关闭 More 保存 重做 撤销 预览

   
关闭   当前为简洁模式,您可以更新模块,修改模块属性和数据,要使用完整的拖拽功能,请点击进入高级模式
http://www.odty595.net

上一主題 下一主題
»
马尼拉不热
LV6 呢喃的歌声
帖子    369
新博币    50 提现
提现    5498.43
TA的勋章:勋章中心
     
    2754 1 | 显示全部楼层 |倒序浏览
    本帖最后由 马尼拉不热 于 2021-5-19 19:02 编辑

    1.png
    平静的生活被一则消息在网上掀起了“千层浪”:从1月20日凌晨起,拼多多出现一个超级大Bug,用户可领取100元无门槛券。有专职“羊毛党”发现了这个大Bug,半夜打电话喊人薅羊毛,据说一晚上交易额达到200多亿元……那么这件事情的来龙去脉究竟是什么呢?
    2.png
    事件的来龙去脉

    1月20日凌晨,很多人还在熟睡。可是,却不知不觉中错过了一个千载难逢的“发财”机会。不过对拼多多来说,这可是一个有史以来最大的“黑色星期天”。
    3.png
    拼多多被曝出现重大Bug,任意账户可以领百元无门槛券,其中一种专门用来给手机充值的优惠券,面额是100元,充值时只需付0.46元。只要你是新注册的用户,就可以无限的领。也就是说,你可以领10张,也可以领1万张。该漏洞一直持续到上午十点左右才被堵上,漏洞出现持续整整9个小时。
    4.png
    此事刚被曝光时,网上有很多消费者晒单,从数千元到数十万元不等,甚至有传言称拼多多“被薅羊毛”损失高达200多亿元。从拼多多的声明内容看,公司实际损失为数千万元,并怀疑是黑灰产团伙所为。
    5.png
    真正幕后“黑手”

    据调查,这次是有专业的“黑灰产业团”操纵的,这个团队,可以称为是专业的黑客团队。这次针对拼多多的“围攻”,是在拼多多一个过期的“优惠券”活动基础上,修改操作出来的“非法优惠行为”。因此,他不是爆发在周内的大白天,而是爆发在周末的半夜凌晨,其目的就是为了让拼多多公司人员不能及时发现,使他们这个漏洞向外“流钱”的时间变长。
    6.png
    对此,1月20日午间,拼多多发布关于“黑灰产通过平台优惠券漏洞不正当牟利”的声明。
    7.png
    针对此次事件,1月20日下午,上海公安部门接受媒体采访表示,如果真的是有黑产羊毛党恶意搞拼多多,那么本次事件是可以被当成欺诈罪处理的刑事案件。

    暴露出的安全问题

    具知情者透露,拼多多漏洞问题出在运营规则上,而非技术安全。这次漏洞明显是拼多多的风控能力不足导致。如果按照正常的活动流程,百元券需要设立领取门槛,结合设备指纹、登陆IP、账号等级等,给定一个领取概率,以此来避免黑客利用虚拟设备、手机牧场来批量囤积优惠券。
    8.png
    有些让人不敢相信,毕竟拼多多作为一个3亿人都在用的电商平台,安全防护意识却显得十分薄弱。如此重大的安全漏洞难道之前一点察觉都没有吗?这一次是优惠券的漏洞,如果下一次是用户个人信息的漏洞该怎么办呢?如果真的是这样,恐怕造成的后果是难以估量的。



    本专区转载内容来源网络公开渠道,版权归原作者,平台不承担真实性及立场。转载请注明出处。
    如有侵权问题,请联系管理员处理:Telegram @boniuom
    个人签名


    马尼拉插秧机
    LV6 呢喃的歌声
    帖子    141
    新博币    0 提现
    提现    0
    TA的勋章:勋章中心
       
      每日疫情打卡
      个人签名

      一切没结果的事,都不值得开始

      您需要登录后才可以回帖 登录 | 立即注册

      本版积分规则

      关闭

      博牛社区 x 菠菜圈上一条 /1 下一条