文章总结: 网传支付宝8.2亿数据泄露引发关注,但分析认为大概率是早年老数据重打包或利用验证姓名功能批量枚举手机号拼凑而成,并非系统被攻破直接窃取,严重性被夸大。建议用户保持警惕但不必过度恐慌,同时关注文中列出的多个高危漏洞预警,及时排查修复。 综合评分: 75 文章分类: 威胁情报,数据泄露,安全意识
【情报】支付宝8.2亿数据泄露?给同事说一声,别自己吓自己
YGnight YGnight
night安全
2026年9月1日 08:15 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
情报描述
近几天在境外论坛上发布了声称持有8.2亿条支付宝用户数据并公开传播。数据仅含手机号、姓名、性别这三个项,并不是标题说的支付宝用户完整数据库被泄露。
分析结论
其实网传的”支付宝8.2亿数据库”,大概率没说的那么严重。
这批数据,很可能就是早年的老数据重新打包,还有一种可能就是利用了支付宝的”验证姓名”这个功能。转账的时候输完对方手机号,点一下”验证姓名”,系统会返回收款人名字的一部分,而这个接口的数据与网传的数据也是有相同点的,很大的几率就是利用的这个接口批量枚举了手机号,然后把数据保存了一遍。
而这个接口的设计是为了验证转账的时候没有转错人。本来就是为安全设计的正常功能。但早几年确实有人钻了这个空子:拿别处泄露的手机号、密码去撞支付宝,把姓名也套了出来。
一个是系统被攻破、数据被直接窃取;一个是借着一个正常功能、拿别处泄露的信息一点点拼出来。两者的分量,完全不一样。
近期值得重点关注的漏洞预警
【紧急漏洞预警】nacos爆出权限绕过漏洞,可以创建管理员账户,经过分析有点出处(已复现,exp脚本已编写)
【漏洞预警】Next.js 爆出新漏洞,不用登录实现命令执行(POC已公开)
【漏洞补丁绕过预警】Redis CVE-2026-23479变种高危漏洞,EXP已公开
【漏洞补丁绕过】超 30 万 WordPress 站点受影响,Forminator 文件上传漏洞(附POC)
【漏洞预警】Exchange爆出RCE漏洞,利用Exchange 帮另一台 Exchange 开门(POC已公开)
【漏洞预警】不用登录,一个请求就能让 GeoServer 乖乖执行命令(POC已公开)
【漏洞预警】Keycloak不登录就能接管任意账户,双重验证也拦不住
【漏洞预警】 8月WebLogic公布了9个漏洞,有一个需要重点关注
【漏洞预警】近期MongoDB 公布了5个漏洞,最严重的一个可以不认证、远程就能拿下你电脑
【0DAY漏洞】 全球5G手机芯片厂商之一的紫光展锐SOC存在RCE漏洞,影响数十家手机厂商,还未发布补丁
【漏洞告警】安卓 14 到 16 全中招,通讯录 SQL 注入漏洞正在抄家(POC已公开)
【漏洞预警】紧急排查,SMB服务再曝新漏洞,利用脚本已公开
【漏洞预警】不用输密码,对方已经接管你的Mac:官方补丁公布macOS存在未鉴权RCE漏洞
【0day漏洞预警】MariaDB 13 爆 9.8 分 RCE 链:最低 USAGE 权限就能远程执行命令
VMware 爆 5 个洞,两个 9.8 不用密码就能打穿 vCenter
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:night安全 YGnight YGnight《【情报】支付宝8.2亿数据泄露?给同事说一声,别自己吓自己》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论