宏观 华财讯 证券 产经 消费 科技 房产 酒业 银行 保险 智慧家

1块9盗刷54万储值卡?起底巴奴储值卡被攻击背后的薅羊毛灰产

2021年09月30日 10:42 来源:新京报
分享: 微信

优惠券、折扣、满减,在网络时代,薅羊毛已经成为一种时髦的技能,消费者熟悉规则便可拿到“BUG低价”,但这同时也为黑客创造了利用漏洞牟利的机会。

“充10元能抵1000。”“两人发现抵用券漏洞,疯狂薅羊毛获利770余万。”“利用滴滴平台漏洞刷单非法获利300多万。”……类似案件屡禁不止。

“1块9盗刷54万。”近日,这则消息一出便引起广泛关注,这正是黑客通过攻击巴奴火锅网络系统的违法充值所得。

9月28日,巴奴回应新京报贝壳财经记者称,他们会以损失金额1:1的形式补偿消费者相应的储值卡,截至目前,登记过的顾客已全部补偿完毕,补偿金额24万余元,总计10余人。相对小额的损失可在门店处理。

巴奴负责人表示,这次案件为他们敲响了警钟,“以前以为这种事情只发生在互联网企业,没想到还会发生在餐饮行业。”事发后,巴奴对系统做了维护升级。

目前,案件还在调查中,上述负责人称,“可能会涉及一个连锁的犯罪产业,所以还要等警方侦破。”

北京京师律师事务所律师赵荔为记者分析此类案件指出,这就相当于是ATM套现的变形,“只不过柜员机是以实体的形式表现,而网络是以软件的形式表现。”

其指出,这种套现行为很有可能被定义为盗窃罪,但也有法律人士认为,应该定义为诈骗罪,因为利用了欺诈的方式,骗过了APP软件。依据北京的标准,盗窃罪或诈骗罪,高额均可判10年以上。

此外,赵荔还指出,“即便是自用不转卖,金额超过2000元也会涉嫌犯罪。”

储值卡遭黑客攻击

巴奴火锅以损失金额1:1补偿消费者合计24万元

近日,有多位消费者投诉,其在二手平台8折买来的巴奴火锅储值卡被当成非法卡冻结,无法使用。9月8日,巴奴发布声明称情况属实,但冻结的原因是该批次的卡为违法充值。

声明显示,巴奴在20周年活动时,推出购1000送100,购2000送200的充值活动,优惠力度大抵和9折相当,但是该充值系统被黑客攻破,只需花费1分钱就可充值1000元-4000元面值不等的充值卡。黑客利用BUG,购买多张充值卡,并放到二手平台以8折的价格售卖,总涉及储蓄卡金额达55万余元,实际花费只有1.9元。

本次总共涉及消费者27人,有消费者花费了上万元购买该储值卡,最终被冻结造成损失。对此,巴奴声明,将对消费者的损失以储值卡的形式全额补助。

9月28日,巴奴回应新京报贝壳财经记者称,他们会以损失金额1:1的形式补偿消费者相应的储值卡,截至目前,登记过的顾客已全部补偿完毕,补偿金额24万余元,总计10余人。相对小额的损失可在门店处理。

巴奴负责人表示,这次案件为他们敲响了警钟,“以前以为这种事情只发生在互联网企业,没想到还会发生在餐饮行业。”事发后,巴奴对系统做了维护升级。

目前,案件还在调查中,上述负责人称,“可能会涉及一个连锁的犯罪产业,所以还要等警方侦破。”

至于巴奴火锅为啥会被入侵?“黑客”入侵难度有多大?有程序员对记者表示,“如果一个公司安全部门实力足够大,是可以避免市面上绝大部分攻击的,最多无非就是服务器瘫痪,影响用户和业务。巴奴火锅这个事件中暴露出的漏洞,要么是企业内部人员知晓透露出去,要么就是安全防护级别不够,黑客会通过各种大量的测试进行攻击,直到绕过权限或者防火墙,实现入侵。难度大不大得看这个系统防护做得如何了。”

对于漏洞修复问题,该程序员表示“并不难”,“既然知道是充值出的问题,可以查看黑客进行非法操作时会留下的日志信息,定向进行修复即可。”

网络薅羊毛成牟利手段:

平台漏洞、黑客攻击、团队作战

实际上,利用网络漏洞牟利的事件近年来频有发生,依赖网络的互联网企业更是重灾区。

共享单车就是一个典型的案例。合肥一市民赵敏(化名)日前接受新京报贝壳财经记者采访表示,“我朋友曾经发现过摩拜单车的漏洞,充值10元能抵1000元。朋友也给我充值后,因为骑车不太多,用了两三年多,储值卡里的钱至今还没用完。”

值得一提的是,上述案例以及巴奴火锅此次的损失还只是有限金额的储值卡上,而共享单车账户通常会绑定用户的支付宝、微信、银行卡等信息,这些一旦被攻破,损失更大。

媒体曾报道,在2017年的国际安全极客大赛现场,一名黑客仅用1分钟就破解了评委手机上的4款共享单车APP,轻松提取了评委的历史骑行路径、骑行时间、GPS定位、账户余额和注册账户信息等在内的个人信息,掌握这些信息后,可以顺利以被黑的身份租借骑行共享单车,而这整个过程评委没有任何察觉。

赛后,该黑客表示,其用了一个月的时间看了十几款共享单车,这种情况在共享单车APP上非常普遍,目前只是演示了4款。

据中国法院网官网披露的信息,2017年,深圳的杨某和吴某也曾利用共享单车的系统漏洞,获取修改用户的个人信息,将使用过该单车的用户押金、余额转移到自己账户,仅仅两天时间,两个人盗取了34个用户账户的资金共计两万余元人民币。

随着互联网的发展,薅羊毛的门槛越来越低,不再需要专业的编程技能,一旦抓住平台漏洞,人人都能薅羊毛。

裁判文书网同样披露过类似的案例,2018年4月,江苏一大学生徐某,在肯德基点餐的时候,发现了微信客户端点餐和APP点餐数据不同步的漏洞,徐某利用该漏洞,在APP用套餐兑换券下单,再在微信上退款,便可分文不花获取兑换券或一份套餐。徐某发现该漏洞后又把这个方法传授给丁某等4名同学,后来五人联合做起了副业,通过线上交易平台售卖低价套餐,从中获利。最终造成肯德基母公司百胜集团20万余元的损失,徐某五人则因犯诈骗罪、传授犯罪方法罪被判处有期徒刑两年六个月至一年三个月不等,并处罚金。

容易破解的系统、四处可见的漏洞、足够划算的优惠……有需求就会有市场,在这样的环境下,薅羊毛渐渐由自嗨走向产业化。前不久,广东江门破获了一起利用滴滴平台漏洞刷单诈骗案,诈骗金额达300多万。

根据广东省人民检察院公开的内容显示,被告人王某在2017年就成立工作室,还设置了人力、文员、项目组等,招聘多人团队操作滴滴刷单,虚假注册滴滴司机、乘客账号,进行虚拟跑单,并按照“短单”“绕路”“长单”等方式,增加订单总金额,然后通过客户投诉、国际卡预付等方式骗取滴滴公司先行垫付的订单金额到虚假的司机账户中。

值得注意的是,这套操作中使用的都是通过特殊渠道购买的真人身份信息,包括身份证号、手机号码、国际信用卡、行驶证、支付宝账号等,甚至通过特殊手段以60元每个的价格完成了刷脸认证。此案前前后后的涉案人员达10余人,其中有10人因诈骗罪被判有期徒刑十一年至十二年。

ATM套现的变形?

律师:高额可判10年以上,自用不转卖超2000元也会涉嫌犯罪

在北京京师律师事务所律师赵荔看来,现如今利用网络APP漏洞套现和10几年前利用自动柜员机漏洞套现是相同的道理,“只不过柜员机是以实体的形式表现,而网络是以软件的形式表现。”

赵荔表示,这种套现行为很有可能被定义为盗窃罪,“因为是以非法占有为目的,采用了秘密的方式窃取了他人财物。”但也有法律人士认为,应该定义为诈骗罪,因为利用了欺诈的方式,骗过了APP软件。“诈骗罪相较于盗窃罪要轻一些”,赵荔说。

根据北京的标准,盗窃罪立案标准为2000元,量刑为3年以下,盗窃6万以上,则面临3年以上有期徒刑,如果盗窃超过40万,将面临10年以上有期徒刑或无期徒刑。而诈骗案从立案标准上就比盗窃案高,为5000元,量刑为3年以下,诈骗10万元以上,3年以上有期徒刑,诈骗50万元以上,10年以上有期徒刑或者无期徒刑。

有网友称,如果不转卖只是自己薅羊毛可能也不会被抓。对于这种说法,赵荔表示,即便不转卖,如果消费金额超过2000元,也有可能涉嫌犯罪,犯罪金额以实际消费金额或者商家实际损失的金额为标准。

在巴奴事件中,不少消费者在不知情的情况下受骗,而巴奴方也表示自己是受害者。

自世界变得电子化以来,借助网络漏洞诈骗的事情就频有发生,事发之后,不少企业会以系统被攻破来逃脱责任喊冤,但谁来为消费者买单?

对此,赵荔表示,如果消费者是善意的,比如只是9折和8折的区别,那么商家有责任承担消费者的损失。但如果消费者购买场所或平台为非正规场所或平台,以明显低于市场价格购买,可能就会推定消费者的购买是恶意的,不受法律保护。“当然,如果能够找到恶意售卡的人的话,商家可以向其追偿这些损失。”

巴奴负责人也告诉记者,他们在赔偿消费者的同时,不会放弃向黑客索赔。

事实上,保证消费者的信息和财产安全本就是企业的责任,但大多数平台事发后逃避责任,采取事发后打补丁式的升级系统办法,并不能让事情从根源上得到解决。

赵荔也提醒消费者如果遇到这种情况,通过法律途径维护自己的合法权益,“一定要及时保留证据,比如订购时的截图,交易时的截图这些证据一定要保留好,以利于后期维权使用。”

(责任编辑:CF016)

推荐阅读 相关文章

阿里不参与蚂蚁集团回购,新增两位合伙人

菜鸟集团CEO万霖、国际数字商业集团CEO蒋凡,成为新晋阿里合伙人...

来源:中华网财经

AI独角兽CEO被告上法庭了

钱在哪儿,官司就在哪儿。...

来源:投中网

国家网信办等七部门联合公布《生成式人工智能服务管理暂行办法》

国家网信办有关负责人并就《办法》相关问题回答了记者提问。...

来源:网信中国微信公众号

“Chat”并不是全部,中国AI发展要走深向实

华为有两个着力点:第一,打造强有力的算力底座,来支撑中国人工智能产业的发展。第二,真正让人工智能服务好千行百业,服务好科研创新。...

来源:观察者网

苹果何以3万亿

如果说iPhone是苹果起飞的原点,那在如今“AI的iPhone时刻”,市场也在等待着下一个3万亿。...

来源:北京商报

七牛云赴港IPO,云计算“价格战”打响,何以破局

差异化成为创新创业云计算企业突围的法宝,七牛云能找到这样一条不同寻常的路?...

来源:蓝鲸

人工智能将如何重塑未来教育?

人工智能技术与教育数字化领域深度融合将为教育的未来带来更多可能性,...

来源:人民网

环球市场:背靠华尔街巨头的新交易所上线 比特币重新站上2.8万美元

①拜登之子的刑事案件被轻松解决,引发特朗普公开抨击; ②美国国会两党共同提议设立国家AI委员会; ③全球围观中东国资“买买买”,24小时...

来源:财联社

“ChatGPT+”生态渐近?OpenAI或将推出AI模型商店

①这一商店,让开发者可以上架他们基于OpenAI技术搭建的产品; ②企业AI平台公司Aquant、在线教育服务商可汗学院都有兴趣加入这个商...

来源:财联社

苹果股价3万亿美元,瑞银则下调评级:iPhone销量将走下坡路

①在周二的报告中,瑞银分析师David Vogt及其团队将苹果股票评级从“买入”下调至“中性”; ②Vogt认为,iPhone需求将出现疲...

来源:财联社

达里奥:AI“美妙又危险” 唯一风险在于……

①达里奥表示,AI是一项令人难以置信的技术,它将创造巨大的力量; ②唯一的风险在于使用它的人。...

来源:财联社

拿下“问界”商标!华为到底造不造车?

华为不单独造车,意欲与车企一起造好车。...

来源:时代周报

苹果发布首款头显,概念全线大跌

6日早盘,A股小幅震荡,主要股指涨跌互现,白马蓝筹股相对强势,上证50指数盘中一度直线拉升涨逾1%,创业板指则再创1年多来新低。...

来源:凤凰网财经

望尘科技敲开上市大门:产品阵营单薄、仅靠三款游戏盈利,《足球大师》运营接近尾声

2022年底,手机游戏开发商、发行商及运营商望尘科技通过港交所主板上市聆讯。这是望尘科技第三次冲击上市,此前其曾于2021年6月及2022年...

来源:蓝鲸财经

国美电器收到破产清算呈请,国美零售称债权债务尚未确认

国美零售日前发布公告称,其附属公司国美电器近日收到法院破产清算申请,申请人主张追讨货款470.6万元,但这些债权债务并未有生效法律文书予以确...

来源:蓝鲸财经

张勇亲自出手给阿里云“紧紧弦”

每年“双11”后,阿里通常会进行组织架构调整,2022年的重点是阿里云。...

来源:北京商报

游戏厂商苦捱寒冬,年内512款游戏获批,近6成杳无音信

回顾全年512款版号获批游戏的情况,大部分至今未能正式上线,其中不少游戏甚至很可能等不到上线的那一天。...

来源:时代财经

国美电器新增一则被执行人信息,标的超9677万元

天眼查App显示,近日,国美电器有限公司、西安市国美电器有限公司、新疆国美电器有限公司新增一则被执行人信息,执行标的9677万余元,执行法院...

来源:蓝鲸财经

囤药潮下,医药电商的红与黑

近期,随着疫情防控政策的进一步优化,居民对于看病问诊、防疫物资、相关药品等的需求出现井喷,部分人在寻医用药焦虑下开启了囤药潮,进一步加剧了买...

来源:蓝鲸财经

新年促销被指去库存,苹果在中国卖不动了?

12月27日,苹果中国官网开启了新一轮的“立减活动”,2022年12月30日-2023年1月2日,用指定支付方式购买符合条件的产品可享立减优...

来源:北京商报

知网回应被罚:诚恳接受,坚决服从,公布15项整改措施

据“CNKI知网”12月26日披露,自5月13日国家市场监督管理总局对知网涉嫌垄断立案调查以来,我们全力配合,深刻反省,全面自查。今天,我们...

来源:新京报

舜宇光学科技与诚瑞光学打响“专利战”,手机镜头出货量不断下滑之下如何破局?

年关将至,光学巨头舜宇光学科技与诚瑞光学的“专利战”却打得不可开交。...

来源:蓝鲸财经

年关将近在线婚恋诈骗再起,“珍爱”路上如何为个人信息上锁?

作为承载脱单重任的婚恋平台,成为不法分子借以实施犯罪的抓手,利用头部婚恋平台的高知名度和消费者希望结缘的精准心理进行诈骗的情况已屡见不鲜。据...

来源:蓝鲸财经

被罚8760万后知网知错

耗时长达半年的知网涉嫌垄断案终于尘埃落定。...

来源:北京商报

知网因滥用市场支配地位被罚

2022年5月,市场监管总局依据《反垄断法》对知网涉嫌实施垄断行为立案调查。...

来源:人民网

联系方式

中华网新媒体 财经频道
互动/投稿邮箱:
finance@zhixun.china.com
网上不良信息举报电话:010-56177181
财经频道联系电话:(010)56176102