大型暗网交易市场Torzon Market正在庆祝它的4周岁生日

近日,暗网交易市场Torzon Market在暗网论坛Dread庆祝其4周岁生日,“暗网下/AWX”对这个目前暗网上为数不多的国际暗网市场进行了最新探访。大家都知道,包括“暗网下/AWX”在内的安全研究人员长期对Torzon Market进行监控,因为它除了拥有大多数市场普遍存在的毒品交易外,该市场的商品列表中还包含网络犯罪工具、被盗数据和恶意服务。 9月12日,暗网交易市场Torzon Market在暗网论坛Dread的TorZonMarket子版本发布公告庆生,公告标题为:“今天是我们推出TorZon整整四周年”,公告称:“亲爱的TorZon用户们,今天是我们上线四周年的日子。我要感谢所有一直支持我们、帮助我们走到今天的商家和用户。我非常感激大家对我们的信任,尤其是在这段动荡的时期。感谢你们陪伴我们走过这段旅程。” 暗网市场Torzon Market的成长史 与其他暗网交易市场一样,Torzon Market也是一个基于Tor网络的暗网市场,于2022年9月左右上线,非法商品和网络犯罪服务在此匿名交易。它本身并不出售任何商品,而是作为中间平台,连接匿名买家和卖家,从中抽取佣金,并提供担保、卖家信誉和纠纷处理系统,使陌生人能够交易非法商品并有一定的收货预期。 据“暗网下/AWX”长期追踪判断,Torzon Market在2025年和2026年期间声名鹊起,当规模更大、更成熟的国际暗网平台关闭或卷款跑路时——例如2025年年中关闭的Abacus Market——大量流离失所的卖家和买家涌向Torzon Market。 为了在匿名用户之间建立信任,Torzon Market依赖于标准的暗网运营基础设施: 门罗币和比特币:加密货币专门用于支付,其中门罗币非常注重隐私,以逃避执法部门的追踪。 托管系统:市场采用传统的托管和可选的2/3多重签名设置,以防止买家或卖家在交易进行期间直接窃取资金。 PGP 加密:用于传递发货地址和验证供应商身份的强制性要求。 Torzon Market团队在Dread论坛介绍称,Torzon支持门罗币(XMR)和比特币(BTC)支付,拥有稳定的商家阵容,并提供用户友好的平台。其团队持续更新市场功能,以确保提供最佳的购物体验。Torzon Market拥有如下功能: 直接支付 快速商家面板 新型反钓鱼策略 链接轮播功能 会员制度 自动争议管理器 PGP 双因素认证 隐身模式 暗网市场Torzon Market的暗网V3域名 ============== Rotating Mirror: ============== http://h3h66vqwmmxxheeuwi4hhk52ic5svhnb73xdnxnzaj6vrnk742ntnhyd[.]onion http://jcyjjcuefth3bnihxxhoj7l7a3ttpzv6ngg7o2y5oat66ivfphi35pqd[.]onion ============== Market Mirrors: ============== http://torzon4kv5swfazrziqvel2imhxcckc4otcvopiv5lnxzpqu4v4m5iyd[.]onion http://ujgkk42xmmip6h567srdlleefgb7hemc424cwzylrvxzgvsyoou6atid[.]onion 探访暗网市场Torzon Market “暗网下/AWX”探访了暗网市场Torzon Market,访问速度稍慢,稳定性极差,根据Dread论坛发布的新公告,该暗网网站目前正在应对针对服务器的DDoS攻击。因此,可能会导致网站运行缓慢、短暂离线或连接困难,TorZon团队称正在尽最大努力确保系统正常运行,并尽快恢复正常服务。 输入较难识别的验证码之后,可以正常访问该网站的登录页面,这里需要注册新用户才能进入交易首页,首先映入眼帘的是一个弹窗公告,提醒用户小心钓鱼网站,公告提醒用户谨慎选择用于访问交易平台的域名,并称“目前,搜索引擎上充斥着大量钓鱼域名。我们一直都在提醒大家警惕钓鱼行为,但遗憾的是,大家并未对此予以足够重视。钓鱼者将能够获取您输入的所有信息,例如用户名、密码、PIN码以及其他任何信息。他们还可以篡改您所看到的页面内容(如充值地址),从而盗取您的数字货币。”可以看出,Torzon Market经常受到钓鱼网站的攻击,这些网站模仿其登录页面,窃取用户凭证和资金。 Torzon Market网站页面呈现是HTML+CSS,无任何Javascript动态代码,网站使用是PHP语言开发,页面导航栏包括个人资料、消息、市场、我的订单、钱包、帮助,整体比较简洁。从源码看,页面编码不是非常有AI味道。 “市场”页面提供了一个分类搜索的功能,用户可以搜索自己需要的非法商品,从页面上可以看到该暗网市场拥有65000多个非法商品列表:以毒品为主,拥有55000多,包括苯二氮䓬类、摇头丸、MDMA、阿片类药物、氯胺酮、处方药、类固醇、致幻剂、兴奋剂、大麻素(THC)等等;其他的非法商品还有诈骗、黑客攻击 、数字商品 、假冒商品 、信用卡盗刷工具、服务、指南与教程、安全与托管、软件与恶意软件,这就是一个巨大的地下黑市。 从该网站页面看,没有看到其拥有多少商家以及多少卖家,但随意进入一个商家的页面,可以看到该商家当前正在线,销售了62次,拥有4.7分的超高评分,不难看出该暗网市场的活跃度。 只不过,和其他所有暗网市场一样,Torzon Market也是一个犯罪市场,它的结局注定是退出骗局(市场管理员突然关闭网站并卷走所有托管的加密货币)或被执法部门查封,这两种情况都会让用户面临风险,其担保和信誉系统虽然可以降低被骗的风险,但永远无法完全消除这种风险。 接下来,“暗网下/AWX”将继续严密盯控包括Torzon Market在内的大型暗网市场,在国际刑警组织、欧洲刑警组织、FBI以及各国执法机构的努力下,该暗网市场究竟能存活多久,我们拭目以待。 更多暗网动态,请关注“暗网下/AWX”。

暗网出现逾1.53亿份驾照扫描件后续:IDScan公司确认数据泄露事件,承诺提供免费身份保护

九月初,“暗网下/AWX”报道,暗网市场Nexus上出现了超过1.53亿份美国和加拿大驾照扫描记录的售卖信息。本周,身份验证服务商IDScan.net确认,未经授权的第三方可能访问并复制了其云环境中存储的客户信息,美国联邦调查局(FBI)已介入调查,公司则向可能受影响的个人提供免费信用监控与身份保护服务。 IDScan公司确认的安全事件 IDScan.net是一家基于云的身份验证平台,企业用它来确认年龄、身份和合规状态。其技术被银行、汽车、交通、赌场、零售以及需要核验顾客年龄的场所广泛使用。 IDScan公司表示,大约在2026年9月1日获悉可能存在未经授权访问的情况,此后已与联邦执法部门合作,调查仍在进行中。 IDScan.net在公开事件通知中称:“尽管调查仍在进行,IDScan.net已确定,未经授权的第三方可能访问和/或复制了存储在IDScan.net云上其账户内的某些客户信息。” 受影响数据可能包括全名,以及驾照或其他政府发放的身份识别号码。IDScan公司尚未确认暗网上超过1.5亿份驾照是否全部来自其系统,也未说明具体有多少人受到影响。 暗网市场Nexus上的大规模售卖 独立调查报道将事件时间与暗网市场Nexus上的大规模驾照扫描售卖联系起来,但IDScan.net尚未公开确认这一关联。 安全记者Brian Krebs于9月1日报道,Nexus正在出售驾照扫描件,据称包含超过1.53亿份美国和加拿大记录。Krebs本人的驾照也出现在其中,并被用作样本,从而验证了部分记录的真实性。随后证据指向IDScan为可能的数据来源。 除了驾照,该数据库还据称包含约1000万份国家身份证件、超过300万份国际身份证明,以及约57.9万份医疗文件。部分信息据称已在与网络犯罪相关的地下暗网市场Nexus上出售。 KrebsOnSecurity的报道认为,Nexus数据与IDScan.net之间存在较强的关联推断,但IDScan官方尚未证实暗网上的数据即是其被窃取的数据。尽管FBI的调查正在进行,但IDScan.net数据泄露事件通知的时间与暗网服务Nexus上架驾照数据的时间如此接近,使两者关系基本上可以划等号。 IDScan公司通知称:“尽管获取完整信息需要付费,出于谨慎考虑,我们正在通知可能受影响的个人,并提供免费信用监控和身份保护服务。” 关键问题仍有待查明,包括入侵系统的具体方式、实际被盗信息的规模,以及有多少人的证件最终落入网络犯罪分子之手。 公司确认数据泄露事件,意味着案件已从“暗网上来源不明的数据库”推进到“身份证件存储与处理方承认的未经授权访问”。FBI调查仍在继续,更多细节尚待公布。 驾照等身份证件数据的泄露将带来深远影响 单一供应商被入侵的档案,成为暗网市场上可能涉及1.53亿条记录的潜在来源,这已超出单一企业的问题范畴。任何大规模收集和存储身份证件的企业,都可能把风险扩散到自身客户之外。因此对身份验证供应商的监管和法律审查预计将加剧。 政府发放的身份证件扫描件不同于可以取消和更换的邮箱密码或信用卡号。驾照号码与全名结合,可能被用于账户欺诈、合成身份创建,以及在将此类凭证视为身份确凿证明的验证系统中进行身份冒充。 由于驾照属于长期有效的凭证,暴露带来的风险不会在事件被控制后立即消失,对数以亿计的公民造成的影响可能持续较长时间。民众应留意涉及个人详细信息的钓鱼尝试或可疑账户活动。 IDScan.net正在提供免费信用监控和身份保护服务,建议可能受影响的人接受这些服务,并向三大征信机构Equifax、Experian和TransUnion申请欺诈警报或信用冻结。

维也纳暗网犯罪团伙盗用数百个身份证伪造证件订购高端手机,造成至少75万欧元损失

维也纳州刑事警察局(LKA)破获一起利用伪造身份开设银行账户、订购高价手机并转手倒卖的诈骗案,该案背后是一个分工明确、跨境运作的犯罪网络,最终让维也纳州刑事警察局追查到暗网。犯罪团伙盗用超过200人的身份信息,造成的损失估计约75万欧元,调查人员认为实际损失可能超过100万欧元。三名主要嫌疑人目前被审前羁押,已有15人被定罪。 多家银行报告称收到伪造的身份证明文件 案件最初的线索,是一张蓝色的奥地利身份证。2024年11月,多家银行陆续报告有人使用伪造身份证件开设信用卡账户。调查人员发现一个异常现象:这些证件上的照片都是同一张面孔,姓名和出生日期看起来真实,身份信息却各不相同。“令人震惊的是,这些身份证件上的照片都一样,但身份信息却各不相同。”维也纳州刑事警察局(南部分局)调查员罗伯特·梅斯伯格(Robert Meusburger)警督说。 到2025年夏季,已有超过200个账户被开设。起初,调查人员并不清楚犯罪分子打算如何利用这些账户。直到警方走访了第一批身份被盗的受害者,情况才逐渐明朗。这些人对骗局毫不知情。一名男子告诉警方,自己惊讶地发现在签署手机合同后账户被冻结,还被启动了债务催收程序——而他从未与那家手机运营商签过合同。调查人员由此转向手机运营商,最终掌握了关键信息。 犯罪分子使用假身份订购高价手机 犯罪分子使用受害者的姓名,从三大移动运营商订购高价手机。“总是购买最贵的iPhone或安卓手机,每笔订单花费在3000到4000欧元之间。”梅斯伯格说。货物被寄送到无人居住的地址或没有监控的包裹代收点,再由“跑腿”持伪造的身份证明去取货。凭借这些伪造的银行账户,他们让零售商误以为账户里有足够资金。 据称,幕后主谋在整个过程中尽量隐身。招募者会开车把“跑腿”送到银行和取货点,在一旁等待,再回收手机和相关文件。 订来的手机并未付款,而是被转手倒卖牟利。整个犯罪网络造成的损失总额估计约75万欧元。梅斯伯格在周五新闻发布会上表示,损失可能远不止于此,甚至可能超过100万欧元。 该犯罪团伙拥有严密的层级结构 该犯罪团伙组织结构严密。经过细致调查,警方最终锁定30名犯罪嫌疑人,年龄在24岁至50岁之间,部分人居住在维也纳或周边地区。三名主要嫌疑人均为奥地利人,具有俄罗斯-车臣血统。 团伙头目在暗网上使用化名“Inko1”,以约600欧元的价格出售伪造身份证明文件。他的同伙是伪造者,在弗洛里茨多夫的公寓阳台上经营伪造作坊。警方从那里查获了打印机、液压机、电脑、激光器和环氧树脂等设备。第三名嫌疑人是两人的助手,负责制作和寄送身份证。 更下层还有三名招募员,负责招募跑腿人员,并陪同他们开设银行账户、领取手机。跑腿大多经济困难、渴望快速获得现金,每次任务可获得200至400欧元报酬,其中包括无家可归者和吸毒成瘾者。 警方从跑腿那里获得的线索有限。“有些人害怕谈论这个网络,而另一些人则根本不了解情况。”梅斯伯格说。除了贩卖手机和身份证,该团伙还通过开设的账户转移资金。在某些情况下,高达1000欧元的资金已从这些账户中被提取并转移到国外。部分已开通的银行账户也被拿到暗网上出售,用于掩盖资金流动和进行欺诈,这类手法被称为“银行账户诈骗”。 关键线索来自德国针对暗网的执法行动 维也纳州刑事警察最终是通过奥地利联邦刑事警察局(BKA)才锁定主要犯罪嫌疑人。“暗网下/AWX”曾报道,在代号为“寡妇”(Widow)的打击暗网行动中,德国关闭了名为“Crime Network”的暗网交易平台,并逮捕了其运营者。德国调查人员随后通知奥地利当局,有人使用化名“Inko1”大规模出售奥地利身份证件。 在暗网平台“Crime Network”上,“Inko1”积极兜售假身份证,每张售价约600欧元。这名奥地利人还在那里专门寻找维也纳的跑腿,任务是用假身份开设银行账户。部分已开通的银行账户随后又被转卖到暗网上。 这名居住在维也纳法沃里滕区的男子为存放赃款开设了加密货币账户,并犯了一个重大错误:上传了自己的真实身份证件,警方由此锁定了他。由于他还在暗网上寻找跑腿人员,维也纳州刑事警察局推断,他很可能也是在维也纳开设这些账户的幕后黑手。 为收集更多证据,奥地利联邦刑事警察局在暗网上展开卧底行动,对“Inko1”进行技术和人员监控,并分析银行监控录像。最终,这名疑似头目犯了关键错误:在一家银行网点外,他与一名跑腿一起办理开户时被拍下,连同车辆和车牌号一并入镜。之后,在调查人员进行的一次试购所用信封上,还检出了他的DNA。他于2025年8月被捕。这名此前并无犯罪记录的男子此后一直被羁押候审。 后续大规模逮捕,该案还需继续深挖 警方从他的公寓里查获了伪造身份证件、现金、手机和电脑等物品,在查获的手机和电脑中,调查人员发现了大量数据,并挖出更多疑似幕后人物。今年3月,调查迎来又一次重大突破。在弗洛里茨多夫的一处公寓里,调查人员发现了用于制作专业级身份证的设备:液压机、激光设备、环氧树脂以及其他制卡材料。 整个调查过程中共逮捕12人;据警方称,包括奥地利人、塞尔维亚人、俄罗斯人和阿富汗人在内的15人已被定罪,被告中还有三名女性。三名疑似主谋年龄都在40岁左右,此前没有前科,目前被审前羁押。三名主要涉案人员至今拒绝作证。所有被告在法律上均被推定无罪。 “主犯非常聪明且知识渊博。”梅斯伯格谈到“Inko1”时说。维亚纳州刑事警察局南部地区负责人迪特马尔·贝格尔上校补充道:“诈骗领域的犯罪分子都非常有创造力。” 即便经过大规模调查,警方仍有一个关键问题没有答案:“Inko1”是否真是这个网络的最高头目?调查人员推测,幕后可能还有其他主谋,关系网或许延伸到奥地利境外。

日本Macnica公司推出暗网调查服务ANTERAS DarkWeb,帮助企业应对勒索软件攻击

日本横滨企业Macnica于9月8日正式推出暗网调查服务ANTERAS DarkWeb。该服务旨在识别与已知企业系统以及此前未被发现的资产相关的泄露信息,帮助企业防范泄露凭证被滥用——这被Macnica视为勒索软件攻击的主要入口之一。 ANTERAS DarkWeb服务的定位与功能 Macnica公司将ANTERAS DarkWeb定位为其预防性网络安全品牌ANTERAS的一部分。服务覆盖包括海外办事处和集团公司在内的资产,这些资产客户内部可能尚未完全识别。 该服务以ANTERAS ASM攻击面管理平台发现的对外资产(如域名和网段)为起点,在表网、深网和暗网展开调查。随后由Macnica分析师提供报告,内容包括影响评估以及泄露原因分析。 服务从两个角度评估暴露数据:泄露信息的类型,以及泄露发生的原因。基于这些分析,系统识别出应优先处理的风险,依据可能造成的影响和被滥用的潜力进行排序。Macnica表示,查明泄露原因有助于针对根本问题采取对策,例如加强多因素认证或清除恶意软件。 公司计划将该新服务与ANTERAS ASM一并提供,帮助客户管理和应对两大主要入侵入口:对外暴露的资产,以及已被泄露的凭证。 日本面临严峻的勒索软件攻击形势 此次发布恰逢日本勒索软件攻击问题持续存在。Macnica引用日本警察厅数据指出,过去五年日本共报告1021起勒索软件攻击受害案件。 许多攻击涉及对外暴露的资产,例如VPN设备和远程桌面协议(RDP)系统。但近年来,通过已打补丁设备发生的入侵也在增加。 根据警方数据,被确认为入侵路径的设备中,超过40%已经安装了安全补丁。这一比例自2023年以来一直保持高位,表明攻击者可能通过滥用合法凭证(如账号和密码)进入系统。 Macnica指出,网上流传的泄露数据数量庞大,企业信息系统部门很难准确、持续地识别与本组织相关的信息。响应优先级也会因暴露凭证的类型和信息泄露方式而有所不同。例如,与VPN、Active Directory、身份提供商或单点登录系统相关的管理员账户泄露,与单个服务的凭证泄露所带来的风险并不相同。 Macnica公司的网络安全背景 Macnica公司在33个国家和地区的100个地点开展业务,半导体分销和网络安全是其核心业务之一。 Macnica自2021年6月起在日本提供自主开发的ASM解决方案。ANTERAS ASM于2026年5月27日由原“Macnica Attack Surface Management”更名而来,能够识别包括域名和未管理服务器在内的资产,以及客户尚未意识到的资产,包括海外地点的资产。 ANTERAS DarkWeb将攻击面发现与分析师主导的泄露分析、响应优先级排序结合起来,目标是帮助企业在勒索软件攻击发生前发现并处置暴露的凭证与相关风险。在日本过去五年报告超千起勒索软件案件、且大量入侵与合法凭证滥用相关的背景下,这一服务的推出反映了企业对暗网情报与凭证泄露监控需求的上升。

德国柏林拒付30个BTC的赎金后,近6TB政府文件被勒索软件团伙发布到暗网

勒索软件团伙Rhysida在柏林州政府拒绝支付约30枚比特币(约合200万欧元)的赎金后,在暗网公布了从柏林行政部门的内部网络窃取的近600万兆字节数据。这批材料涵盖约144万个文件,涉及公务员个人信息、关键基础设施资料以及被指含有国家机密的文件。柏林已成立中央危机小组,紧急审查泄露内容。 柏林州政府被网络攻击的事件时间线 2026年8月7日至12日期间,数据开始从连接柏林州各部门的州级网络(Landesnetz)向外部泄露。8月14日,两个参议院行政部门为遏制扩散而与网络断开连接。此时Rhysida已完成数据窃取,并在其暗网站点上启动倒计时,索要30枚比特币,期限为六天。 柏林没有支付赎金。州参议院重申不向勒索屈服的原则。赎金期限在周五下午约15时35分到期后,攻击者将整个档案开放给任何人下载。他们在页面上写道:“所有文件已上传供公众访问。”《每日镜报》(Der Tagesspiegel)统计为1,439,893个文件,总计5.26TB;Rhysida方面则声称有5.79TB。 暗网泄露数据的具体内容 勒索软件团伙Rhysida于8月28日在其暗网泄密网站上声称对此次攻击负责,发布了一篇题为“德国柏林”的文章,声称泄露了约144万个文件,总容量达5.79TB,其中包含12076人的个人信息。根据Rhysida在暗网泄密站点上发布的文章以及后续分析,被窃取的数据集包括: 个人数据方面:12,076名个人、16,389个电子邮箱地址、11,963个电话号码、148个IBAN账号。 敏感记录方面:超过5000份人事档案、超过5000份行政违法档案、工资数据以及领导层信息。 登录凭证方面:包括GebäudAtlas、ePayment PAYONE数据库和Z_ADMIN账户在内的系统的明文密码和登录凭证。 政府与法律材料方面:纪律程序、法庭案件、监管文件、保密协议记录以及联邦参议院委员会纪要。 被指机密信息方面:与机密材料处理相关的数据,以及据称包含国家机密的文件。 关键基础设施方面:涉及柏林供水系统的脆弱性评估。 身份证件方面:人事档案中的护照和身份证扫描件。 其他材料:合同、财务文件、人力资源记录、基础设施文件、健康数据、密码库以及SQL/PST档案。 开发者Jan Kammerath等研究学者对泄露的内容进行了技术分析后发现,文件夹按类型整理,并保留了各部门原始名称。文件分类大致包括:地图与地理数据约12.48万个、法律文件与投诉约7.79万个、财务文件约5.56万个、合同约4.65万个、人事档案约2.73万个、密码文件约5941个、健康记录约2738个。具体如下: 文件类别数目地图和地理数据124,823法律诉讼和投诉77,939财务文件55,553合同46,522人事档案27,299密码文件5,941健康记录2,738 泄露数据中还出现了出生证明、家庭住址、工资单、纪律记录、扫描的身份证,以及至少一名高管的银行卡信息。 Rhysida还声称,这些材料可能违反了《通用数据保护条例》(GDPR)、德国机密信息法规、刑法以及KRITIS/BSIG的要求。 泄露数据存在关键基础设施与国家安全相关内容 泄露材料中最引人关注的部分,是涉及关键基础设施与国防的内容。其中包括柏林供水网络的脆弱性评估——这类材料属于德国关键基础设施(KRITIS)框架监管范围。此外还有发电厂和燃料仓库相关文件、民防危机应对协议、消防部门协调计划,以及名为“AG CBRN-Rahmenplanung”的文件夹,即针对化学、生物、放射和核威胁的规划框架。 调查记者拉尔斯·温克尔斯多夫(Lars Winkelsdorf)指出,除了与州刑事警察局(LKA)调查相关的文件外,还有涉及国防的计划,包括联邦政府在极端情况下的秘密通信渠道、国防相关企业以及政府机构制定的应急计划。 泄露的文件还包括联邦议院各委员会的会议记录及其解密相关信函、标有“VS-Vertraulich”(国家机密级别)的人事档案、涉及敏感建筑工地(包括联邦总理府工地)的文件,以及州刑事警察局(Landeskriminalamt)的资料。谁能将这些文件拼凑起来,谁就掌握了首都安全漏洞的全貌。 《明镜》周刊的调查还发现了500多份与联邦总理府扩建相关的文件,包括专家意见、规划方案以及政府部门的声明。《每日镜报》则据报道发现了与发电厂、燃料仓库、应急电源系统、变电站、监狱、水厂、国防企业、联邦国防军以及柏林内政行政部门相关的安全敏感信息。 这些内容尚未全部经过独立核实,部分为Rhysida单方面声称。 Rhysida的入侵方法:无零日漏洞,依赖钓鱼与明文密码 据分析,攻击者并没有使用任何复杂的漏洞利用程序,也没有利用任何前所未见的漏洞。Rhysida沿用了其常见手法:通过钓鱼邮件获得初始访问权限,随后滥用合法账户以及AnyDesk等远程控制工具在网络中横向移动,并利用机器上已安装的Windows工具。 这种攻击技术早已为人所知,防御措施也早已为人所知,但它仍然攻破了德国首都的网络防线。 转储中包含以明文形式保存的密码凭证,可读性极高。其中包括记录公共建筑的GebäudeAtlas数据库登录信息、PAYONE支付系统凭证、Z_ADMIN管理账户、个人用户密码库、Outlook PST档案,以及2020年至2026年的工资SQL转储。在2026年的公共机构中以明文保存密码,被安全从业者视为基础性失误。 勒索软件团伙Rhysida的背景 勒索软件团伙Rhysida自2023年起活跃,主要针对医疗和公共行政机构——这些目标往往拥有高度敏感数据,同时防御相对薄弱。其已知受害者包括葡萄牙里斯本大学医院中心以及梵蒂冈。该组织采用双重勒索模式:先窃取数据并索要赎金,若不支付则在暗网站点上公开数据,并设置可见倒计时以施加压力。 2023年,Rhysida曾对英国爱德华七世国王医院发动网络攻击,泄露数据包括“X光片、顾问的信件、登记表、手写的临床记录和病理表格”,并勒索10个比特币;2024年,Rhysida曾入侵了美国的俄亥俄州哥伦布市,窃取了超过6.5TB的数据库、员工的内部登录名和密码,以及“包含该市紧急服务应用程序的服务器的全部数据”和“来自城市摄像机的访问数据”,并勒索30个比特币。 柏林州参议院将攻击者描述为高度专业化,并提及可能但未经证实的与俄罗斯国家相关的关联。当局已启动对数据的密集审查,并委托对转储进行取证分析。 同时,根据法律规定,受影响的个人将根据风险等级收到通知,并被敦促在发现数据被滥用时向警方报案(Strafanzeige)。这与之前1.53亿份驾驶执照扫描件在暗网上出售的情况如出一辙,都是数据被转售和重复利用。 官方回应与政治反应 柏林州政府在威胁行为者公布被盗数据后宣布启动危机应对。官方表示,一个中央危机应对小组将负责审查、核实和评估泄露数据,并支持向受影响公民和企业通报信息的工作。政府声明称:“正在以最紧急的速度分析这些文件,若审查发现泄露可能危及关键设施或敏感政府机构,将立即通知受影响的机构。” “这次黑客攻击是一起极其严重的犯罪事件,是对柏林州的攻击。为了柏林的安全,必须仔细审查在社交网络等渠道传播的信息,不要进一步传播目前无法核实的报道。”政府新闻稿中写道。 柏林市长凯·韦格纳(Kai Wegner)和柏林内政参议员里斯·施普兰格(Iris Spranger)表示:“柏林州不会被勒索。”韦格纳还指出,支付赎金并不能保证被盗信息会被删除。 攻击发生在柏林州选举(9月20日)前夕,但选举基础设施未受影响。攻击影响了两个城市部门。包括负责住房和环境的若干行政部门与网络断开约一周,部分服务和支付被临时暂停。 政治层面,反对党要求执政的基民盟主导市政府作出解释。左翼党的埃利夫·埃拉尔普(Elif Eralp)称之为“彻底的失败”,绿党的维尔纳·格拉夫(Werner Graf)将缺乏应对措施称为“丑闻”,自由派人士克里斯托夫·迈耶(Christoph Meyer)呼吁对“死守职位却不纠正严重错误”的人问责,社民党的斯特芬·克拉赫(Steffen Krach)则敦促增加信息技术安全方面的资金投入。 市长凯·韦格纳仅表示,官员们正在“尽快联系受影响的人”。然而,除了这些新闻声明之外,政界对泄密事件本身的反应却十分冷淡。 独立工作组AG Kritis创始人曼努埃尔·阿图格(Manuel Atug)此前曾在2023年和2025年两次向柏林内政委员会发出警告,指出该州的网络防御存在严重漏洞。他在泄露后表示,该州“严重疏忽,并故意忽视安全标准”。他表示,他曾直截了当地告诉官员,他们的网络安全状况一团糟。 通过CrowdStrike开展调查存在内部争议 网络攻击发生后,柏林聘请了总部位于美国的CrowdStrike公司,利用该公司的Falcon工具检查其IT系统,以确定Rhysida是否真的已经离开,以及是否留下了任何东西。 但并非所有人都对此感到满意。此次调查将涉及多个地区行政部门,其中利希滕贝格区拒绝允许CrowdStrike访问其服务器。该区在内部信函中称,该软件将获得“几乎不受限制的访问权限”,涵盖包括个人信息在内的所有数据,且“几乎不可能卸载”。该区还担心Falcon会访问工作设备,从而能够监控员工电脑上的活动以及使用这些电脑的员工。 信函中写道:“根据其他地区的反馈,这也会导致专门程序、服务和项目的运作有时受到严重干扰,并对地区办事处的运营能力构成重大风险。” 利希滕贝格区表示,它已使用另一款安全产品,且未发现系统被入侵的证据。该区称,只有在参议院“承担全部责任”(包括所有费用)的情况下,才会允许CrowdStrike进入。参议院办公厅随后告知该区,该软件是“唯一选择”,并表示将承担费用以及对使用造成的任何损害的责任。 该事件将引发更广泛的影响 柏林拒绝支付赎金符合不向勒索屈服的原则,但一旦网络已被入侵,这一选择往往无法阻止数据被公开。此次事件暴露的问题包括:明文密码、办公网络与接触物理基础设施的网络之间分隔不足,以及专家警告长期未被重视。 “暗网下/AWX”认为,从现在开始,任何企业与公共行政机构都必须遵守以下三点:密码绝不能以明文形式存储;所有系统都必须配备密钥管理系统和多因素身份验证;办公网络必须与供水、供电和基础设施网络完全隔离,这样即使误打开了一封邮件,也不会影响到自来水公司的控制面板;专家的警告必须在事发之时就得到重视,而不是在灾难发生之后才被重视。因为柏林已经两次听到了这些警告。 对公共行政机构而言,柏林泄密事件生动地提醒了如果网络安全仅仅停留在纸面上会发生什么。关键行业实体和公司必须梳理其资产、管理安全事件并确保供应链安全,否则将面临严厉的处罚。

暗网服务Nexus出售逾1.53亿份驾照扫描件,FBI介入调查,身份验证公司疑遭入侵

一个名为Nexus的暗网身份盗窃服务网站本周上线,声称正在出售超过1.53亿份美国和加拿大公民的驾照数字扫描件。安全记者Brian Krebs率先披露此事,并追踪到路易斯安那州一家广泛使用的身份验证公司idscan.net可能是数据来源。美国联邦调查局(FBI)新奥尔良外勤办公室已正式启动对这些图像来源的调查。 据称,Nexus暗网网站提供的记录中包括美国国防部长皮特·赫格塞斯(Pete Hegseth)的驾驶执照,他是驾驶执照可以出售的几位美国高级政府官员之一。 Nexus暗网网站泄露的数据规模与内容 8月31日,有消息来源向KrebsOnSecurity提示,俄罗斯网络犯罪论坛——暗网网站Exploit上出现一名新用户发布的广告,声称可提供超过1.7亿北美居民的身份证件数字扫描件。该来源之所以联系Krebs,是因为该身份盗窃服务的运营者在初始销售帖中将Krebs本人的弗吉尼亚州驾照作为免费样本展示。 这个名为Nexus的暗网服务声称拥有超过1.53亿份美国和加拿大居民的驾照,以及超过1000万份身份卡、超过300万份旅行证件和/或国际身份证明,以及至少57.9万份医疗卡。 简单检索显示,其宣称的1.53亿这一数字可能并不夸张:在Nexus中进行空白搜索(不输入任何搜索参数)会返回约1150万页结果,每页大约显示15条记录。数据涵盖加拿大和美国居民,但以美国人为主:仅搜索加拿大驾照约返回110万条结果,其中安大略省数量最多(473,673条)。 有趣的是,这些身份记录不仅包括驾照,还包括大麻药房会员卡。部分记录的“来源”标注为“CDL”,推测是商业驾照的缩写。另一些记录标注为“CAC”,可能指通用访问卡(Common Access Cards),即用于进入政府建筑和安全房间的政府发放身份卡。 Nexus背后的人声称,这些驾照图像来自“一家主要身份验证公司”的持续入侵,该公司客户包括多家《财富》500强企业。Nexus的运营者在Exploit网站的介绍帖中表示:“一年多来,我们一直在持续地将新数据导入我们的私有数据库,购买前可以预览记录,相关信息已被隐去。如有客户照片,也会显示出来。” 事实上,在过去24小时内,Nexus列出的可用驾照记录数量增加了近40万条,这表明新近被盗的驾照数据正在被收集并定期上传到该服务中。 泄露数据的真实性与时间戳线索 Krebs本人的驾照记录包含六个图像文件:三组驾照正反面照片,包括一张基本图像扫描件、同一图像的红外线和紫外线版本。每个图像文件都附有日期和时间戳,其时间戳对应2025年6月他飞往美国中西部参加家庭葬礼的日期。 为查明并验证数据来源,Krebs征得十余位亲友同意,在该服务中搜索他们的驾照。九名找到驾照的人确认,自己曾在图像时间戳当天或非常接近的日期出行。时区尚不清楚,但根据几位协助研究者提供的租车记录,时间戳似乎设置为格林威治标准时间(GMT)。 起初有人怀疑与机场有关,但数据集中没有护照信息,这一理论被排除。协助研究的人中,只有部分表示在出行当天在机场出示了驾照。有一人近期并未飞行,但在时间戳前后数月内从赫兹(Hertz)租了车。 提供帮助的两名联邦雇员表示,他们在通过机场安检时出示了其他形式的政府身份证明,然而,这两人均表示,当天晚些时候在各自目的地租车时,他们出示了州政府颁发的驾照,而且两人都是从赫兹租车公司租的车。 Krebs回忆,自己当天在里根国家机场安检时因尚未持有Real ID而出示了护照,并未出示驾照。他母亲的驾照也出现在该服务中,两人图像的时间戳仅相差几秒——当天他们同时将驾照交给了赫兹租车代表。 指向idscan.net的证据链 安全与隐私研究者扎克·爱德华兹(Zach Edwards)的驾照扫描件也在Nexus上可供购买。爱德华兹表示,其记录上的时间戳对应他上个月前往拉斯维加斯参加DEFCON安全会议的行程中期。他在拉斯维加斯没有租车,但在运输安全管理局(TSA)检查站、一家大麻药房以及酒店(Aria酒店)出示了驾照。他表示,三者中唯一确定用某种设备扫描了身份证的是那家药房。 爱德华兹当天去的药房是Planet13,这是一家在加利福尼亚、佛罗里达、伊利诺伊和内华达等地运营的连锁店。2022年,总部位于新奥尔良的身份提供商idscan.net发布新闻稿,宣布与Planet13各门店达成全国独家身份验证协议。IDScan称其为19个美国州的1000多家大麻药房处理身份验证。 idscan.net的“信任”页面显示,该公司为众多大品牌提供身份验证服务,包括赫兹(Hertz)、Target、联邦快递(FedEx)、摩托罗拉解决方案、金融服务巨头Jack Henry以及凯撒娱乐(Caesars Entertainment)。该公司自身文档也表明,其技术使用红外线和紫外线扫描身份证。idscan.net称其系统和技术每月在全球超过2万个地点完成超过2100万次验证。 Krebs联系idscan.net后,公司表示正在调查此事,但尚未就通过邮件发送的具体问题给出正式声明或实质性回复。公司营销与运营负责人Jillian Kossman写道:“目前我无法分享更多信息,但您提供的更新对我们团队的调查很有帮助。” 凯撒娱乐发言人随后表示,凯撒并非IDScan.net的客户,自2025年2月起未再使用VeriScan,尽管IDScan.net在其网站上将其列为客户。该发言人称,事件发生时凯撒没有活跃的VeriScan账户,也未授权IDScan.net保留其账户数据,并表示IDScan.net称此次事件不应影响凯撒娱乐。 FBI介入与高调人物记录 在研究过程中,美国联邦调查局(FBI)获悉Krebs正在追查该身份盗窃服务的数据来源。可能的原因是,Krebs向可信消息来源透露,Nexus网站也在出售FBI助理局长的驾照信息,但Krebs未在Nexus服务中找到FBI局长卡什·帕特尔(Kash Patel)的驾照。 当天下午,Krebs加入了与六名FBI特工的电话会议,其中包括该局网络部门的高级领导。通话中,FBI表示,新奥尔良外勤办公室当天已就涉及idscan.net的疑似入侵正式立案调查。 美国国防部发言人表示,该部“已获悉这些报告并正在评估”。FBI发言人确认该局“正在调查此事件”,但拒绝进一步置评。 数据集中据报道包含美国国防部长皮特·赫格塞斯以及FBI助理局长的驾照,但未包含FBI局长的驾照。 本次安全事件的影响与专家看法 安全公司Cybera首席情报研究员拉里·鲍德温(Larry Baldwin)表示,其在Nexus上可获得的驾照正反面扫描件时间戳,对应他近期度假时从赫兹租车的日期。Baldwin指出,Nexus身份盗窃服务带来多重严重安全和隐私威胁,州发驾照常被用作开设新信贷额度时的身份证明。该服务还可能危险地暴露许多不希望被找到、却无法有效改变外貌(至少不足以欺骗当今基于AI的图像匹配工具)的人,包括逃离家庭暴力者,甚至被纳入联邦政府证人保护计划的人。 鲍德温说:“正当我们似乎通过驾照验证系统在改进身份认证控制方面取得一些进展时,这种事情发生了,而这些改进所依赖的东西本身却遭到了破坏。” 爱德华兹表示,随着越来越多线下和线上场景要求出示驾照,收集这些敏感数据的供应商需要被要求达到更高标准。“这一事件应进一步坚定那些反对在线身份验证方案的人的决心。这些方案正要求无数提供商以保护儿童为名索要驾照才能访问服务。这些系统正在把敏感数据放入越来越多的第三方供应商手中,而我们远没有足够的监管来确保它们是安全的。” 暗网网站Nexus的服务已经下线与后续 故事发布后不久,Nexus身份盗窃服务网站从暗网消失,登录页面被替换为一行纯文本信息:“本服务已不再可用。” 身份验证系统要求出示驾照,正在把敏感数据扩散到不断扩大的第三方供应商网络中,而监管机制未能跟上步伐。每一家酒吧、酒店、租车柜台、药房和年龄验证系统在扫描身份证时,都在创建该图像的副本,而持卡人无法评估这些系统的安全状况。 如果idscan.net事件在所报道的规模上得到确认,它将成为近年来已知规模最大的政府发放身份证件图像泄露事件之一。

塞浦路斯挫败暗网雇佣杀人阴谋,欧洲刑警组织协助追查幕后主使

塞浦路斯警方正在与欧洲刑警组织(Europol)及多个欧洲国家执法部门合作,调查一起未遂的雇佣杀人阴谋,并试图查明背后的动机与主谋。该案由塞浦路斯警察总部特别调查组(被非正式称为“塞浦路斯联邦调查局”)负责继续侦办。 案件起因与首次逮捕 调查始于欧洲执法部门通过欧洲刑警组织向塞浦路斯警方提供情报,称有人计划在塞浦路斯以有偿方式实施杀人。警方评估相关信息与证据后,取得法院搜查令并展开行动。 行动由塞浦路斯警方与丹麦警方团队在拉纳卡和法马古斯塔地区联合进行。三名嫌疑人被捕,他们此前从暗网上联系了一名“杀手”,并前往塞浦路斯与对方会面。实际上,对方是丹麦派出的卧底警察。 这三名嫌疑人分别为两名挪威籍和一名爱尔兰籍人士,年龄分别为33岁、34岁和35岁。他们已被羁押8天,至今仍拒绝开口说话。警方认为他们属于某个犯罪集团成员,而非幕后主使。 法马古斯塔地方法院上周六听取的情况显示,该犯罪软化向暗网“杀手”开价约8.5万欧元(相当于65万丹麦克朗)。 国际联合执法拯救了目标人物 预定谋杀的目标是一对英国籍双胞胎,两人均有犯罪记录。他们此前曾在法马古斯塔政府控制区度假,并似乎计划再次返回塞浦路斯。目前这两人仍未被找到,欧洲刑警组织已接到通知并协助定位。 警方仍在检查嫌疑人手机,并在阿亚纳帕和拉纳卡等地调取监控录像,嫌疑人此前曾在这些地方停留。 此案涉及涉嫌合谋谋杀和参与犯罪组织。塞浦路斯警察总部的一个特别调查小组正与欧洲刑警组织和其他国家的执法机构合作,继续进行调查。 塞浦路斯警方表示,此次行动体现了执法机构在应对严重有组织犯罪时快速行动与跨境合作的重要性。 9月5日更新后续逮捕行动 9月5日,警方宣布在帕福斯地区再逮捕5人,使本案总逮捕人数升至8人。这5名嫌疑人年龄分别为21岁、25岁、28岁以及两名22岁。 警方表示,在评估调查过程中收集的信息与材料后,发现了针对他们的证据。周五行动中,警方拦截了一辆载有这些嫌疑人的车辆。车内搜出一把手枪、两把刀、手套、面罩和三部手机,均被扣押。 警方随后搜查了嫌疑人在帕福斯的住所,又扣押了另外8部手机、1400美元现金、文件、笔记及其他证据。5人已被羁押,预计周六出庭接受还押聆讯。

英国警方没收价值140万美元的比特币,据称来自之前已关闭的暗网市场

英国警方近日宣布,成功没收了一批可追溯至已关闭暗网市场的比特币及其他资产,总价值约140万美元(约合103万英镑)。这是该地区警方自2024年4月英国引入加密货币钱包冻结令以来规模最大的一次加密资产查扣行动。 英国警方的查扣详情 埃文和萨默塞特警方(Avon and Somerset Police)周四表示,其金融调查小组已追回20.21枚比特币,以及进一步的加密资产和银行账户中的资金,合计价值140万美元(1,032,487.86英镑)。 被调查对象此前有洗钱定罪记录,并已在资产被没收前去世。 在警方网络团队的协助下,调查人员将这些资产追溯至2016年至2019年间运营的暗网市场。警方表示,这些现已关闭的网站曾为毒品供应、人口贩运等多种犯罪提供便利。警方未公开这些市场的具体名称。 比特币来自暗网市场频繁出现的那段时期 2016至2019年正是暗网历史上监管最密集的时期之一。当时规模最大的暗网市场AlphaBay于2017年7月被查封。荷兰警方此前已接管暗网市场Hansa Market,并秘密运营了一个月,在关闭当天收集了从AlphaBay逃离的用户信息。随后吸收了大量剩余流量的暗网市场Dream Market于2019年3月宣布自行关闭,并在4月底下线。 这些市场处理的每一笔交易至今仍可在区块链上查到。埃文和萨默塞特郡警察局金融调查组的警探安东尼·戴维斯(Anthony Davis)表示:“许多人认为加密货币可以提供匿名性,帮助隐藏财富,并将资产置于执法部门无法触及的范围之外。”他指出,交易记录会永久存储在名为区块链的数字账本上,区块链上的永久记录是“宝贵的证据来源”。 “本案表明,专业的金融调查技能在识别和追回以加密货币形式持有的犯罪资产方面越来越重要。我们将继续动用一切可用权力,查明、追踪和追回犯罪所得,无论其形式如何。通过没收犯罪所得,我们剥夺了犯罪分子可能用于支持进一步有组织犯罪的非法财富。” 英国警方扣押加密资产的法律工具与时代意义 此次查扣是英国警方自2024年4月加密货币钱包冻结令生效以来记录的最大规模行动。这些权力允许警官在尚未实施逮捕的情况下冻结和扣押加密货币,将其转移到执法部门控制的钱包中,并没收书面密码或存储设备。必要时,警方还可以直接销毁资产。相关规定出台时,政府特别指出隐私币“不利于公共利益”。 这些资产依据《犯罪收益法》(Proceeds of Crime Act)于今年早些时候被没收,法院认定它们属于非法行为所得。今年早些时候,法院认定这些资产系非法所得,因此予以没收。根据《犯罪收益法》,相关资金将重新投入社区和警务项目,用于支持教育培训、早期干预和犯罪预防。 警方未透露这些加密货币来自哪个暗网市场,也未说明其估值是在何时确定的,但按当前的比特币价格估计,20.21枚比特币就已经价值160万美元了。 这起案件再次表明,即使相关暗网市场早已关闭,利用专业的加密货币追踪和金融调查技术,交易记录仍可能在多年后被用于追踪和没收犯罪所得。英国警方借助区块链分析与新的法律工具,持续对历史暗网的相关资产进行追缴。

美国德克萨斯州一男子因通过暗网获取儿童性剥削材料被起诉

美国德克萨斯州一名阿马里洛男子因被控通过暗网购买并访问儿童性剥削材料(CSAM),面临联邦指控。 现年39岁的何塞·阿德里安·博斯克兹(Jose Adrian Bosquez)上周被关押进兰德尔县监狱,罪名是“以查看为目的获取儿童色情制品”。 联邦刑事起诉内容 根据联邦刑事起诉文件,一名联邦调查局(FBI)雇员在调查一个可通过Tor访问的暗网网站。该暗网网站将自己宣传为“最大的免费儿童色情视频和图片开放图书馆”。 该暗网网站提供多种订阅服务以获取相关内容,支付方式为加密货币,支付加密货币后可以获取该网站的访问权限。调查人员提取了用于向该暗网网站付款的加密货币钱包地址,并据称追踪到一笔2024年4月的付款,该笔款项来自一个登记在博斯克兹名下的Coinbase账户。 文件显示,2024年4月5日,从博斯克兹的钱包向该网站支付了访问费用。起诉书称,博斯克兹的出生日期、社会安全号码和地址与该加密货币钱包在Coinbase上的记录相符。支付金额约为价值16.61美元的比特币,用于购买该暗网网站的日订阅服务,该金额与该暗网网站广告价格相符。 警方对博斯克兹的住所进行了搜查 基于上述信息,联邦搜查令于今年8月19日在博斯克兹家中执行。 文件显示,联邦特工对博斯克兹进行了一次双方同意、非羁押性质的问话。他承认曾向该暗网网站发送加密货币以获取访问权限,并承认大约查看过该网站五次,最近一次访问发生在2月或3月。 另据法庭记录,他表示最近一次是通过PayPal向某人付款,以获取一个Telegram群组的访问权限,该群组中有相关材料发布。 博斯克兹目前仍被关押在兰德尔县监狱,处于联邦羁押状态,等待下一次出庭。他面临最高10年的联邦监禁。初步审查和羁押听证会定于周三上午9时30分举行。

印度古吉拉特邦最新案件分析:加密货币如何成为暗网毒品与恐怖融资的桥梁

近年来,加密货币因其匿名性和跨境便利性,逐渐被用于各类非法资金流动,“暗网下/AWX”前不久曾介绍了印度禁毒斗争面临的新难题与新挑战主要是暗网与加密货币。印度古吉拉特邦警方破获的一起案件,再次清晰展示了加密货币如何与暗网毒品交易、身份盗用以及国际制裁实体产生关联。这一案例为理解现代金融犯罪的技术路径提供了具体参考。 案件概览:三次执法行动与12人被捕 2026年5月至6月,印度古吉拉特邦警方网络卓越中心(Cyber Centre of Excellence,简称CCoE)逐步破获一起涉及暗网毒品贩运、加密货币洗钱和国际恐怖融资的大型案件。截至6月6日,共逮捕12人。涉案加密资产交易额超过2270万美元(约合226.54亿卢比),是印度迄今规模较大的与加密货币相关的针对恐怖融资的执法行动之一。 第一波逮捕发生在2026年5月。CCoE在艾哈迈达巴德、孟买和哈里亚纳邦同时行动,逮捕9名核心嫌疑人。调查起点是艾哈迈达巴德居民Mohsin Sadiq Molani的加密货币钱包被发现与暗网毒品交易平台ARTEMISLAB.CC存在直接区块链关联。 第二波逮捕发生在2026年5月24日。调查人员逮捕了来自艾哈迈达巴德米尔扎普尔的25岁Ghulamali Qureshi。此人曾在迪拜学习USDT交易技术,通过以其父亲名义注册的币安(Binance)钱包处理了约100至150亿卢比的交易,并在拉贾斯坦邦藏匿近两年。 第三波逮捕发生在2026年6月6日。最新被捕的两人是来自巴夫纳加尔的23岁Hadiraja Sarani和36岁Mohmand Zamin Abbasali Jigar。他们使用Hadiraja父亲Sabbir Ali Sarani的KYC凭证,在币安(Binance)上创建未授权钱包,并通过分层交易接收了5000 USDT。调查人员将这笔资金定性为“脏加密货币”,其来源与受制裁实体相关的钱包有关。此前“暗网下/AWX”对该案件进行了报道。 通过区块链分析,CCoE追踪到网络中超过2270万美元的加密交易。其中30%至40%被认定为与恐怖融资、网络欺诈和有组织犯罪直接相关的“脏加密资产”。其余涉及常规交易、哈瓦拉(Hawala)汇款、黄金交易和期货活动。调查人员还查获两个门罗币(Monero)钱包,内含约200万卢比的隐私加密货币资产。与嫌疑人相关的银行账户则关联到印度全国935起网络犯罪投诉。 当下洗钱手法的三层结构 该案件揭示的洗钱路径呈现清晰的三层结构: 第一层是身份盗用与KYC绕过。核心手法是使用第三方真实KYC信息在币安(Binance)等加密货币平台创建钱包,从而绕过交易所的身份验证机制。Hadiraja Sarani使用父亲的身份凭证开户,Ghulamali Qureshi同样以父亲名义注册币安钱包进行大额交易。这种“真实身份+非本人操作”的模式,暴露了当前中心化交易所身份验证流程中的盲点——静态KYC文件验证难以有效识别“身份出借或冒用”场景,需要结合活体检测、设备指纹和行为分析等动态验证手段。 第二层是隐私币转向与分层交易。资金进入主流交易所钱包后,犯罪网络使用多层钱包分层,将USDT等稳定币拆分并混入高流量非托管钱包,然后迅速转换为门罗币(Monero)。Monero的环签名和隐身地址在技术层面完全切断了链上审计轨迹。调查人员指出,通过隐私导向账本转移稳定币,能有效切断透明审计路径。这一过程的技术复杂性远超普通混币操作,利用的是协议层面的原生隐私功能。 第三层是受制裁平台与哈瓦拉结算。经Monero匿名化后的资产最终流向被美国财政部海外资产控制办公室(OFAC)制裁的俄罗斯加密货币交易所Garantex,在那里兑换成法币。现金再通过哈瓦拉(Hawala)和安加迪亚(Angadia)等南亚广泛存在的非正式跨境汇款系统进行物理分发,不留下电子记录。哈瓦拉系统的核心特征是“账本对冲”:在A国交付现金,在B国提取等额款项,没有跨境资金流动痕迹。这一路径实现了数字与物理世界的双重匿名闭环。 法律框架与国际制裁实体关联 目前案件指控主要集中在刑事共谋和网络犯罪,援引的条款包括《2023年印度刑法典》(Bharatiya Nyaya Sanhita)第111(2)(B)条(刑事共谋)、第153条(有组织犯罪)、第61条(协助非法金融渠道),以及《2000年信息技术法》第66C条(身份相关网络犯罪/身份盗窃)、第66D条(利用计算机资源冒充进行欺骗)。 值得注意的是,尽管案件明确涉及恐怖融资指控,截至报道时尚未援引《非法活动预防法》(UAPA)和《防止洗钱法》(PMLA)这两部印度反恐和反洗钱核心法律。这可能反映案件目前仍由印度邦级警方调查,尚未移交印度国家调查机构,后续法律适用可能随调查进展而升级。 区块链溯源取证揭示了该网络与多个受国际制裁的恐怖组织和实体之间的直接资金联系:哈马斯通过迪拜某汇兑公司前台连接资金;也门胡塞叛军(Ansar Allah)关联钱包向网络核心账户注入大额资金;伊朗伊斯兰革命卫队圣城旅(IRGC-QF)关联钱包提供资金注入;俄罗斯加密货币交易所Garantex作为加密资产兑换法币的通道;Ilan Shor网络关联钱包存在交易往来。 以色列国家反恐融资局(NBCTF)曾在2025年冻结过嫌疑人Mohammad Zubair Mohammad Hussain Popatia的一个钱包,该钱包与据称与哈马斯有关的迪拜实体存在交易。这意味着案件中的部分线索更早前已在国际反恐融资体系中被察觉。 对虚拟资产服务提供商的合规启示以及对各国政府的监管启示 基于本案调查,可以归纳出五类可疑交易指标,供虚拟资产服务提供商(VASP)合规人员参考: 一是系统性隐私币转向。大额稳定币在高流量非托管钱包中瞬间兑换为Monero、Zcash等隐私币,缺乏合理经济理由。 二是受制裁平台互动。账户与OFAC、联合国或欧盟黑名单交易所或高风险结算集群存在频繁直接互动。 三是替代汇款系统同步。企业账户大额现金存取与虚拟资产国际变现时间精确吻合,提示可能涉及哈瓦拉网络。 四是多源分层模式。数千个无关点对点地址的小额资金汇总到单一企业交易所账户,缺乏商业上合理的解释,属于典型“蚂蚁搬家”手法。 五是暗网电商结算。商业物流钱包与已知非法去中心化市场存在直接区块链连接。 印度政府2026年2月发布的PRAHAAR反恐战略已明确警告犯罪和恐怖网络日益利用加密钱包的趋势,本案为该战略提供了现实例证。目前,印度金融情报单位要求所有在印度运营的VASP注册并履行《防止洗钱法》下的报告义务。本案中KYC信息被滥用创建钱包的情况,将对离岸交易所在印度市场的持续客户尽职调查和强化尽职调查提出更严格要求。 古吉拉特警方破获的这起案件,完整呈现了从暗网毒品交易到加密货币洗钱、再到恐怖融资的资金链条。身份盗用绕过KYC、隐私币切断审计轨迹、受制裁平台与地下汇款完成结算,构成了当前加密货币相关金融犯罪的典型路径。对监管机构和合规从业者而言,这一案例提醒人们:静态身份验证已不足以应对身份出借和冒用,隐私币监测与制裁筛选需要更深入的技术手段,而跨境非正式汇款系统的存在则要求数字与物理世界的监管协同。