从电子邮件到电话号码:一种新的 OSINT 方法(2019)
密码重置流程如果会部分泄露电话号码,就可以跨多个服务串联起来,仅凭一个电子邮件地址重建用户的完整号码,这暴露了常见网页安全实践中的严重隐私弱点。评论者指出,一些大型平台在多年后的今天仍然泄露多位数字,并讨论了发布可自动化此类攻击的工具在伦理上是否正当,或是否有必要借此迫使公司修复问题。该讨论还探讨了缓解措施,例如使用虚拟号码、按站点使用电子邮件别名,以及采用不把电话号码或社保号当作事实上的秘密的更强身份系统。
技术和核心思路
- 评论者概述了该技术:对目标邮箱在许多网站上触发密码重置;每个网站都会泄露不同的电话号码片段(开头、结尾、区号等)。
- 将这些部分泄露信息与公开的号码数据(例如 NANPA)以及自动化脚本结合起来,可把候选范围缩小到可能的完整号码。
- 有人指出,最初的概念验证有些“残缺”,需要像 Twilio 之类的服务才能工作。
PayPal 和其他服务的行为
- 多条评论特别指出 PayPal 的情况尤其糟糕:即使到了 2019 年,仍会泄露五位数字加区号,而根据近期测试者的说法,似乎现在仍然如此。
- 用户分享了与此无关但同样令人担忧的 PayPal 轶事(姓氏被意外更改、支持团队对钓鱼举报处理不当),进一步加深了不信任。
- 还有人提到,许多网站在重置或账户流程中会泄露电话号码的各个部分,甚至信用卡数字。
发布工具的伦理
- 一方质疑发布一个现成的 OSINT 工具,认为可怕或恶意用途很可能大于收益,因此更倾向于公布技术思路而不是代码。
- 另一方则认为,攻击者要么早已知道这种方法,要么迟早会发现;而公开工具:
- 会给公司施压,迫使其修复糟糕设计。
- 能提供有说服力的演示,说服高管改进安全。
- 类似于开锁工具书或工具本身。
- 也有人认为,发布工具在一定程度上是安全社区里争取影响力的一种方式。
缓解策略
- 建议的防御措施:
- 为每个服务使用独立或随机化的电子邮件地址(自定义域名、“+”别名、Firefox Relay、密码管理器集成)。
- 使用 VOIP 或专用 SIM/eSIM 号码进行双因素认证和注册,但 VOIP 拦截以及设备/SIM 限制可能会带来问题。
- 使用桌面与手机集成工具(例如 KDE Connect、Windows Phone Link)来简化短信处理。
关于电话号码是否应视为秘密的争论
- 有人认为电话号码实际上是公开信息,依赖其“保密性”是有缺陷的。
- 另一些人指出,一旦攻击者同时拥有邮箱和电话号码,更具说服力的钓鱼和社会工程就会变得更容易。
其他技术与地区性说明
- 讨论了 CNAM 数据库以及 Twilio 查询如何将号码与姓名关联起来。
- 提到了号码可携带性对基于位置推断的限制。
- 国际视角:在一些国家(例如瑞典),电话号码和大量个人身份信息本就按设计公开;而在其他国家(例如澳大利亚),重置流程泄露的数字更少。