票代理人、機(jī)場都在使用的預(yù)定、查詢、管理系統(tǒng)。

上述“追星系統(tǒng)”來自一個名為“午午午午”的淘寶店鋪,通過旺旺聊天,記者添加了“午午午午”的微信,并發(fā)現(xiàn)了這張鄧超行程的圖片。該圖片直接截取自eTerm黑屏系統(tǒng),通過“DETR:NI”指令,展示了鄧超的身份證,以及接近10次的歷史行程信息。而且,經(jīng)過系統(tǒng)演示,店主向記者貼出了一張鄧超近一個月包括國航航班在內(nèi)的最新行程記錄。

通過朋友圈中展示信息,該店鋪?zhàn)苑Q“深圳高穩(wěn)快科技”,并宣稱出租 “eTerm多航大系統(tǒng)”,并且配備了齊全的ML、RT、DETR等指令。據(jù)航空公司內(nèi)部人士介紹,“ML是航空公司系統(tǒng)專用指令,一次可以提取整個航班上的所有旅客信息,RT也是航司提取乘客信息的指令?!痹摰赇佅蛴浾哐菔玖薉ETR、RT指令,但并未演示ML指令。該出租系統(tǒng)售價接近5000元/月,且限制每月1萬次查詢。

需要指出,記者咨詢了兩家出售“飛機(jī)行程單”的淘寶店鋪,均表示出售eTerm系統(tǒng),此外,在QQ群、百度貼吧,部分行業(yè)網(wǎng)站均有大量出租eTerm系統(tǒng)者,售價從數(shù)百元/月到數(shù)萬元/月不等。此外,也有人以7元/條的價格明碼標(biāo)價出售實(shí)時機(jī)票數(shù)據(jù)。這些,都成為航空信息泄露的源頭。

數(shù)據(jù)泄露門檻低

記者在上述渠道購買了兩套eTerm系統(tǒng)賬號,售價總計(jì)1300元。

其中一套為代理人查票賬號(AVH),該系統(tǒng)主要作用是為機(jī)票代理人通過AVH指令查詢可售航班、票價等信息,但也可以根據(jù)DETR指令定位乘客半年內(nèi)的行程。通過中航信官網(wǎng)下載eTerm3.9版本以及指令手冊,從0基礎(chǔ)到熟練使用部分指令僅需要約1個小時。

錄入賣家提供的賬號、密碼、服務(wù)器地址、端口等信息后,登錄eTerm系統(tǒng),記者通過“DETR:NI/身份證”指令,查詢多名同事信息,90%的同事行程可查,可以查詢票價、預(yù)定時間、姓名、身份證號、常用旅客卡等數(shù)據(jù)。不過,行程信息中存在部分缺漏。賣家告訴記者:“這套系統(tǒng)覆蓋率只有60%,在航空公司官網(wǎng)預(yù)定的機(jī)票,代理人系統(tǒng)里無法查詢,航司并不跟代理人共享這些數(shù)據(jù)?!?/p>

行業(yè)內(nèi)將eTerm系統(tǒng)分為機(jī)場A系統(tǒng)、航司B系統(tǒng)、代理人C系統(tǒng)三類,上述代理人賬號屬于C系統(tǒng)。

記者購買到的另一個系統(tǒng)據(jù)賣家稱“是國航B系統(tǒng),可查國航、深航”,除了AVH、DETR指令之外,該系統(tǒng)還可以執(zhí)行RT指令,該指令可以查詢包括身份證、姓名、聯(lián)系方式、常用旅客卡、同行旅客等在內(nèi)的多種敏感信息。

而且,即使使用者不掌握任何旅客信息,僅僅通過航班號,就可以提取大部分旅客信息。記者以4月20、21日的數(shù)個國航航班測試,第一步通過RT指令調(diào)取該航班上姓名首字母相同的乘客列表信息以及相應(yīng)的PNR編碼(6位訂座記錄編碼)。第二步,通過RT指令依次查詢PNR編碼,即可得到該P(yáng)NR編碼對應(yīng)的旅客姓名、聯(lián)系方式、身份證信息、團(tuán)隊(duì)同行人、常用旅客卡等信息。

經(jīng)記者測試,在僅僅知道國航航班號、日期的情況下,記者均成功提取到多個授權(quán)人的相應(yīng)信息,其中包括了未出行航班信息、國際航班信息。需要指出,其中有授權(quán)人在最近一周內(nèi)接到過機(jī)票退改簽詐騙,并且短信中個人信息均屬實(shí)。

一位經(jīng)常研究黑色產(chǎn)業(yè)的安全行業(yè)人士告訴記者:“在有這個系統(tǒng)、指令的情況下,可以寫一個簡單腳本,通過機(jī)器不停查詢近期航班上的旅客信息,然后提取航班、行程目的地、姓名、身份證、旅客卡、聯(lián)系方式,通過這些信息編輯詐騙短信發(fā)送?!?/p>

在復(fù)現(xiàn)整個信息泄露的過程中,記者發(fā)現(xiàn),此類泄露方式的門檻極低,除了1300元的購買成本之外,僅需支付 “海量搜索eTerm出租信息、加對方QQ、等待通過、溝通、安裝、學(xué)習(xí)指令”的時間成本,總計(jì)不足20小時。

違規(guī)賬號共享

需要指出,記者購買到的賬號,并非中航信系統(tǒng)中的真實(shí)賬號,而是來自于PID配置放大,將一個系統(tǒng)賬號拆分成數(shù)十個子賬號進(jìn)行使用,每一個子賬號享有與母賬號相同的權(quán)限配置,而且子賬號之間數(shù)據(jù)互通。

eTerm問世不久之后,行業(yè)內(nèi)就研發(fā)了此類放大軟件,一方面為代理人節(jié)省賬號購買成本,另一方面也大幅降低了代理人行業(yè)門檻,這使得代理商、代理人的隊(duì)伍迅速壯大。這種放大軟件時至今日依然被廣泛使用。

這種賬號體系的放大使用,成為數(shù)據(jù)泄露的主要渠道。

一個代理人放大出票賬號,意味著該母賬號下所有的訂票信息、旅客數(shù)據(jù),獲取此類賬號同時也可以獲取通過該代理實(shí)時下單的旅客信息。而航司B系統(tǒng)的放大賬號,則意味著更多的數(shù)據(jù)、資料,如果能夠同時擁有幾大航司的B系統(tǒng)賬號,相當(dāng)于可以隨時查詢絕大多數(shù)的旅客出行信息?!安糠峙c航空公司合作緊密的代理人擁有航司B系統(tǒng)賬號,員工也可能把賬號賣給信任的人”,一位航空公司人士告訴記者:“另一方面航空公司本身也有放大賬號的需求,賬號租賃費(fèi)每年需要幾千萬?!?/p>

2016年4月,濟(jì)南市歷城區(qū)檢察院審理了一起“提供侵入計(jì)算機(jī)信息系統(tǒng)工具罪”,三名航空公司員工對外出售了上千個帶有RT指令的賬號,部分賬號每日提取數(shù)以千記的乘客信息,涉案人員均被刑事處罰。

2010年開始,中航信因?yàn)檫@種放大系統(tǒng)帶來的劣幣效應(yīng)開始打擊第三方配置平臺,大量放大配置因此消失。但是,由于技術(shù)門檻較低,這種放大行為始終存在。

然而,記者致電中航信旗下子公司廣州航旅天空,該公司官網(wǎng)客服則表示:“我們也是根據(jù)航信放大的系統(tǒng),其他公司可能會被封,但我們的不會。”

記者電話咨詢中航信,經(jīng)過多次溝通輾轉(zhuǎn)獲得宣傳部門電話,4月20日工作時間,記者8次撥打該電話均無人接聽。2016年10月,央視焦點(diǎn)訪談曾曝光中航信信息泄露,當(dāng)時,中航信曾回應(yīng)稱已經(jīng)通過“清理外掛平臺”、“限制代理人權(quán)限”、“推廣賬號雙因素認(rèn)證”、“賬號行為管理”等多種舉措保護(hù)旅客信息安全,并表示對違規(guī)行為堅(jiān)決打擊。

多渠道泄露屢禁不止

需要指出,在前述授權(quán)查詢過程中,記者獲取身份證、姓名等信息均為真實(shí)信息,但只有不到一半的聯(lián)系方式為旅客真實(shí)電話,半數(shù)乘客的聯(lián)系方式為機(jī)票代理人電話,個別無法提取聯(lián)系方式。

“因?yàn)橛泻芏啻砣嗽谔峤挥唵螘r,并不向航空公司提交客戶資料,擔(dān)心被我們搶客戶”,上述航空公司人士告訴記者:“雖然幾大航司都有要求代理人提交真實(shí)信息,但他們不遵守,也不好去嚴(yán)格處罰?!辈糠挚蛻糍Y料掌握在OTA平臺、代理商手中,同樣存在泄露可能。事實(shí)上,由于用戶信息管理的混亂,以及多個潛在泄露渠道,部分航班信息泄露甚至無法定位泄露源頭。

2012年開始,國內(nèi)機(jī)票退改簽電信詐騙事件開始爆發(fā),因?yàn)檎莆樟擞脩舻恼鎸?shí)信息、且當(dāng)時用戶對此類詐騙幾乎沒有防范心理,詐騙成功率極高。

此類詐騙在2015年前后進(jìn)入高峰期,各大航空公司、OTA平臺因此被不斷投訴。

在此期間,OTA平臺相繼上線隱私保護(hù)政策。以阿里為例,阿里巴巴旗下阿里通信針對此類情形上線了“私密專線”,消費(fèi)者購買機(jī)票時,機(jī)票代理人獲取的是虛擬手機(jī)號,該手機(jī)號僅支持代理人、消費(fèi)者之間聯(lián)系,其他人獲取該手機(jī)號則無法使用。

同時,2015年中航信對代理人系統(tǒng)做出指令修改。2015年之前,代理人系統(tǒng)通過DETR指令可以查詢所有旅客的有效客票信息、對應(yīng)證件號、預(yù)留聯(lián)系方式、常用旅客卡等信息;2015年之后,該指令權(quán)限大幅下調(diào),僅可查詢在本賬號出票的旅客信息。但由于賬號放大存在,這種限制依然存在泄露風(fēng)險。此外,上述航空公司人士告訴記者:“航司B系統(tǒng)沒有限制過,所有航司的賬號理論上都可以MLB、RT?!?/p>

2017年2月,中國民用航空局起草《民航網(wǎng)絡(luò)信息安全管理規(guī)定(暫行)(征求意見稿)》,其中第四十六條指出,“旅客信息或重要生產(chǎn)數(shù)據(jù)泄露,造成重大影響或經(jīng)濟(jì)損失”時,民航行政管理機(jī)構(gòu)應(yīng)當(dāng)啟動網(wǎng)絡(luò)信息安全事件調(diào)查。

此外,該文件第三十五條要求,民航各單位落實(shí)旅客信息保護(hù)制度,在“在發(fā)生或者可能發(fā)生旅客信息泄露時,應(yīng)當(dāng)立即采取補(bǔ)救措施”。不過,記者就上述購買到國航B系統(tǒng)事宜咨詢國航,國航并未回應(yīng)記者。

*本文來源:21世紀(jì)經(jīng)濟(jì)報道,作者:陳寶亮、甘星星,原標(biāo)題:《揭秘航空數(shù)據(jù)泄露源頭: 出票賬號被違規(guī)放大共享


【號外】想要捕捉文旅大消費(fèi)行業(yè)風(fēng)向標(biāo)?想要了解最前沿的文旅跨界創(chuàng)新?想要學(xué)習(xí)行業(yè)大佬最新的干貨分享?想要與行業(yè)精英現(xiàn)場互動深入交流?來“2017中國文旅大消費(fèi)創(chuàng)新峰會”吧!6月13-14日,北京·國際會議中心,文旅大消費(fèi)頂級內(nèi)容盛宴等你來!了解會議詳情&報名請戳:我要報名!提前報名有優(yōu)惠

版權(quán)聲明
執(zhí)惠本著「干貨、深度、角度、客觀」的原則發(fā)布行業(yè)深度文章。如果您想第一時間獲取旅游大消費(fèi)行業(yè)重量級文章或與執(zhí)惠互動,請?jiān)谖⑿殴娞栔兴阉鳌笀?zhí)惠」并添加關(guān)注。歡迎投稿,共同推動中國旅游大消費(fèi)產(chǎn)業(yè)鏈升級。投稿或?qū)で髨蟮勒埌l(fā)郵件至執(zhí)惠編輯部郵箱zjz@tripvivid.com,審閱通過后文章將以最快速度發(fā)布并會附上您的姓名及單位。執(zhí)惠發(fā)布的文章僅代表作者個人看法,不代表執(zhí)惠觀點(diǎn)。關(guān)于投融資信息,執(zhí)惠旅游會盡量核實(shí),不為投融資行為做任何背書。執(zhí)惠尊重行業(yè)規(guī)范,轉(zhuǎn)載都注明作者和來源,特別提醒,如果文章轉(zhuǎn)載涉及版權(quán)問題,請您及時和我們聯(lián)系刪除。執(zhí)惠的原創(chuàng)文章亦歡迎轉(zhuǎn)載,但請務(wù)必注明作者和「來源:執(zhí)惠」,任何不尊重原創(chuàng)的行為都將受到嚴(yán)厲追責(zé)。
本文來源執(zhí)惠,版權(quán)歸原作者所有。
發(fā)表評論
后發(fā)表評論
最新文章
查看更多
# 熱搜詞 #

新用戶登錄后自動創(chuàng)建賬號

登錄表示你已閱讀并同意《執(zhí)惠用戶協(xié)議》 注冊

找回密碼

注冊賬號