让核验路径本身出问题。只要核验路径出问题,再真也会被说成假。”
10:28,现场恢复秩序。
用户被引导到核验区,工作人员拿着手持卡片逐一展示官方核验链接,用户扫出来是正常页面,风险提示消失,人群的情绪慢慢回落。自媒体还在拍,但已经拍不到“混乱”,只能拍到“他们在处理”。
真正的胜负不在你有没有被攻击,而在你被攻击后能不能把攻击变成证据。
11:06,内控高岚的电话打进来。
她开门见山:“现场出现二维码覆盖贴,属于明确的信息安全事件。你把证据链发我,另外,把你上午固定的伪造内部纸张C-001也一起发。内控要把两条线串起来:外部攻击与内部资料流出是否同源。”
周砚答:“已固定。十分钟内给你。证据包含:贴纸实物封存编号、扫码跳转域名截图、风险提示截图、现场录像、登记表;C-001包含纸张照片、散发者行为录像、登记表。”
“散发者身份能锁吗?”高岚问。
“现场我们只做留痕,不做抓人。”周砚语气很稳,“身份锁定交给安保和警方。我只负责把事件写成可核验事实。”
高岚短促地“嗯”了一声:“对。你别越界,但你留痕留得够细,足够让别人去锁。”
11:17,周砚把C-001、C-002两条证据链打包成“现场舆情与安全事件证据包(D5)”,生成哈希,上传共享盘,按清单逐项列出:图片、视频、登记表、扫码跳转域名、风险提示截图、封存编号照片。然后发给高岚,抄送梁总与安全部负责人。
邮件主题依旧硬:“开放日现场信息安全事件证据包(二维码覆盖贴C-002)+伪造资料散发证据包(C-001)——已固定可核验。”
12:03,午间短暂空档。
周砚站到售楼处外场的阴影里,终于喝了一口水。冷水滑进喉咙,他才意识到自己从早上到现在几乎没停过。
王珊走过来,声音压得很低:“我收到消息,散发纸的人和贴二维码的人,不是同一波。散发纸的那个背包男走了,贴二维码的那个更隐蔽,是趁人多的时候贴的。安保回放外场摄像头,看到一个戴帽子的人靠近海报两次,但脸看不清。”
周砚没有表现出意外:“两条线同时打,才会