站长圈发生一件大事,我简称 314 事件

54 天前
 Motorola3

事情是这样的,在我所在的一个程序售后群里,突然有人晒了一张关于"易支付 sq|注入测试”的截图,截图里面的内容是某某网站所用的支付接口被 sq|注入,然后改了订单回调导致支付成功。后续有群友通过截图里的"tq 机器人"名字找到了这个工具的 tg 号,然后就一传十,十传百,百传千,经过后续别人测试自己的网站或者测试同行的网站发现只要是用了这款程序的电商平台,发卡平台无一幸免都会被注入且回调成功。
现在的情况就是成千上万对接了这款程序支付接口的网站都被撸了羊毛,其他程序也有这种情况,只不过这款程序的情况比较严重,tq 机器人的作者在频道里号称通杀该程序所有版本。
遭受羊毛党比较严重的平台是那些所谓的卡盟,卡商,因为他们都是代理的总平台,然后往里面预充了很多钱,所以羊毛党可以操作完平台的支付回调之后随心所欲的购买那些[自动到账]的会员,居群里被撸的同行说有的被撸了几千,有的被撸了几万,现在程序的开发者给出的建议是关站,等解决了 sql 注入的问题使用新版本之后再开站。 我粗略的算了下 这次事件受到波及的网站很多,损失的金额能起码超过百万

7290 次点击
所在节点    分享发现
27 条回复
zhw2590582
54 天前
是不是也简称 π 事件
BigBai
54 天前
牛批 666
HitouchiMi
54 天前
2024 年,听到 SQL 注入,有种恍如隔世之感
wetalk
54 天前
祖传代码
Motorola3
54 天前
@HitouchiMi 毕竟易支付那套东西很老了 而且网上充斥着各种二开和开心版
cktsun
54 天前
那些站賣的東西也是不合法的, 他們有本事就報警, 執法機關最好一鍋端, 世界清淨
justfun
54 天前
woody3rd
54 天前
这有点离谱
gregy
54 天前
这种支付平台算是第四方清算吧,他们没有做清算的资质,本来就是被打击的灰色产业。有些还用个人收款码跑分。
这种黑吃黑的操作警察叔叔会管么?这种平台一撸就是一串,从支付平台的站长到发卡平台的站长都跑不了。
太 TMD 吓人了
cherryas
54 天前
还记得拼多多刷 q 币事件吗? 这种不是说支付成功就成功了,后续可以人为退回,肉身国内胆子太大的估计要进局子,实际影响没有多大。
sdjl
54 天前
会不会写漏洞的人和利用漏洞的人是同一个人? 一种新的盈利模式?
archxm
54 天前
@HitouchiMi 没法完美解决的
SilentOrFight
54 天前
都是黑吃黑,正规平台的没人敢撸。以前腾讯游戏搞那些外挂灰产都是故意养肥了等涉案金额高了再收集证据报警抓人
fulajickhz
54 天前
@sdjl 据传闻说是源支付最早作者,然后发生某些不愉快,利用以前留下的后门做成 Tg 机器人(此信息为传言,但目前可靠程度应该是最高了,本公众号将持续跟紧此事件)

程序员留后门,这算刑事责任
fulajickhz
54 天前
楼上的文章里,有站长被撸 1 一个亿

站长都这么有钱的吗
Motorola3
54 天前
@gregy 咋可能是第四方清算,拿什么清算。 易支付都是有支付牌照的公司下面申请的小代理
lstz
54 天前
什么年代了,怎么还有 sql 注入....
gregy
54 天前
@Motorola3
我接触过小的聚合支付是站长自己注册支付宝和微信的通道。收到钱以后给自己的注册商户结算。
没接触过那种有牌照的代理
majiajia
54 天前
今天上午在一个机场下单,好几次支付网站都无法打开,到中午才好,不知道是不是也跟这个有关
Motorola3
54 天前
@gregy 那也是合规的呀 只不过是自己给自己开罢了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1023902

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX