黑客开发digmobile软件攻击摇号系统泄愤

张利斌在完成硕士学业后,先后在外企、互联网信息中心及两家内资公司积累了丰富的行业经验。尽管他与妻子均就职于知名企业,收入稳定,但家庭中始终有一块难以释怀的心结——渴望拥有第二个孩子。为了实现这一愿望,夫妻俩远赴香港生育,然而这一选择却触犯了国内的相关政策,导致公司方面持续对他施加压力。2012年5月,为了摆脱困境,张利斌毅然辞去了软件工程师的职位,将全部精力投入到独立开发“小兵挂号”软件的事业中。这款旨在帮助用户在北京市预约挂号平台抢号的收费软件,却并未如预期般获得成功。

2012年8月,张利斌在尝试登录小客车系统时,偶然发现了一个可随意输入手机号获取验证码的漏洞。凭借其职业敏感度,他迅速意识到这一漏洞的潜在价值,萌生了利用它为自己谋利的念头。同年12月中旬,张利斌遭遇了一连串打击:父亲病重住院、儿子急需手术,加之夫妻二人始终未能摇中购车指标,种种不顺让他倍感煎熬。正是在这样的心境下,他重新想起了小客车指标系统的漏洞,一方面想借此发泄不满,另一方面则计划获取大量手机号码,用于推广“小兵挂号”软件。于是,从2012年中旬起,他开始利用笔记本电脑开发针对小客车系统“忘记密码”功能的攻击软件,并将其命名为“digmobile”,寓意“手机挖掘机”。

为了实施这一计划,张利斌通过百度搜集了300多个北京地区的手机号段及300多个免费代理IP。他还斥资400余美元租用两台日本服务器,以隐藏自己的真实IP地址。经过反复测试,确认程序无误后,他将软件上传至两台服务器上。该程序会持续登录摇号网站,自动记录注册过的手机号码,并触发网站向这些号码发送验证短信,谎称密码丢失需要验证。

软件运行期间,张利斌全程监控,直至凌晨5点才休息。次日早上8点和13点,他又分别进行了两次观察。中午时分,他发现摇号网站已修复漏洞,新增了身份证号码验证步骤,导致程序失效,随即停止了操作。从12月23日凌晨3点至程序终止,摇号网站遭受了超过3000万次恶意访问,张利斌成功获取了90余万个注册手机号码。

“黑客”不“黑”?12月23日晚,张利斌在手机早晚报上看到了相关新闻报道,意识到事态严重,立即更改了IP地址。但由于嫌更换服务器地址繁琐,且忙于其他事务,他只修改了一个IP,另一个则被搁置。三四天后,他通过水木社区网站联系了两家短信群发代理商,从90余万个手机号码中筛选出7000多个与自己号码相近的号码,群发了“小兵挂号”的推广短信。

令张利斌始料未及的是,12月30日,北京市公安局网络安全保卫总队通过技术手段锁定了他的位置,公安机关随即将其抓获。公安机关最初将案件定性为破坏计算机系统罪,但检察院在起诉时改为非法获取计算机系统数据罪。办案检察官宋迎新解释道:“公安机关认为网站瘫痪了,但检察院调查后发现,是摇号网站为遏制损失主动关闭了忘记密码功能。”现场技术人员刘波也证实,他采取了关闭系统找回密码功能的应急措施,随后系统恢复正常。网站“忘记密码”功能关闭了约2.5小时,此次恶意访问并未导致网站瘫痪。

宋迎新表示:“张利斌的行为属于攻击行为,符合刑法第二百八十五条第二款‘采用其他技术手段,获取该计算机信息系统存储的数据’。如果是入侵,后果会更严重。”检察机关认为没有逮捕必要性,对张利斌作出不予批准逮捕的决定。“他给我的印象很温文尔雅,典型的工科男,思想比较简单。他做这件事前也没想到会上升到犯罪层面,觉得这么大的网站,几千万次访问没什么问题,不会造成多大影响。”办案检察官如是说。

互联网从业人士指出:“张利斌采用穷举手机号的方法,通过自动化重复访问找回密码的URL链接来筛选注册号码,技术含量不高,未入侵服务器,还算不上黑客行为。”为什么张利斌在看到媒体报道后还找代理商群发短信推广软件?检察官表示:“一方面是没想到能找到他,另一方面,他觉得既然已经做了,至少也得有些收益,想继续推销软件。”检察官还表示:“若没有这么大社会影响,从他的犯罪性质来看并非特别严重的犯罪。他个人认为这不是攻击,而是重复登录行为,也没想到北京市交通委还要为此付短信费。庭审阶段,张利斌已赔偿了交通委4万多的经济损失。”

亚太网络法律研究中心主任刘德良教授分析说:“张利斌通过软件间接获取了大量有效手机号码,数量巨大,超出了一般意义上的重复登录,也超出了用户权限范围,且想通过发送短信推销软件,目的是非法的,具有一定的社会危害性。根据最高院关于办理危害计算机信息系统安全刑事案件的司法解释,符合刑法中的非法获取计算机系统数据罪。其行为是否是重复登录与犯罪成立与否没有关系。”

文章网址:https://www.gushiio.com/gushihui/xiandaigushi/31416.html