刷评数据泄露波及万余卖家,亚马逊面临新一轮清洗风波!涉事商家需警惕

据SafetyDetectives网络安全团队调查,他们发现了一个开放的ElasticSearch服务器,该服务器揭露了一个有组织有预谋的虚假评论骗局。在这个数据库中,保存了亚马逊卖家与愿意提供虚假评论以换取免费产品的消费者之间的往来信息,总计达到惊人的13,124,962条数据包,重量达7GB。据不完全统计,此次事件中涉及的

栏目:Facebook 作者:CEO 浏览:395

刷评数据泄露波及万余卖家,亚马逊面临新一轮清洗风波!涉事商家需警惕

据Safety Detectives网络安全团队调查,他们发现了一个开放的ElasticSearch服务器,该服务器揭露了一个有组织有预谋的虚假评论骗局。在这个数据库中,保存了亚马逊卖家与愿意提供虚假评论以换取免费产品的消费者之间的往来信息,总计达到惊人的13,124,962条数据包,重量达7GB。据不完全统计,此次事件中涉及的买卖双方人数可能已经超过了20万人。

该服务器的发现,暴露了电商行业中一种不合规却普遍存在的行业内幕。根据服务器内曝光的数据,亚马逊卖家会向“评测员”发送产品清单,希望得到五星评论。评测人员随后会在卖家店铺中购买产品,并在收到商品后留评。为了降低店铺被亚马逊封号的风险,双方交易都是通过PayPal等渠道进行,避免使用亚马逊平台。

这次数据泄露的具体内容包括卖家的相关信息、评测员的个人数据以及亚马逊账号信息等。其中,卖家的相关信息包括电子邮件地址、WhatsApp和Telegram电话号码等联系方式。而该ElasticSearch服务器上还储存了大量可直接或间接识别的“评测员”个人数据,如PayPal账户详情、电子邮件地址、“花名”(通常包含名字及姓氏)以及跳转到亚马逊账户的链接等。

除此之外,该服务器内还储存有大量Gmail地址,涉及使用谷歌邮件的评测用户。虽然有一些邮件地址是重复的,但仍然覆盖了广泛的卖家和“评测员”群体。该服务器还有75,000个亚马逊账户的相关信息。有理由估计,此次服务器被曝光,所涉及的相关人员大约在20万至25万人之间。该服务器地址疑似位于中国,但实际影响范围远不止于此。

SafetyDetectives的网络安全团队在2021年3月1日发现了这一漏洞,并在接下来的几天里对该ElasticSearch服务器的状态进行了监测。在3月6日,该服务器的数据库被上锁,SafetyDetectives无法再对其进行访问。鉴于数据库中所储存的相关记录和卖家属性范围,该服务器所有者可能是代表卖家与潜在“评测员”联系的第三方机构。

这次刷评行为在一定程度上能够躲避平台的评论审核团队的查处。卖家用技术手段“掩盖其踪迹”,以让刷评符合平台规定。例如,他们会要求“评测员”在发布评论前等待几天,甚至还会对评论的字数和内容提出具体要求。相关亚马逊卖家还会使用与原单词类似的短语隐藏关键词,以绕过平台审核。

虽然一些消费者可能知道自己在做什么,但很多卖家并未向“评测员”明确告知虚假评论是违规的。他们使用“专业”的话术将刷评包装得合规化,如使用“产品测试”和“产品免费试用”等说法。如果不了解相关法规和平台规定,一些消费者可能会误以为与亚马逊卖家合作进行虚假评论并无大碍。

对于这次数据泄露事件的后果,该ElasticSearch服务器的所有者可能面临两方面的制裁:一是与制作非法营销材料有关的问题;二是数据泄露本身对相关人员/企业将带来的损失。对于涉及的亚马逊卖家和“评测员”,他们都可能面临亚马逊或相关法律机构的处罚。提醒所有相关方应严格遵守电商平台的规则和法律法规,避免参与任何形式的虚假评论和违规营销活动。司法裁量的多元性

不同司法管辖区对于惩罚的力度有着各自的规定。这就像每座山的风景各异,每条法律的尺度也因地域而异。

除了亚马逊对违规求评卖家的严格审查外,一旦发现“评测员”的亚马逊账户涉及违规,其账户使用也将面临终止的风险。这一现象体现了平台的严厉监管态度。

数据泄露的影响严重性

此类数据泄露的后果不仅仅是表面上的损失,更关乎企业的声誉和财务的双重打击。若ElasticSearch数据库所有者被确认涉及违规,除了面临前述的处罚和指控外,还可能因违反数据保护法而遭受进一步的制裁。

目前尚不明确涉及数据泄露的个人公民身份所涉及的司法管辖范围。服务器的拥有者似乎隐藏在中国。若违反了中国的数据保护法,并造成严重后果,服务器所有者将面临高达760万美元的罚款或公司前一年营业额的5%的重罚。

这一数据泄露事件对于所有涉及的国家和地区都是一大挑战。若其他国家的个人受到影响,相应国家的司法机构也将介入调查。特别是对于美国公民的损害,可能会牵涉到联邦贸易委员会的介入,企业甚至可能面临高达1亿美元的罚款。而欧洲公民则受到GDPR的严格保护,任何数据处理不当都将面临高达2000万欧元的罚款或公司年收入的4%。

对于企业而言,数据泄露所带来的声誉损害是显而易见的。客户在选择企业时,会倾向于那些没有涉及诉讼、非法活动或不良数据保护行为的企业。数据泄露事件无疑会对企业形象造成巨大打击。

此次事件不仅危及数据库本身的安全,还将所有相关人员的网络数据安全置于了危险之中。这无疑为黑客提供了可乘之机。

目前尚不确定是否有黑客在ElasticSearch服务器开放时入侵了该服务器。如果黑客成功入侵并获取了“评测员”和亚马逊店铺的敏感信息,他们可能会利用这些信息进行诈骗、网络钓鱼攻击、欺诈等犯罪行为。

即便是看似简单的电子邮件地址信息,黑客也可以巧妙地运用网络钓鱼技术来诱导受害者点击链接并下载恶意文件。这些文件不仅为黑客的犯罪行为提供了基础,还可能窃取更多个人信息进行进一步的诈骗活动。

黑客还可能利用这些泄露的信息冒充PayPal等支付平台的工作人员,要求用户“更新密码”。一旦用户泄露了PayPal密码,黑客便有可能盗取账户资金或获取更多敏感信息用于进一步的诈骗活动。

值得注意的是,此次被泄露数据的服务器中包含了众多卖家的敏感信息,其中一些是卖家不希望公开给监管机构或调查机构的。这些信息的存在为黑客提供了敲诈勒索的机会。一旦获得这些数据,黑客可能会以此为向卖家或个人索要巨额资金或进行信息交换。

(编辑:江同)

以上内容仅供分享之用,不代表任何特定机构的立场或观点。希望以上内容能为您提供有价值的参考信息。

小贴士:想要了解更多关于亚马逊的资讯和动态吗?点击这里,开启您的亚马逊之旅!

(信息来源:AMZ实战)

← 返回 Facebook

我要入驻