社交 app 多有通過通訊錄匹配好友的功能。攻擊者可以偽造本地通訊錄來獲得號到微博用戶賬號的關聯。
比如先偽造通訊錄有 xxxx00001 到 xxxx010000 手機號匹配好友,再偽造 xxxx010001 到 xxxx020000 手機號匹配好友,不斷列舉,就能關聯出微博 id 到手機號的關系。
新浪微博已經上報給司法機關,稱部分用戶使用了和其他平臺相同賬號密碼,可能導致其微博賬號面臨被盜的風險。
但黑客出售的信息包括了性別、位置等非公開信息,這些信息無法通過 API 匹配通訊錄返回。這些微博用戶數據究竟來自何處。
