177: National Public Data
三句話摘要
身份盜竊、數據代理商與駭客的三重威脅如何摧毀個人隱私。 身份盜竊與數據洩露已成為系統性威脅,沒有政府或企業會替你保護隱私,只能自我防禦。 身份盜竊的災難性長期影響:Matthew Kierans盜取William Woods的社會安全號碼與出生證明後,製造出完整的新身份(駕照、銀行帳戶、工作、婚姻)。真正的受害人反而因為無法證明自己的身份而被控詐欺,遭關進精神病院5個月與監獄。法律制度預設支持擁有更多文件與證據的冒充者,讓受害者處於絕對劣勢。
重點整理
重點- 1
身份盜竊的災難性長期影響:Matthew Kierans盜取William Woods的社會安全號碼與出生證明後,製造出完整的新身份(駕照、銀行帳戶、工作、婚姻)。真正的受害人反而因為無法證明自己的身份而被控詐欺,遭關進精神病院5個月與監獄。法律制度預設支持擁有更多文件與證據的冒充者,讓受害者處於絕對劣勢。
- 2
駭客入侵數據代理商是連鎖災難的關鍵環節:Luan發現Salvator Varini的網站存放著管理員憑證與源代碼,以及連接到其他兩個網站。通過密碼重複使用的漏洞,Luan取得National Public Data的完整訪問權,竊取了包含全名、生日、社會安全號碼、住址、電話等敏感信息的29億筆記錄。
- 3
數據代理商的商業模式本質上就是大規模隱私侵犯:Salvator Varini未經同意地從公共記錄與黑網購買、爬取社媒數據,打包成個人資料檔案售予執法單位。2022年獲得75萬美元收入,2023年升至115萬美元,卻將網絡安全預算列為零,用兩台桌機與家中伺服器儲存百萬級個資。
- 4
政策失敗與個人防禦的必要性:美國國會在2024年提出《美國隱私權法案》試圖管制數據代理商,但在遊說團體施壓下在投票前夕被瓦解。個人必須透過使用Signal、端到端加密郵件、隱私瀏覽器等工具主動保護自己,因為政府與企業都無法信賴。
實用技巧與重點
乾貨- 身份盜竊案數據:
- Matthew Kierans盜竊時間:1988年
- 冒充期間:31年(1988-2019)
- 冒充期間成就:取得大學IT工作(年薪10萬美元)、購車、貸款購屋、結婚生子
- 被捕判刑:12年聯邦監獄,預期釋放年份2037
- 受害者William Woods遭遇:
- 被誣控詐欺罪
- 精神病院關禁:5個月
- 強制服用精神類藥物
- 監獄刑期:1年半
- 醫療費用罰款:$118,000(後被取消)
- 證實清白方式:DNA測試
- 駭客Luan(us dod):
- 籍貫:巴西
- 入侵目標:美國國防部(2022年2月)、FBI基礎設施(Infragard平台)、北約、華盛頓政客俱樂部、空中巴士及3000個供應商
- 軍事郵件洩露:数小時內洩露美軍郵箱與密碼清單
- Infragard會員盜竊:80,000名執行長、高管、安全人員的聯絡資訊
- 逮捕:巴西警察逮捕(巴西不引渡本國公民)
- 數據代理商National Public Data:
- 擁有者:Salvator Varini Jr
- 公司名稱:National Public Data(另有Records Check、Criminal Screen等子網站)
- 收集對象:數百萬美國人個資
- 2022年收入:$750,000
- 2023年收入:$1,150,000
- 資料類型:全名、生日、社會安全號碼、住址、過往地址、電郵、電話(明文儲存)
- 被竊規模:29億筆記錄,277GB
- 洩露後的身份盜竊案例:
- 奧克蘭受害者:被冒充身份取得數萬美元貸款
- 佛州大學新生:被告知已欠債150萬美元(冒充自9歲開始)
- 洛杉磯時報記者:遭冒充開設數十張信用卡,租賃汽車、購買iPhone
結論
結論“身份盜竊與數據洩露已成為系統性威脅,沒有政府或企業會替你保護隱私,只能自我防禦。”
完整解析
詳細這集節目交織了三條故事,揭示身份盜竊如何從個人層級(Matthew偷錢包)演變為系統性隱私危機(數據代理商+駭客)。
首先是最令人髮指的身份盜竊案。1988年,流浪漢William Woods在阿布奎基熱狗攤遇見Matthew Kierans。Matthew盜取了他的錢包,內含出生證明與社會安全號碼。從這一刻起,Matthew複製了這些資訊,搬往他州,申請新的出生證明與社會安全號碼,辦理駕照。駕照上是Matthew的照片但Williams的名字——這個細節本應成為破綻,卻從未被發現。Matthew開設銀行帳戶、找到IT工作、結婚生子,建立了一個完整的生活。31年裡,William卻渾然不知。直到2019年,William進行信用檢查時才發現有人以他的名義開設銀行帳戶。他走入銀行自報身份,出示加州身份證。但銀行經理詢問安全問題與PIN碼——William全答不出來。經理打電話給帳戶持有人,Matthew接聽並答出所有問題。現在銀行面臨兩個都宣稱是帳戶擁有者的人。因為Matthew掌握31年累積的証明文件(駕照、W2稅表、電費帳單、圖書館卡、信用卡、結婚證書),銀行相信他。相反,William看起來像個流浪漢。經理反而控告William身份詐欺。
William在法庭上發瘋似地為自己辯護,表現得歇斯底里而憤怒,法官認定他不適合出庭,將他送入精神病院5個月,強制服用精神藥物,整個期間被稱為「Matthew」。出院後再度受審,法官判定他有罪——竊取William Woods的身份。他被判監1年半,並被罰款$118,000醫療費。慶幸的是,大學的調查人員最終進行了DNA測試,證明William才是真正的William Woods。法院為此道歉,宣布他無罪,取消罰款。Matthew則被判12年聯邦監獄。
第二條線索是駭客Luan。他是個來自巴西的年輕駭客,代號「us dod」。他曾在紐約與一名醫院員工陷入深戀,但她突然消失。失戀讓他轉向仇視美國。他滲入駭客圈子,與俄羅斯、伊朗、北韓駭客學習。2022年2月,他與俄羅斯駭客聯手,透過社交工程針對美國陸軍的PEO系統,竊取了國防部、中央司令部、特種作戰司令部等機構的源代碼與數據庫。他在暗網洩露美軍郵箱與密碼。接著他入侵FBI的Infragard平台(關鍵基礎設施通報系統),盜取8萬名執行長與安全人員的聯絡資訊。他試圖建立軍事情報買賣生意,需要大量軍方相關人士的身份來冒充。
第三條線索連接了前兩者。Luan需要大量身份資訊,他發現了Salvator Varini的數據代理商網站Records Check。這類數據代理商透過爬取社媒、購買黑網數據、蒐集公開記錄(法庭、房產、車輛登記)與私人資訊清單,製作數百萬人的檔案並售予執法機構。Salvator預算為零用於網絡安全,用家用伺服器儲存所有數據。Luan發現網站公開放置的members.zip檔案內含管理員憑證。他登入網站,發現Salvator在National Public Data重複使用密碼。就這樣,Luan取得了一個包含29億筆完整個人資訊的數據庫——全名、生日、社會安全號碼、住址、電話,全是明文。他將其掛上暗網以350萬美元出售。
泄露後,許多受害者成為身份盜竊的獵物。一名奧克蘭受害者遭冒充取得數萬美元貸款。一名佛州女大學生被告知已欠債150萬美元(因為有人從她9歲開始使用她的身份)。一名洛杉磯時報記者的錢包被盜後,小偷用其資訊開設數十張信用卡、租汽車、購iPhone。
最終,Crowd Strike的研究人員透過Luan在GitHub、部落格使用的相同電郵地址追蹤到他,將其資訊交給巴西警察。Luan被逮捕。Salvator則面臨多項集體訴訟,但諷刺的是,National Public Data至今仍在運營,繼續蒐集與出售個人數據。美國國會在2024年4月提出的《美國隱私權法案》在遊說團體施壓下被瓦解。因此,個人隱私只能靠自己保護——使用Signal、端到端加密郵件與隱私瀏覽器。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

