法治

网站植入抓取代码 窃取手机访客隐私

网站植入抓取代码 窃取手机访客隐私

网站植入抓取代码窃取手机访客隐私,网上售卖抓取技术形成网络黑产;记者亲测4个手机号被抓取2个

360截图20190708104334333.jpg

记者用手机访问了测试网站,手机号立即被系统抓取。

360截图20190708104347565.jpg

抓取系统后台,可看到访客搜索的关键词、手机号等隐私信息。

仅仅是打开网页看了几眼,自己的手机号就被泄露了,“黑客”们真能办到吗?近日,新京报记者亲测了网络售卖的“最新抓取技术”,用4台不同号码的智能手机浏览“做了手脚”的网站,其中2台手机的号码被成功抓取。

这项测试源自今年6月的一次经历,新京报记者用手机4G网络浏览一个教育项目网站后,接到了该项目招商人员的电话,但记者并未向其透露自己的手机号。面对质疑,招商人员支支吾吾,声称是从网络服务商处获得。无独有偶,记者搜索网页,发现有多位手机用户在浏览网页后,接到相关的推销电话,而他们均未告知电话号码。

网络安全专家告诉记者,用户手机号码泄露可能是访问的网站使用了手机访客抓取技术,这是一种网络黑产,受警方打击。

记者检索发现,多个博客、论坛有关于抓取技术的售卖网帖。为了验证技术的真实性,记者联系发帖人,获取了一段抓取代码,随后自建网站植入了抓取代码,用自己和同事的手机号分别测试,发现此类抓取技术确实能在机主不知情的情况下,获取手机号码。

点开网页瞬间抓取手机号码

“2019最新抓取技术,支持测试,有需要请联系。”

这是来自“中国专业IT社区”论坛的一条留言,新京报记者联系上发布者赵星(化名),他告诉记者,现在很多网站用抓取技术,手机点进来的瞬间,后台就能看见手机号码,不需要任何其他操作。

“你可以先测试一下,用4G网络,关掉WiFi,手机浏览器访问这个网址”,赵星见记者有疑惑,主动提出先测试技术,并给记者发来一个测试网址。

按赵星的要求,记者用手机4G网络点开网址,这是一个没有内容的空白网站。一分钟内,赵星就在QQ上一字不差地报出了记者的这台手机的号码。

记者复制了赵星的网站代码,发送给一位从事手机App开发的李先生。李先生看过代码后称,这个网站表面上很简单,是空白网页,但是它会检测你的访问设备,如果发现是手机访问,网站就会跳转,从另一个网站下载代码,获取访客的手机号码等隐私信息,这些过程普通的访问用户无法察觉。

访客手机号码卖1元1条

这些网上售卖的抓取技术论条计费,需要一次性充值1000元起,每抓取一条手机号码,扣除相应的单价。出售抓取技术的周伟(化名)告诉记者,抓取自己网站的访客手机号码,售价1元一条,还有抓取他人网站的访客手机号码的技术,5元一条。

“如果抓取别人的网站,只能抓普通‘http’打头的网页访客,不能抓‘https’打头的,因为加密传输的抓不了。除了网页,手机App也能抓取,技术都是一样的”,周伟称。

对于抓取别人网站的访客,赵星则称比较麻烦,“抓别人网站,抓取系统需要建模,7个工作日才能出数据,7元一条,充值需要1000条起,不支持测试。”

赵星称,访客抓取有一定成功率,一个网站1000条流量,大约能抓150-200个手机号码,比如手机连WiFi上网就走宽带线路了,无法抓取。除了手机号码,抓取系统后台还可以看见关键词来源、落地页、手机系统、IP、访问时间等访客信息。

实测四台手机两台被抓取号码

实现网站的访客手机号码抓取,需要在网站上安装一组代码。

为了验证赵星等人的说法,7月1日,新京报记者租用服务器空间、注册域名,建了一个用于测试的网站。随后,赵星给了记者一段抓取代码。记者把这段代码植入网页,上传至测试网站。

记者先后用电脑和连接WiFi的手机访问测试网站,抓取系统后台未有反应。当使用手机4G网络访问测试网站,赵星立刻报出了抓取的手机号码,并发来后台抓取到的号码截图,与记者当时使用的手机号码一致。

之后记者使用4台手机分别测试,两个手机号码被抓取,另外两个未被抓取。

赵星表示,为了规避打击,抓取系统后台并不直接显示手机号码。而是有一栏5位数的“设备ID”、和一栏5位数的“编号”,赵星告诉记者,把“设备ID”和“编号”连起来,前面加一个“1”,就是11位的手机号码了。

在后台的截图中,记者看到系统还能显示访客的手机操作系统、访客来源、用户IP和访问时间。

卖家称地产、教育、医疗行业抓取最多

赵星称,从他这购买抓取系统的客户主要来自房地产销售行业,另外教育培训行业也有十几个客户。

从赵星客户的抓取系统后台,记者看到用户操作的敏感信息一清二楚。有人搜索“五年制大专”进入南京一所民办学校的招生网站,被抓取了手机号码;还有人搜索“房价走势消息”进入嘉兴一个楼盘销售网站,被抓取手机号码;另外有人搜索“亲子儿童早教”进入一个号称美国品牌的早教网站,被抓取了手机号码。

除了房地产销售、教育培训等行业,周伟告诉记者,“最多的就是医疗行业的客户,抓取业务就是从医疗行业的客户开始做起来的”。

赵星提醒他的客户,抓取技术会被网警打击,要低调使用。“不要去卖数据,自己网站的访客数据自己看,抓取以后隔半天再打电话。”

■ 案例

网站向专科医院售抓取代码 33人涉案

据新京报此前报道,2017年北京海淀警方查获26个非法获取公民信息网站,33人涉嫌侵犯公民个人信息罪被批捕。

海淀分局网安大队民警调查发现,有非法网站向一些“专科医院”、“美容医疗机构”网站出售抓取代码。民警介绍,这些代码只是在该网站代销,编写的另有其人。编写代码者负责制作并收取使用费;网站负责售卖代码,并收取使用代码网站的使用费;而使用者购买这些代码后,要按收到手机号的条数支付使用费。

警方在15省18地市展开侦查,查获非法获取公民信息的网站26个、手机号等个人信息上百万条,梁某等33人因涉嫌侵犯公民个人信息罪,被检察机关批准逮捕。

办案民警介绍,用户在浏览加装了代码的网站时,就会被抓取手机号码等信息,而网站根据用户搜索的关键词等,还可以掌握对方医疗等方面的私密信息,然后通过电话精准推销。

■ 专家说法

自家WiFi比移动数据上网相对安全

网络安全专家邵彤称,用户手机访问网页过程中,有几种可能泄露手机号码:你的手机知道你的本机号码(比如SIM卡里写入了本机号码),流氓网页通过浏览器的接口或者漏洞获取了。

另外,邵彤称,浏览器的Cookie里包含你的手机号码绑定的第三方网站账号相关信息,第三方网站将其泄露给了流氓网页。如果使用数据连接上网,运营商知道手机号码,流氓网页通过运营商的接口可以获得访问者的手机号码。

邵彤提醒称,普通用户上网,建议电脑上安装知名杀毒软件,不浏览来历不明的网站;手机用户使用知名浏览器,不安装来历不明、需要越狱的root或者盗版App;另外,使用家里的WiFi上网比数据连接上网相对安全。(记者 陈奕凯)


【责任编辑:欧阳雪】

中国首部《生态环境监测条例》正式公布,数据造假将追究终身责任

生态环境监测领域的“基本法”来了,这部条例标志着我国生态环境监测工作全面步入法治化轨道。10月31日,国务院总理李强签署第820号国务院令,公布《生态环境监测条例》。该条例已于2025年10月17日经国务院第70次常务会议通过,将自2026年1月1日起施行。作为我国生态环境监测领域首部综合性行政法规,该条例系统构建了生态环境监测的基本制度框架,对公共监测、自行监

镜鉴正义:全国公安机关配发130万部执法记录仪,构筑阳光执法新防线

全国公安机关已为一线民警配备执法记录仪130万余部,全程现场记录,让民警习惯在镜头下执法,自觉依法履职。这一数据标志着我国警务装备智能化建设迈入新阶段,执法透明化进程实现里程碑式突破。技术革新驱动执法范式变革2025年警用执法记录仪市场规模预计达120亿元,年复合增长率12.3%。公安部最新修订的《警用装备智能化发展纲要》明确要求,2025年底前实现执法记录仪全

漳浦法院开展集中强制执行行动 执结案件24件到位金额927万元

为深入践行司法为民宗旨,持续优化法治化营商环境,福建漳州漳浦法院积极响应市中级法院部署,全面投入“八闽‘执’击,惠民安商”全市集中强制执行行动。本次行动由院长一线指挥,调集警车5部、干警24名,聚焦涉企、涉民生等重点案件,精准发力,成效显著。

财政部出新规压实会计责任,首推“责任清单”治理财务乱象

会计信息质量不仅关系微观投资决策,也关乎宏观调控效能。一份清晰的会计责任清单,将成为构建高效会计法治实施体系的重要基石。财政部11月10日正式发布《关于进一步压实会计工作责任 加强会计法律法规和国家统一的会计制度贯彻实施的意见》,首次将分散在各种法规中的会计工作责任系统梳理为清晰的会计责任清单。这份七大部分构成的《意见》旨在解决当前部分行业、领域会计工作存在的责

(首期)法治化营商环境建设(公益)大讲堂在京隆重举行

密切呼应党中央国务院关于法治化营商环境建设的一系列重要部署,汇聚国内权威专家学者、司法实务工作者、优秀企业家和政策制定者,通过系统化、多元化的讲座和研讨活动,深入解析法治化营商环境建设的政策法规、实践经验和创新路径,全力推进我国法治化营商环境建设。

网络直播打赏乱象招重拳整治,中央网信办启动两个月专项行动

低俗引诱、虚假人设、诱导未成年人、刺激非理性打赏——这些网络直播中的突出问题将成为未来两个月专项整治的重点目标。10月28日中央网信办宣布,在全国范围内启动为期2个月的“清朗·整治网络直播打赏乱象”专项行动。此举旨在加强网络直播打赏管理,聚焦娱乐性团播、私域直播等易滋生直播打赏乱象的重点领域,从严打击四方面突出问题。专项行动的工作目标是督促平台完善直播打赏运行规则,健全直

厦门湖里区市场监管局深化服务型执法 为营商环境注入法治温度

在持续优化营商环境、推动经济高质量发展的道路上,厦门市湖里区市场监督管理局始终坚持以人民为中心的发展思想,以制度创新为抓手,推动执法理念从“管理型”向“服务型”转变,打造有力度、有精度、更有温度的现代市场监管体系。

跨境数据流动获法治保障,个人信息出境认证新规落地

国家互联网信息办公室与国家市场监督管理总局近日联合公布《个人信息出境认证办法》(以下简称《办法》),将于2026年1月1日起正式施行。这一重要法规的出台标志着我国个人信息出境认证制度全面落地,为个人信息跨境流动提供了明确的法律指引。《办法》对个人信息出境认证的适用情形、申请方式、认证要求及证书有效期等作出了细化规定,旨在保护个人信息权益,规范个人信息出境认证活动,同时

里程碑!最高法公布行政诉讼法修正十周年七大标杆案例,直指征地拆迁、环保执法痛点

最高人民法院在行政诉讼法修正施行十周年之际发布七大典型案例,涵盖行政复议监督、环境公益诉讼、知识产权保护、民行交叉争议解决等核心领域,以“审理一案、规范一片”的司法智慧,推动法治政府建设与营商环境优化。十年间全国法院审结一审行政案件283.1万件,办结非诉执行案件208.5万件,行政争议实质化解能力显著提升。案例一:部委行政复议被撤,司法监督显威在“

司法部发布涉企执法典型案例,专项行动为企业挽回损失150亿元

司法部发布规范涉企行政执法专项行动为民办实事典型案例,涵盖生态环境、交通运输、市场监管、城市管理、行政审批等多个领域。这些案例集中体现了“监管与服务并重、执法与纾困结合”的核心要义,为各地各部门提供了实践经验。规范涉企行政执

以法治力量畅通民意 用智慧服务赋能营商 - 唐山率先以立法推动12345热线由利民向助企延伸

热线兴,则政务通、民心顺。“有事找政府,就打热线12345!”如今,在唐山,12345不仅是一串数字、一条热线,更是政府倾听群众和企业诉求、推动解决实际问题的重要渠道,优化政务服务、提升行政效能的重要抓手。日前,唐山市交上了一份亮眼的成绩单,为12345热线高质量发展按下了“加速键”。《唐山市12345政务服务便民热线条例》(以下简称《条例》)已于2025年8月29日唐山

个人信息跨境流动迎来首项国家标准,明年3月1日正式实施

一项旨在打通个人信息安全跨境流动通道的国家标准正式亮相,为全球数字经济治理提供中国方案。近日,市场监管总局(国家标准委)批准发布《数据安全技术个人信息跨境处理活动安全认证要求》(GB/T 46068—2025)推荐性国家标准,该标准将于2026年3月1日正式实施。作为我国个人信息跨境安全管理领域的首项国家标准,这一文件规定了跨境处理个人信息时相关方应遵守的基本原则

全球法治盛会 | 第四届21世纪世界百所著名大学法学院院长论坛暨人工智能时代全球法治大会即将召开

10月3日,适逢中国人民大学法学院建院75周年,第四届21世纪世界百所著名大学法学院院长论坛暨人工智能时代全球法治大会将在北京.中国人民大学隆重举行。当前,世界百年未有之大变局加速演进,中华民族伟大复兴进入关键时期,中国社会主义法治国家建设不断深化,全面依法治国取得历史性成就。作为新中国第一所高等法学教育机构,中国

厦门海渔执法:内陆执法“零距离” 守护水域“生态线”

厦门市海洋与渔业综合执法支队通过不断探索,采取强化宣传教育、完善执法机制、推动源头管控、加强部门“串联”等一系列行之有效的做法,进一步维护渔业生产秩序与生态平衡,为内陆渔业资源的可持续发展保驾护航。 加强宣传教育 营造护渔氛围 支队采取多种方式,组织执法人员深入渔村、社区、学校等地广泛宣传。

福建省劳动争议调解工作能力竞赛在三明成功举办

 以赛促学强根基 调解赋能筑和谐2025年9月17日,由福建省总工会、福建省人力资源和社会保障厅联合主办,三明市总工会、三明市人力资源和社会保障局共同承办的福建省劳动争议调解工作能力竞赛在三明市委党校礼堂顺利闭幕。

《企业竞业限制合规指引》:划定边界,破解“滥用与侵权”困局

统筹保护企业商业秘密与劳动者就业择业权,促进人力资源有序流动与市场公平竞争。竞业限制滥用问题凸显,政策出台迫在眉睫近年来,竞业限制制度在保护企业商业秘密、维护市场秩序中发挥重要作用,但实践中也暴露出诸多问题。部分企业随意

保定市治理职业索赔案例入选全国优化营商环境十大创新实践

 9月8日下午,国家发展改革委在第三届营商环境论坛发布全国优化营商环境创新实践十大案例,河北省保定市“‘斩’职业索赔乱象 ‘创’清朗营商环境”成功入选。据了解,今年4月,保定市被国家市场监管总局确定为“打击恶意索赔,部门协同治理机制”试点城市。
返回
顶部