拼多多砍价链接背后暗藏哪些风险?
拼多多砍价链接,点还是不点?我经历了一次后毛骨悚然
说实话,我一直对拼多多那个砍价链接有种说不清的排斥感,不是因为它low,而是因为我总觉得哪里不对劲,前几天我妈突然给我发来一条消息:“闺女,帮我砍一刀,就差0.01元了!”配上一个看起来有点奇怪的短链接,我当时就愣住了,因为我妈平时被我教育得挺谨慎的,从不乱点链接,这次她竟然这么主动给我发这种链接,我之一反应是——她是不是被盗号了?

后来 好好好 确认才知道,她是真的在拼多多上砍价,只是这次“就差0.01元”的进度条,她已经奋战了整整一个下午,找了不下五十个人帮忙,她在 好好好 那头急得都快哭出来了,说那个智能电饭煲就剩最后几小时了,不砍就没了,我一边叹气一边点开了那个链接,结果跳转页面加载了差不多十秒钟,中间还弹出了一个什么“获取地理位置”的授权提示,那一刻我心里咯噔一下——砍个价而已,为什么要定位?
这个问题我后来认真研究了一下,发现事情的严重性可能远超大多数人的想象。
我们得承认拼多多砍价这个功能本身确实是在微信生态里运行的,腾讯和拼多多之间有正规的商业合作接口,所以严格来说,你点开的那个链接大概率不会是传统意义上的“病毒链接”,但问题就在于,这个“正规”的背后藏着很多灰色地带,我之前在技术论坛上见过有人分析,说拼多多的砍价链接其实是一个高度定制化的URL参数系统,里面包含了发起人的用户ID、商品ID、活动ID,甚至还有一些加密过的设备指纹信息,当你点击这个链接的时候,拼多多的服务器会记录下你的IP地址、操作系统、浏览器版本,甚至是你的屏幕分辨率——这些数据对于普通用户来说毫无意义,但对于一家需要精准推送广告的公司来说,简直是黄金。
更让我后背发凉的是,我有个做 好好好 安全的朋友告诉我,他们团队曾经测试过市面上主流的砍价链接,发现有相当一部分实际上是“钓鱼链接”的变种,什么意思呢?就是有人伪造拼多多的域名,比如把“pinduoduo.com”写成“pinduoduo.top”或者“pinduoduo.vip”,普通人不仔细看根本分辨不出来,你点进去之后,页面看起来和真的一模一样,但当你输入手机号或者微信授权的时候,信息就已经进了别人的数据库,我朋友说,他们团队在一个月内就发现了超过两百个这样的伪造链接,有些甚至精准到连UI的像素都复刻了。
但更恶心的事情还在后面,你们有没有遇到过这种情况:帮别人砍完价之后,莫名其妙收到了一堆营销短信,什么“恭喜你获得0.01元提现资格”、“你有一个红包待领取”,点进去又是另一个砍价页面,这说明什么?说明你的手机号已经被标记了,而且被卖给了至少三四种不同的营销渠道,我有个同事更惨,他帮一个不太熟的朋友点了一次砍价链接,结果第二天他的微信就开始收到陌生人发来的好友申请,备注写着“砍价互助群邀请你加入”,他后来查了一下,发现那个链接里嵌了一个自动抓取微信号的脚本,只要你授权登录,你的微信号、头像、甚至最近三条朋友圈都会被截图保存。
还有一个细节可能很多人忽略了——砍价链接的传播机制本身就是一个巨大的信息泄露漏斗,你想想看,当你在微信里转发砍价链接给朋友的时候,这个链接其实是在一个完全公开的“群聊”或“私聊”环境里传播的,尽管微信有加密保护,但如果你转发到了一些不太干净的群,比如那种几百人的“砍价互帮群”,里面的成员鱼龙混杂,完全有可能有人用爬虫工具自动抓取群里的所有链接,一旦被抓住,你不仅暴露了自己的微信号和手机号,甚至连你和其他人的社交关系网都会被扒出来,我认识一个做黑产的朋友(当然现在已经不联系了)曾经跟我说过,他们最喜欢的就是这种“社交裂变”的数据,因为通过这些数据可以画出一个人完整的社交图谱,然后精准地做电信诈骗,他们已经知道你和A是闺蜜,和B是同事,那他们就可以伪造你的微信头像和昵称,对A和B分别发送“你朋友出事了”之类的诈骗信息,成功率极高。
有人可能会说:“我从来不在砍价的时候输入个人信息,这样就安全了吧?”那我只能说,你想得太简单了,即使你只是点一下链接,什么都不填,拼多多的系统也会通过浏览器指纹技术记录你的设备特征,更可怕的是,有些砍价链接会在后台静默加载一些恶意代码,比如通过JavaScript偷偷读取你浏览器的Cookies,如果你的浏览器里存了哪个购物网站的登录信息,这些信息就可能被截获,还有更极端的案例——我之前在知乎上看到有人分享,说他只是帮同事点了一下砍价链接,结果第二天发现自己的拼多多账户被异地登录过,还莫名其妙多了几个收货地址,都是他从来没去过的地方,虽然最后没有造成资金损失,但这种“被入侵”的感觉真的让人毛骨悚然。
说了这么多,肯定有人觉得我是在危言耸听,毕竟拼多多砍价已经存在好几年了,也没听说谁因为点个链接就倾家荡产,但我得强调一件事:安全风险并不等于必然发生事故,就像你过马路不一定会被车撞一样,但你不能因此就觉得绿灯可以乱闯,对于砍价链接,我个人的建议是:能不点就不点,尤其是那些从陌生群里或者不认识的人发来的链接,一律无视,如果一定要帮朋友砍,那就先在微信里确认一下是不是本人发的(很多时候盗号就是这么操作的),然后用没有绑定银行卡、没有存储重要信息的小号去点,我身边有些更谨慎的朋友甚至专门为此准备了一台老爷机,上面只装了一个微信和拼多多,其他所有涉及钱和个人隐私的App一律不装,*完价立刻就退出登录,虽然听起来有点麻烦,但总比信息泄露后天天收到诈骗 好好好 强。
最后说一句,拼多多砍价这个模式之所以能火,本质上是因为它击中了人性中那个“差一点就成功”的执念,但当你为了那几百块钱的电饭煲、几十块钱的纸巾,把自己的个人信息和社交 好好好 拱手送人的时候,你真的觉得“占便宜”这件事划算吗?反正我是不觉得,反正我帮我妈砍完那次之后,我就和她约法三章:以后想在拼多多买东西,直接说,我给她买,别再转发砍价链接了,不是我小气,是我真的不想让她的手机变成一个透明的“数据仓库”。