加拿大安大略省警方(OPP)与各市级警方联合开展的执法行动“时间项目”(Project Time)近日取得重大进展,共逮捕63人,提出213项指控,并确认51名受害者身份。其中,滑铁卢地区警察局也逮捕并起诉了一名在暗网获取CSAM资料的剑桥男子。
更大规模的行动——“时间项目”(Project Time),这是一项旨在识别和抓捕侵害儿童罪犯的省级协调行动,通过安大略省警方和其他25个警察部门联合发起的《保护儿童免受互联网性虐待和剥削的省级战略》(省级互联网儿童剥削战略),调查人员重点打击制作、持有和传播儿童性虐待材料(CSAM)的行为,同时识别并保护受害者,并为受影响者提供适当的支持。该项目由司法厅长部提供资金支持。
行动结果包括:
确认51名受害者 逮捕63人 提出213项指控 扣押814台电子设备 开展264项刑事调查 154项调查仍在进行中 2名被告在各自社区中都身居要职,拥有信任和权威 8名被告为累犯 省级互联网儿童剥削战略的成员单位指出,近年来网络儿童性剥削和相关材料的举报数量显著上升。他们强调,打击这类犯罪不能仅靠执法部门,家长、教育工作者、儿童权益组织、政府和科技公司都是保护儿童的关键力量。
安大略省警察局侦探警员塔拉·克拉克(Tara Clark)表示:“‘时间项目’充分体现了安大略省乃至加拿大各地执法人员保护儿童免受剥削的决心和承诺。这次行动的结果展示了协作的力量、省级互联网儿童剥削战略的实力,以及对那些针对最脆弱群体的人的不懈追查。”
剑桥一名男子被控利用暗网获取儿童性虐待及剥削影像资料 滑铁卢地区警察局是安大略省保护儿童免受互联网性虐待和剥削战略的成员单位。
根据滑铁卢地区警察局的新闻稿,本月早些时候,滑铁卢地区警察局(Waterloo Regional Police Service)网络犯罪 – 互联网儿童剥削部门开始对获取儿童性虐待和剥削材料(CSAM)的行为展开调查。
7月20日,警方在剑桥市(Cambridge)逮捕了一名35岁男子,确认他通过暗网访问相关材料。警方指控他利用暗网获取儿童性虐待及剥削影像资料(CSAM)。
该男子被控一项获取儿童性虐待和剥削材料的罪名后被警方拘留,等待保释听证会。
滑铁卢地区警察局是安大略省保护儿童免受网络性虐待和性剥削战略的成员单位。该项目得以实施,得益于安大略省司法厅提供的资金支持。
关于加拿大安大略省“省级互联网儿童剥削战略” 加拿大安大略省保护儿童免受网络性虐待和性剥削的省级战略(省级网络儿童性剥削战略)由安大略省警察局防止儿童性剥削部门、25个市级警察局、司法部长办公室、律政部长办公室以及通过儿童、社区和社会服务部下属的斯托蒙特、邓达斯、格伦加里和阿克韦萨斯内受害者服务机构组成。省级互联网儿童性剥削战略提供了一项独特的全省协调行动,充分考虑了各地区的需求和问题,以及安大略省各地受害者面临的挑战。
安大略省“省级互联网儿童剥削战略”的26个成员警察机构包括:
巴里警察局 贝尔维尔警察局 布兰特福德警察局 查塔姆-肯特警察局 康沃尔郡警察局 杜伦地区警察局 大萨德伯里警察局 圭尔夫警察局 哈尔顿地区警察局 汉密尔顿警察局 金斯顿警方 伦敦警察局 尼亚加拉地区警察局 北湾警察局 安大略省警队 渥太华警察局 皮尔区警察 彼得伯勒警察局 苏圣玛丽警察局 雷湾警察局 蒂明斯警察局 多伦多警察局 滑铁卢地区警察局 温莎警察局 伍德斯托克警察局 约克区警察 省级网络儿童性剥削战略的警方合作伙伴注意到,近年来有关网络儿童性剥削和儿童性虐待材料的举报数量显著增加。如需了解如何保护儿童安全,请访问加拿大儿童保护中心网站。
加拿大安大略省警方提醒:任何掌握儿童性剥削相关线索的人,可联系当地警方或向cybertip.ca举报。
Darkdump是一款开源的开源情报(OSINT)工具,专门用于深网(Deep Web)和暗网(Dark Web)的信息搜集与调查。它由开发者Josh Schiavone维护,在Github上开源,Darkdump v4版本已于今年4月发布。
Darkdump的定位很明确:帮助安全研究人员、威胁情报团队和执法相关人员合法地收集公开信息,监控泄露数据、凭证和网络犯罪趋势。它不鼓励也不支持任何非法活动。
Darkdump的核心功能是根据用户输入的关键词,从多个暗网搜索引擎抓取结果,并可选地深入抓取每个结果站点中的电子邮件、元数据、关键词、文档和图片等信息。所有结果会实时输出到终端或本地浏览器界面,同时自动对照Ahmia公开的滥用黑名单进行过滤。
Darkdump的工作方法与主要功能 Darkdump支持六种暗网搜索引擎,可通过参数切换:
Ahmia:默认搜索引擎,经Tor项目认可,过滤严格,无需Tor即可使用。 NotEvil:Ahmia的分支,索引更广,需要Tor。 TorDex、Tor66、OnionLand、Excavator:这些引擎过滤较少或几乎无过滤,需要Tor,使用前会弹出确认提示。 无论使用哪个搜索引擎,结果都会与暗网最大搜索引擎Ahmia的公开滥用黑名单进行交叉检查。未经过滤的搜索引擎会在执行前提示确认。但这种策略仍不完美,因此在使用未经过滤的搜索引擎进行搜索和抓取时,务必格外谨慎并仔细判断。
工具还支持深度抓取(scrape),可以提取页面中的元数据、链接、邮箱、文档,甚至图片。另外提供凭证泄露(breach)情报扫描模式,针对邮箱或域名查询相关泄露信息。
Darkdump的安装与使用 在Linux和macOS上,安装相对简单:
git clone https://github.com/josh0xA/darkdump cd darkdump chmod +x install.sh ./install.sh 安装后会生成两个命令:darkdump启动网页界面,darkdump-cli运行命令行工具。
手动安装则需要分别安装主程序和网页界面的依赖:
pip3 install -r requirements.txt pip3 install -r darkdump-web/requirements.txt darkdump使用前需要正确配置Tor。在torrc文件中开启控制端口(通常是9051),并设置哈希密码。启动Tor服务后即可使用。
命令行常用参数包括:
-q 搜索关键词 -a 返回结果数量(默认10) -e 指定搜索引擎 -p 通过Tor代理 -s 深度抓取 -i 同时收集图片(需配合-s) -u 去重 -o 导出为JSON、CSV或TXT --breach 启动凭证泄露扫描 例如:
# Basic search via Ahmia (no Tor required) darkdump-cli -q "privacy tools" -a 10 # Search and deep scrape each result via Tor darkdump-cli -q "
网络犯罪分子正利用2026年FIFA世界杯直播收视的高需求,在暗网市场上大量抛售被盗的流媒体账户凭证。随着赛事吸引全球大量观众并进入尾声,网络犯罪分子正在提高价格,并随着球迷们对比赛的期待日益高涨而增加账户供应。
HUMAN Security旗下Satori威胁情报团队的最新研究发现,超过1200万个被盗用户账户与10家播放世界杯比赛的流媒体服务相关。据统计,网络犯罪分子通过暗网出售这些被盗账户的访问权限,向买家收取了近2.2亿美元。而这仅仅是比赛开始前的数据。
6月27日,也就是小组赛最后一天,威胁行为者单日释放了创纪录的80.2万个被盗账户。这一波抛售在暗网黑市上产生了约1480万美元的潜在单日收入。
HUMAN Security威胁情报副总裁Lindsay Kaye解释说,这些被盗账户价格的上涨,表明越来越多的球迷希望以更低成本观看转播。
她说:“如果有人不想支付30美元、40美元或50美元,他们可以只花5美元就获得流媒体服务的访问权限,从而观看世界杯。”
一些卖家甚至还提供绑定支付卡、优质订阅服务、积分奖励以及账号丢失后的更换保修服务。
网络犯罪分子通常通过暗网上已泄露的用户名和密码进行撞库攻击,或使用恶意软件从受害者设备中提取保存的数据来获取这些凭证。暗网卖家还常宣传额外福利,包括关联的支付卡、积分和高级订阅。
Satori关于暗网价格和供应的其他一些观察:
威胁行为者会动态调整账号价格,在举办高规格比赛的日子里,价格可能会上涨高达25% 。 由于威胁行为者能够不断地将新一批账户投放到市场中,因此有大量账户处于储备状态。 对于世界杯等重大赛事,流媒体平台必须提前几周做好应对身份验证高峰的准备。 凭证盗窃仍然是最大的来源 “暗网下/AWX”看到,暗网出售的流媒体账户大多数可能是以下两种攻击之一获取的:撞库攻击(凭证填充攻击),即从一个网站获取的用户名和密码在另一个网站上使用;或者信息窃取恶意软件,即从受感染的计算机中收集保存的登录信息。
这份报告是在今年早些时候多项调查发出警告之后发布的,这些调查指出,在世界杯开赛前,有数千个虚假足球网站和应用程序充斥着恶意内容。包括Fubo在内的流媒体服务提供商积极主动地检测可疑登录行为,例如短时间内从远方访问账户。
与此同时,执法部门也采取了措施,意大利警方最近关闭了一个使用被盗账户的世界杯流媒体服务,这暴露了世界杯之外基于凭证的盗版问题日益严重。
行业应对与平台防护 被盗凭证的泛滥给广播公司和流媒体平台带来了巨大压力,他们必须保护客户数据,并迅速禁用未经授权的直播流。
Greenberg Traurig律师事务所全球知识产权与技术实践联合主席Ian Ballon表示:“像世界杯这样的赛事,版权所有者提前就知道比赛时间,可以在比赛期间格外警惕,监控侵权行为并迅速采取行动。”
他指出,对于现场体育赛事而言,提前准备至关重要,因为侵权行为一旦发生,反应时间非常有限。版权所有者必须提前规划,一旦发现侵权,就知道该做什么,并迅速禁用未经授权的流媒体。
流媒体平台Fubo在声明中说:“公司系统化地调查可疑账户活动报告,并在发现异常行为时加强安全措施。我们提前几个月为高关注度赛事做准备。在高流量时段,团队会比平时更密切地监控平台各层活动。”
该公司还追踪异常地理位置模式,例如同一账户在短时间内出现在两个相距很远的地点,这可能表明账户共享或被盗。
Kaye表示,企业可以通过实施双因素认证和机器人防护工具来降低这些风险。这些措施会让威胁行为者攻击账户的成本更高、难度更大、耗时更长。HUMAN Security正在积极监控地下交易平台上这些流媒体平台的账户,贯穿整个赛事阶段。
近日,勒索软件团伙World Leaks在暗网上发布了与印度最大核电站——库丹库拉姆核电站相关的文件,与库丹库拉姆核电站(KKNPP)相关的数千份文件在暗网上曝光。此前,勒索软件团伙“世界泄密”(World Leaks)声称入侵了该项目一家承包商的系统。据报道,泄露的文件包括工程图纸、供应商信息、检验记录以及其他与项目相关的近十年文件。
此次泄漏事件引发了项目官员的担忧,当地消息人士称,这种情况造成了“混乱”。然而,印度国营核电公司(NPCIL)试图安抚公众,表示核安全系统和反应堆运行均未受到任何破坏。
尽管印度核电公司坚称泄露的信息与核安全或反应堆系统无关,但网络安全专家警告称,即使是非机密的基础设施文件,与库丹库拉姆扩建项目有关的泄露文件也可能泄露战略设施的支撑系统和供应链的详细信息。
With reference to reports circulating in the media regarding the Kudankulam Nuclear Power Project (KKNPP) Units 3 & 4, it is clarified that the Engineering, Procurement and Construction (EPC) contract for the Common Services – Balance of Plant (BoP) package was awarded to… pic.twitter.com/59s6RRczXm
— ANI (@ANI) July 16, 2026 “暗网下/AWX”认为,现代网络攻击越来越多地针对承包商和供应商,而不是主要组织本身,这使得第三方安全成为保护关键基础设施的重要组成部分。
网络安全专家表示,如果整个供应链的安全标准不够严格,这些外部供应商可能会成为薄弱环节。
World Leaks是一个专注于数据勒索的黑客组织,“暗网下/AWX”上个月报道了该勒索软件团伙对苹果公司与特斯拉公司在印度最重要的合作供应商塔塔电子发动的黑客攻击,窃取了63GB(约204,341个文件)的机密资料,导致即将发布的iPhone 18 Pro的零部件供应商清单、组件细节、照片以及工程图纸遭泄露。
World Leaks通过供应链攻击窃取大量内部文件 网络安全研究人员报告称,勒索软件团伙World Leaks在其暗网泄密网站上传了约19,000个文件,总大小近14.3GB。这些文件被标记为“KKNPP”,这是泰米尔纳德邦库丹库拉姆核电站的缩写。
据路透社报道,这些文件似乎涵盖了2016年至2025年中期有关该项目建设和运营各个方面的详细信息,其中包括与该工厂3号和4号机组建设相关的工程图纸、供应商信息、检验记录、设备评估报告、会议纪要和保险文件等。据称这些文件具体包括:
与冷却和通风系统相关的工程图纸 公共控制室的布局图 印度和俄罗斯工程师参与的会议纪要和联合检查报告 供应商详情、设备方案和供应商信息 设备审查和检查记录 内部保险文件,包括一份据称价值 1.
26岁的Callum Dare来自英国威尔士Talbot Green地区,他是暗网平台Doxbin背后的管理员,7月14日,英国卡迪夫刑事法院判处Dare总计两年零三个月监禁。这是威尔士首例因swatting恶作剧被定罪的案件。
Doxbin是一个常被用于泄露他人个人身份信息(PII)的暗网平台,该暗网平台提供的信息通常是为了鼓励骚扰或通过swatting(虚假报警)攻击来针对各类受害者。这些恶作剧包括虚假的紧急电话,导致武装警察出动,其中一起事件甚至迫使卡迪夫市中心一条街道关闭。
Dare本人从未亲自实施虚假报警,但他积极参与其中。调查人员表示,Dare积极参与了Doxbin网站的“#deadnet”频道,在那里“鼓励和协助他人通过虚假报警攻击来针对个人和组织”。
Dare的案件是国际合作打击网络恶作剧的典型例子。swatting通常涉及虚假报警,诱使特警队突袭无辜目标,常导致人员受伤或财产损失。
目前,Dare已被送往监狱服刑。
案件来源与证据链 对Dare的调查始于2019年5月,当时Dare只有19岁。美国联邦调查局(FBI)联系了南威尔士警方和塔里安(Tarian)地区有组织犯罪调查组(ROCU)。塔里安地区有组织犯罪调查组表示,Dare手机上的信息显示,他与美国和加拿大发生的“多起”虚假报警事件有关。
数字取证进一步显示,Dare将从互联网直播和其他来源获取的视频片段剪辑在一起,展示紧急服务部门对虚假报警电话的应对措施,并将这些视频分享到Doxbin频道#deadnet里,“试图鼓励其他人实施类似的犯罪行为”。
煽动多次报假警事件 其中一起典型事件发生在洛杉矶。有人打电话给洛杉矶警察局,用蹩脚的俄罗斯口音声称加州大学一个阶梯教室的椅子下面放着炸弹,导致人员疏散。
据南威尔士警方和皇家检察署透露,威尔士本地也遭受报假警波及。2018年12月17日,一名报警人致电卡迪夫《Western Mail》记者Will Hayward,声称自己携带钉子炸弹,并在卡迪夫市中心圣玛丽街(St Mary Street)的Sandringham Hotel劫持了人质。记者随即报警,警方立即封锁疏散了圣玛丽街并出动大量警力,导致卡迪夫市中心在一年中最繁忙的时期之一出现严重混乱。
其他事件还包括在针对极右翼政治评论员米洛·扬诺普洛斯(Milo Yiannopoulos)的抗议活动进行期间,有人拨打另一所美国大学的电话,以及针对个人的骚扰电话。其中一名受害者是一名居住在加拿大的程序员,他遭到“报假警”式的骚扰,来电者声称自己就在他家,刚刚枪杀了他的女友,劫持了人质并持有爆炸物。
落网过程 这次加拿大受害者的通话最终加速了Dare的落网。加拿大当局与FBI合作,查获了Doxbin和#deadnet的聊天记录,发现用户名“Chans”和“KT”属于一位可能居住在威尔士的Doxbin管理员。该信息于2019年移交给威尔士警方。
南威尔士警方将这些信息与一个PayPal账户关联起来,进而发现了一个电子邮件地址,最终通过该地址确定了Dare的身份和住址。
Dare被逮捕后,警方搜查了Dare的电子设备,发现了大量支持虚假报警和其他违法行为的证据。此外,还发现了一个名为“洋葱里的男人”(The Man in the Onion)的文件,这是一个旨在模仿暗网市场并窃取用户凭证的网络钓鱼工具包。
Tarian ROCU指出,该工具包可能用于收集加密货币钱包等信息。虽然没有证据表明Dare曾实际利用它进行攻击,但持有该工具包本身就是犯罪行为。
法庭审理与各方表态 辩护律师彼得·唐尼森(Peter Donnison)称,Dare患有多种精神健康问题,包括注意力缺陷多动障碍、自闭症和低智商,成长经历也十分坎坷。6月15日,他承认犯有教唆或协助实施恶意通讯以及持有用于诈骗的物品的罪行。
FBI纳什维尔外勤办事处负责人特伦斯·G·赖利(Terence G. Riley)表示:“‘报假警’不是一种无受害者的恶作剧——它是一种鲁莽而危险的犯罪行为,可能会造成致命的后果。这项调查充分体现了联邦调查局及其国际执法伙伴为追捕和惩处犯下这种危险罪行的人所展现出的卓越奉献精神——无论他们居住在世界何处。”
威尔士皇家检控署的专案检察官路易莎·罗伯逊(Louisa Robertson)表示:“Callum Dare为了寻求刺激,怂恿警方出动武装力量,使人们处于危险之中。当出现这种虚假警报时,通常会有多个紧急服务部门参与其中,从而分散了他们应对真正需要帮助的人的精力。不同司法管辖区的执法机构和检察官之间的国际合作,使得我们能够建立起针对Dare的有力证据,使他别无选择,只能认罪。我希望今天的判决能够震慑其他人,阻止他们实施这些犯罪行为。”
随着印度加大禁毒行动力度,执法机构正面临一项迅速演变的新威胁——利用暗网和加密货币运作的贩毒网络。官员们表示,毒品走私正从传统的陆路、海路和空运路线转向数字空间,这让调查工作变得更加棘手,也让追踪资金流向变得异常困难。
印度情报局的一名官员直言,现在真正麻烦的不再是那些老一套的走私路线。毒品交易已大规模转移至暗网,这构成了重大挑战,而加密货币进一步帮助走私者把贩毒网络藏在数字钱包背后。
他说,在毒品走私案中,追踪资金流向至关重要。传统的陆路、空路和海路运输已经不是主要难题,因为这些是毒贩多年来惯用的传统手段。现在最难对付的是毒枭们用加密货币进行的交易。执法机构发现,极难追踪毒枭进行的加密货币交易。
另一名官员补充道,走私者还拉拢了各种暗网犯罪团伙帮忙,协助其业务拓展。这些犯罪团伙通过加密浏览器和专用系统运作,要追踪这样的行动非常费力,未来这将成为印度执法机构面临的一大挑战。
印度最高禁毒机构——麻醉品控制局(NCB)的数据显示,从2020年到2024年间,该局共立案92起涉及暗网和加密货币的案件。一位官员表示,NCB发现毒品交易正越来越多地转向这种模式,促使该局不得不加强技术手段和网络监控力度。
今年早些时候,印度麻醉品管制局就端掉了一个利用暗网运作、覆盖全印度的毒品分销网络。这个叫“Team Kalki”的贩毒团伙从波兰、德国和荷兰采购高纯度的LSD(麦角酸二乙酰胺)和MDMA(摇头丸),然后采用了一种“投放式”交易手法,即将毒品放置在预先选定的隐蔽地点,供其信任的客户自主取货。他们利用特快专递和各类快递(courier)服务,在印度全国范围内处理了超过1000个订单。为了掩盖资金流向,他们通过充当中转站的“钱骡”钱包账户(intermediary mule wallets)来转账。去年底,印度缉毒局曾捣毁暗网毒品供应商“Ketamelon”。
官员们指出,虽然暗网仍是最大难题,但一种新趋势正在显现:一些小型贩毒团伙开始在没有大型团伙支持的情况下独立运作。暗网使得具备丰富技术专长的人员也能开展毒品贩运活动并独立运作毒品生意。
一名官员解释说,这些小型且鲜为人知的团伙的出现,使得禁毒斗争变得更加艰难。印度的毒品市场主要由“达伍德·易卜拉欣集团”(Dawood Ibrahim Syndicate,简称D-Syndicate)或活跃于“金三角”地区的毒枭所控制。达伍德集团主要活跃在马哈拉施特拉邦、古吉拉特邦和北方地区,在泰米尔纳德邦也有南方业务,其贩运的毒品主要供应印度南部各邦及斯里兰卡。“金三角”地区的贩毒团伙则侧重于印度东北部市场,同时也经由南部各邦向斯里兰卡渗透。运抵斯里兰卡的毒品部分用于当地市场,其余则被走私至泰国。
对付这些大团伙相对容易一些,因为他们常用传统方法,通过陆路、海路或空路走私毒品。但真正构成挑战的是那些由仅一两人组成的、不为人知的小型团伙,他们没有案底,基本处于隐身状态。两三个精通暗网技术的人员聚在一起,便可组建一个贩毒团伙。该官员指出,由于他们不隶属于任何大型犯罪集团,追踪其行踪变得更加困难。
官员最后说,新技术确实带来了挑战,小型未知贩毒团伙不断涌现。但这并不意味着大贩毒集团会完全摒弃传统方式。他们会想尽办法扩大生意,所以各种手段都会用上。
“暗网下/AWX”认为,印度禁毒部门正面临一场升级版的较量——一边是越来越狡猾的数字毒网,一边是需要不断跟进的技术和情报能力。未来的禁毒道路,还得依赖更聪明的打法。
印度致力于通过情报共享、引渡毒枭以及协调打击毒品恐怖主义和贩毒集团等方式加强国际合作,以确保对全球毒品贩运和滥用问题做出集体应对。在总理纳伦德拉·莫迪先生的领导和内政部长阿米特·沙阿先生的指导下,印度国家缉毒局(NCB)重申其对毒品滥用零容忍政策的坚定承诺,并继续与国内外机构密切合作,打击跨境贩毒集团。
NCB在今年5月份开展“愤怒药丸行动”成功捣毁一个国际贩毒集团 5月中旬,在打击跨国合成毒品贩运网络的一项重大突破中,印度麻醉品管制局(NCB)宣布在“愤怒药丸行动”(Operation RAGEPILL)中成功捣毁了一个参与贩运卡普顿(Captagon)的国际贩毒集团,缴获约227.7公斤卡普顿片剂/粉末,并逮捕了一名逾期居留的叙利亚籍成员,该成员系该集团成员。卡普顿(Captagon)主要成分为芬太尼和安非他明,根据《麻醉药品和精神药物法》(NDPS Act),这两种物质均属于精神药物。
根据国外缉毒执法机构提供的情报,印度正被用作贩运卡普顿(Captagon)的过境地。2026年5月11日,警方在新德里内布萨莱(Neb Sarai)锁定一处房屋并进行搜查,查获约31.5公斤卡普顿药片,这些药片被精心藏匿于一台商用印度薄饼切割机中。初步调查显示,这些药片原本计划出口至沙特阿拉伯吉达。初步调查还发现,这名叙利亚籍男子于2024年11月15日持旅游签证入境印度,但其签证已于2025年1月12日过期,他非法滞留印度,并租下了内布萨莱的这处房屋。
对被告的进一步讯问导致警方于2026年5月14日在古吉拉特邦蒙德拉的集装箱货运站(CFS)的一个集装箱内查获约196.2公斤卡普顿粉末。该集装箱从叙利亚进口,申报货物为羊毛。对集装箱进行彻底搜查后,警方查获了3袋共计196.2公斤的卡普顿粉末。初步调查显示,这批查获的货物原本计划转运至海湾地区,特别是沙特阿拉伯及其周边中东国家。在这些地区,滥用卡普顿已成为严重的执法和公共卫生问题。
此次行动是印度首次在国内查获卡普顿毒品,揭露了国际贩毒集团企图将印度作为中转站的行径。它也充分展现了国际情报共享和执法合作在识别、拦截和瓦解跨司法管辖区的跨国毒品贩运网络方面发挥的关键作用,以及世界各国缉毒机构如何携手合作,共同打击跨国贩毒集团。鉴于印度缉毒局此前在孟买查获的另一起重大案件,即在一个来自厄瓜多尔的集装箱中查获 349 公斤可卡因,此次查获案也显得意义重大。这表明,跨国贩毒集团滥用商业货物和集装箱贸易路线跨区域贩运毒品的趋势日益明显。
印度国家缉毒局(NCB)已启动全面调查,以查明毒品采购来源、资金和地下钱庄联系、物流协助者、国际收货人以及与该犯罪集团相关的更广泛的跨国网络。
很多人觉得,只要用Tor浏览器访问.onion站点,就能在暗网里彻底隐身,没人能找到您。但事实往往没那么简单,暗网可能并不像您想象中那么匿名,不少隐藏服务因为配置不当或者操作失误,露出了不少马脚。
“暗网下/AWX”看到,有人开发了一种工具,可以剥去暗网站点的面具,它叫OnionScan。
OnionScan是一款免费开源的暗网调查工具,专门用来扫描和分析暗网站点。它能帮你快速检查一个.onion地址的各种隐私和安全问题。只要输入一个简单命令,它就会像侦探一样,把站点的各个角落翻个遍,告诉你哪里可能泄露了真实信息。
OnionScan项目地址在GitHub上(s-rah/onionscan),有兴趣的可以自己试试——不管是想保护自己的站点,还是单纯好奇暗网的真实样子,它都是个挺实用的工具。
OnionScan 0.2版本已经可以在OnionScan的Github上下载。
OnionScan的主要目标 OnionScan表示,无论是运营安全漏洞还是软件配置错误——大多数情况下,对匿名性的攻击并非来自破坏底层系统,而是来自运营者自身,也就是那个无法有效利用技术手段解决的持续威胁——人为错误。
根据OnionScan官方网站的说法:一是希望帮助隐藏服务的运营者发现并修复其服务的运行安全问题:希望帮助他们检测配置错误,并希望启发新一代匿名工程项目,从而让世界变得更加私密;二是希望帮助研究人员和调查人员监控和追踪暗网网站:事实上,OnionScan希望尽可能简化这一过程。这并非因为OnionScan认同所有调查机构的目标和动机——大多数情况下并不认同。但OnionScan希望通过简化这类调查,为新型匿名技术的发展创造强大的动力。
OnionScan如何使用 要安装OnionScan,需要Go环境(Go 1.6 或 1.7),并且需要以下Go标准库核心未提供的依赖项:
golang.org/x/net/proxy – 用于 Tor SOCKS 代理连接。 golang.org/x/net/crypto – 用于 PGP 解析 golang.org/x/net/html – 用于 HTML 解析 github.com/rwcarlsen/goexif – 用于提取 EXIF 数据。 github.com/HouzuoGuo/tiedot/db – 用于爬取数据库。 使用OnionScan后,会出具一份报告,列出高、中、低风险问题。如果想看更详细的信息,可以加个--verbose参数;如果想导出JSON格式方便进一步处理,可以加个--jsonReport参数。具体说明如下:
如需一份简要报告,详细说明使用隐蔽服务发现的高风险、中风险和低风险区域:
onionscan notarealhiddenservice.onion
最有趣的输出来自详细输出选项:
onionscan --verbose notarealhiddenservice.onion
如果您想与其他程序或应用程序集成,还可以生成 JSON 输出:
onionscan --jsonReport notarealhiddenservice.onion
如果您想使用监听其他地址的代理服务器 127.0.0.1:9050,则可以使用 –torProxyAddress 标志:
onionscan --torProxyAddress=127.0.0.1:9150 notarealhiddenservice.onion
OnionScan可以查出什么 OnionScan会扫描常见的人为失误,可以发现的:
网站配置错误导致真实IP地址泄露 与明网服务器匹配的SSH指纹暴露 软件版本和服务器banner暴露(SMTP和FTP应用的banner泄露了主机名称和操作系统版本) 目录遍历、文件泄露 EXIF数据残留(比如上传图片没去掉元数据,GPS坐标隐藏在图像元数据中) 比特币地址、电子邮件地址和PGP密钥等关联匹配 其他各种可能暴露运营者身份的痕迹 “暗网下/AWX”看到,OnionScan还拥有关联实验室——一个网络仪表板,可以映射扫描站点之间的关系,由此挖掘到背后的操作者忽略了的模式问题。比如,同一个SSH密钥在两个“看起来不相关”的网站上出现、同一电子邮件、同一服务器……它将这些线索点连接起来。
在欧洲刑警组织的支持下,来自七个国家的执法部门开展了一项打击儿童性剥削的大规模行动,在14个国家逮捕了28名嫌疑人。调查人员指控这些被捕者使用加密货币支付费用,进入暗网论坛获取儿童性虐待材料。行动中,三名儿童得到保护。
此次行动名为“火炬行动”(Operation Torch),由挪威执法部门主导,于2026年5月下旬至6月中旬展开,遍及加拿大、捷克、德国、挪威、波兰、瑞典和瑞士。行动中缴获了超过460件物品,包括电子设备、加密钱包、毒品和大量兴奋剂。行动仍在进行中,预计将有更多人被捕。
挪威国家刑事调查局于7月8日宣布,他们已在全球范围内识别出支付费用获取儿童性虐待材料的嫌疑人。挪威NCIS检察官Terje Michelsen在一份声明中表示:“我们与另外13个国家的执法部门密切合作,协调逮捕了这些使用加密货币作为指定支付方式的论坛用户。”
根据欧洲刑警组织的消息,“火炬行动”仍在进行中,全球执法机构协调行动,在加拿大、奥地利、比利时、瑞士、捷克、德国、丹麦、英国、意大利、荷兰、挪威、波兰、罗马尼亚和瑞典进行了逮捕。
加拿大犯罪嫌疑人被逮捕 加拿大阿尔伯塔省联合警察部队表示,一名来自Stony Plain的40岁男子是挪威国家刑事调查局(NCIS)大规模全球儿童性剥削调查中的28名嫌疑人之一。
Stony Plain位于埃德蒙顿以西约42公里。该男子于5月27日在家中被ALERT(阿尔伯塔省执法响应小组)的互联网儿童剥削(ICE)部门逮捕。该机构周三上午发布新闻稿公布了这一消息。
调查人员称,这位名为Rocco Caterina的40岁男子为获取暗网服务支付了费用,并访问了儿童性虐待材料。他被控持有儿童性虐待和剥削材料,已被从拘留中释放,并定于7月15日出庭。
ALERT发言人Mike Tucker表示,Caterina是前埃德蒙顿市议员Tony Caterina的儿子。Tony Caterina曾在2007年至2021年担任市议员,去年秋天竞选市长失败。他的儿子也在2017年竞选议员席位,但未能成功。ALERT由阿尔伯塔省政府成立并资助,是汇集全省执法资源、致力于打击严重和有组织犯罪的机构。
使用加密货币访问暗网 所有嫌疑人均为男性,年龄介于22岁至54岁之间。其中一人广泛利用人工智能技术制作非法内容。部分受害者是另一名嫌疑人的直系亲属。
调查人员认为,嫌疑人使用加密货币支付访问暗网论坛的费用,并在这些论坛上下载或观看儿童性虐待视频。他们将面临存储、获取和传播儿童性虐待材料(CSAM)的指控。
此次调查由挪威执法部门主导,该部门于2025年开发了一种创新的加密货币交易追踪方法。该方法帮助调查人员识别出在此次行动中为获取儿童性虐待材料付费的个人。此外,该追踪方法还帮助确认了两名此类材料的卖家。
欧洲刑警组织在行动中的作用 在整个调查过程中,欧洲刑警组织提供了至关重要的行动支持和协调。其专家利用行动情报对数据进行交叉核对和补充,从而产出了关键的分析成果。欧洲刑警组织还协助挪威当局向所有参与国和机构分发证据包。
打击儿童性剥削仍然是欧洲刑警组织的一项重要工作。除了支持预防和侦破与性虐待和性剥削儿童相关的犯罪外,欧洲刑警组织目前还在该领域开展两项重大举措。
“制止虐童——追踪物品”平台邀请公众检查与悬案相关的物品,并报告任何发现。即使是最小的细节,也可能对识别和保护遭受性虐待的儿童至关重要。 数字平台Help4U于2025年11月上线,旨在为遭受性虐待或网络性剥削的儿童和青少年提供支持。该服务设计简洁、私密且易于使用,帮助年轻人获得可靠的指导,了解自身权利,并与合适的援助服务机构建立联系。 参与行动的国家 加拿大:加拿大国家儿童剥削犯罪中心 捷克:捷克共和国警察 德国:德国国家刑事调查局 (Landeskcriminalamt) 巴登-符腾堡州 510 网络犯罪; SO42 Bundeskcriminalamt,联邦刑事警察局儿童性剥削股。 挪威:国家刑事调查局(NCIS) 波兰:中央网络犯罪局(CBZC) 瑞典:瑞典 NOA UNDERRÄTTELSE ISÖB 瑞士:联邦警察局联邦警察局 (Bundesamt für Polizei fedpol)、瓦莱州警察局 (Police cantonale valaisanne)、伯尔尼州警察局 (Kantonspolizei Bern)、阿尔高州警察局 (Kantonspolizei Aargau)、下瓦尔登州警察局 (Kantonspolizei Nidwalden)
俄罗斯黑客大规模入侵英国政府网络,窃取外交部、地方议会以及NHS(国民保健服务)相关机构的登录凭证,并在暗网论坛上以高达6万美元(约4.4万英镑)的价格出售。这些凭证可以使未经授权的用户有机会进入政府核心服务器,可能为进一步的勒索软件攻击打开大门,引发英国网络安全与保险市场高度警觉。
此次复杂的网络攻击被研究人员戏称为“FortiBleed”,攻击目标是网络安全公司Fortinet生产的超过8万台防火墙。攻击者利用内部系统漏洞,并借助此前窃取的数据绕过了旨在保护英国部分关键国家基础设施的安全防线,泄露了电子邮件及其对应的密码。
据英国国家网络安全中心(NCSC)7月5日发布的紧急警报,此次针对Fortinet防火墙和VPN系统的暴力破解攻击已持续数月。研究人员将此次攻击行动命名为FortiBleed,自2026年2月以来已在全球194个国家影响超过8万台Fortinet设备。网络安全公司SOCRadar验证的数据库中包含超过86,644条有效登录凭证,其中包括英国驻泰国和毛里求斯大使馆IT人员、德比郡和沃尔瑟姆森林地方议会工作人员的账户。
攻击细节与影响 一名网名为“SantaAd”的黑客在暗网论坛上公开兜售这些被盗的登录凭证。被盗数据可访问英国外交部的核心网络,其他政府部门也可能受波及。Fortinet公司表示,此次攻击并非产品新漏洞,而是利用弱密码和缺乏多因素认证(MFA)的设备,通过重复使用先前泄露凭证进行暴力破解。
泄露数据中还包含英国国家医疗服务体系(NHS)的机构、药房、实验室及其供应商的凭证,这些组织高度依赖在“FortiBleed”攻击所针对的产品。前NHS医生兼网络安全专家Saif Abed博士警告称,这类攻击往往是大规模勒索软件攻击的前奏,可能威胁全国患者安全。2024年6月,病理供应商Synnovis遭勒索软件攻击,导致超过1000台手术和2000个预约取消,并关联至少一例患者死亡和120多起伤害事件。
此次事件凸显英国公共部门网络安全的脆弱性。此前,Nuneaton的Higham Lane学校遭攻击导致IT系统、火警和电子门失效,类似事件正考验网络保险的承保能力。
对此,英国国家网络安全中心(NCSC)发布了紧急行动警报,确认Fortinet架构遭到大规模“暴力攻击”,并指示所有公共和私营国防组织立即进行网络审计,并完全隔离任何受损的数字硬件。去年年初,1.5万份Fortinet设备的配置文件被泄露到暗网论坛BreachForums上。
地缘背景与保险挑战 网络安全研究员弗拉基米尔·迪亚琴科(Volodymyr Diachenko)最初发现了此次入侵事件,对底层代码的分析显示,攻击代码是用使用俄语编写的,但尚未有直接证据证明国家层面参与。迪亚琴科警告称,网络入侵仍在进行中,黑客正在将受损的防火墙系统改造成本地化的数据收集中心,以从英国公务员系统内部窃取更多数据。
虽然调查人员尚未发现俄罗斯国家正式参与的直接证据,但英国政府通信总部主任安妮·基斯特-巴特勒曾对俄罗斯情报机构与代理黑客团体之间联系日益紧密发出警告,并指出俄罗斯正越来越多地寻求引导黑客攻击英国目标。
“过去,俄罗斯只是为这些黑客组织创造了合适的活动环境,但现在他们却在扶持和鼓励这些非国家黑客,”基斯特-巴特勒强调说,“只要黑客组织的破坏性全球行动不触及莫斯科的国内红线或引发过多的外交风波,它们就能获得国家保护,免于外国起诉。”
对英国数字网络的攻击符合俄罗斯在该国既定的敌对网络活动模式。俄罗斯黑客近期对汽车制造商捷豹路虎发动了一次重大网络攻击,2025年8月的这次攻击导致捷豹路虎全球生产线停产,估计给英国造成了25亿美元的经济损失。
据报道,由于从未索要赎金,这起事件似乎是一次旨在破坏西方企业基础设施的战略行动,而不是一起标准的敲诈勒索案。近年来,针对英国的勒索攻击也愈来愈多,据报道,2024年,恶意软件和勒索软件占英国网络保险理赔的51%(较前一年上升19个百分点)。英国政府拟议禁止公共机构支付赎金的政策进一步加剧风险。保险经纪人指出,公共部门IT预算有限,移除支付选项可能削弱保险产品的实际效用。
NCSC敦促使用Fortinet系统的组织立即重置所有默认或重复密码,并注册早期预警服务。同时,组织需审计网络并隔离受影响设备。
在印度等器官移植需求巨大的国家,等待一个匹配器官有时需要数月甚至更长时间。然而,在暗网上,却有卖家像销售普通商品一样公开“出售”人体肾脏、心脏、肝脏和肺脏,并要求用比特币预付定金。这究竟是真实的器官贩卖网络,还是针对绝望患者的诈骗陷阱?
印度《今日印度》(India Today)通过开源情报(OSINT)调查,深入暗网洋葱站点(.onion网站),揭示了这一现象的真相。“暗网下/AWX”根据其调查,结合对暗网的探访以及科学、法律和网络安全知识,为大家全面科普暗网器官交易的现状。
暗网上的“器官超市” 调查发现,至少有三个暗网网站公开列出人体器官销售信息,并引导用户通过Telegram进行进一步洽谈。这些暗网网站列出了肾脏、心脏、肺和肝脏等器官,价格标签与在线购物平台如出一辙,产品描述、促销标签和购物车选项一应俱全。这些平台声称提供“价格低廉且合法”的器官,并辩称器官移植等待名单过长和器官短缺使得此类交易合理化。售价如下:
肾脏:约8.5万美元 心脏:约6.9万美元 肝脏:约3.5万美元 这些暗网网站模仿主流电商平台,配有产品描述、促销标签和购物车功能。卖家声称提供“便宜且合法”的器官,覆盖欧洲、印度等多个国家,并承诺“两天内送达印度”、“几分钟内匹配德里供体”等。
众所周知,暗网需要通过Tor浏览器等特殊工具访问,无法用普通浏览器打开。这些暗网网站隐藏了运营者和用户的真实身份和位置,常被用于违法犯罪或高风险活动。
印度调查人员尝试购买 开源情报团队联系了其中一位卖家,该卖家将该业务描述为“暗网市场,出售各种真实可靠的商品”。
调查人员假扮成一位在印度寻找肾源的潜在买家,对方告知肾脏将在两天内送达,并且只接受比特币支付。随着对话的深入,卖家声称在24小时内可以交付一个“新鲜”的肾脏,之后又提供了一位据称在德里的“活体匹配捐赠者”,据称是一位24岁的健康男性,血型为O型阴性。
该账户报出5万美元的套餐价格,声称包含捐赠者补偿、手术、住院和机场接送。为了预留捐赠者,卖家要求支付2000美元的比特币定金,并声称剩余款项可在移植手术后支付。但卖家拒绝提供进一步验证信息与任何其他细节,包括医院名称、直接联系方式或任何独立核实信息,并继续坚持要求预付款,其强调由于“担心警方监视”。
在与卖家继续交谈的过程中,暗网卖家试图通过提供一位孟买泌尿科医生的姓名来增强可信度。经独立调查发现,该姓名与一位在孟买知名私立医院工作的著名泌尿科医生相符。未经核实就使用知名医生的姓名,会进一步引发人们对手术真实性的质疑。专家表示,诈骗团伙通常会利用知名医院和医疗专业人士的名义,博取急需治疗的绝望患者的信任。
为什么这极可能是诈骗 卖家的一些说法与印度的器官移植法律和既定的医疗程序相悖。在印度,器官移植受《人体器官移植法》(Transplantation of Human Organs Act)严格监管,主要特点包括:
90-95%的移植来自活体亲属捐赠; 尸体器官通过国家器官和组织移植组织(NOTTO)及各邦机构统一分配; 捐赠者和接受者通常需为近亲属,需经过严格医学检查、授权委员会审核,有时还包括DNA鉴定; 整个流程至少需要数小时至数天的医学和法律程序,不可能“24小时内完成”。 印度器官移植协会副主席Vikas Jain医生明确表示:“政府法律非常严格,几分钟内匹配供体或两天内完成移植在现实中不可能发生。光是完成必要的检查就需要六到八个小时。根本不可能在24小时内安排好肾脏并完成所有手续。此外,捐赠者和接受者通常需要是近亲,而审批委员会通常会通过文件、家谱,在某些情况下还会进行DNA检测来审查家庭关系,然后再批准移植手术”卖家提供的“快速服务”明显违反医疗和法律常识。
此外,诈骗分子常借用知名医生或医院的名义建立信任,但调查中无法独立验证相关信息。专家指出,这种“预付定金+比特币支付”的模式是典型的网络诈骗手法,专门针对急需器官的绝望患者。
根据世界卫生组织(WHO)和各国报告,全球器官短缺问题严重,黑市器官贩卖确实存在,但主要通过地下网络而非公开暗网“电商”。多数公开的暗网“器官销售帖”被证实为诈骗,用于骗取加密货币支付的预付款。
为什么选择Telegram继续谈判 调查显示,初始接触在暗网站点进行,后续谈判迅速转移到Telegram。这款即时通讯App因端到端加密和匿名性,常被用于各种黑灰产或违法犯罪活动。虽然Telegram本身并非犯罪平台,但其匿名特性为可疑交易提供了隐蔽渠道。
此前,Telegram在印度曾因涉嫌考试泄题、儿童虐待材料传播和金融诈骗等一系列等案件而受到审查。调查NEET考试泄题事件的当局称,该平台被用于传播泄露的考题。最近,印度内政部下属的印度网络犯罪协调中心的一份报告发现,Telegram群组被用于分享儿童性虐待材料和进行金融诈骗。
虽然没有证据表明Telegram平台本身与所谓的器官交易有关,但本次调查中的对话表明,匿名消息服务可以提供一个私人渠道,让涉嫌的卖家继续谈判,同时保护他们的身份不被公众看到。
暗网器官交易的全球背景 暗网是互联网的“隐藏部分”,仅占整个网络的极小比例(约0.005%-1%)。它常与非法活动关联,但也用于隐私保护和信息自由。根据Chainalysis和各国执法报告:
器官贩卖黑市真实存在,主要涉及贫困人群被胁迫捐赠; 但更多在线“器官销售”属于预付款诈骗(advance-fee scam),全球每年因此损失数亿美元; 比特币等加密货币因匿名性,成为诈骗犯偏好的支付方式。 这些卖家究竟代表的是有组织的器官贩卖网络、针对弱势患者的精心策划的预付款诈骗,还是两者兼而有之,目前尚不清楚。然而,显而易见的是,卖家做出的许多承诺都与印度的器官移植法律、医疗规范和器官分配制度直接相悖。
该新闻媒体称表示,印度器官移植需求巨大,但合法渠道等待时间长,导致部分患者容易上当。印度政府和医疗机构持续打击非法器官交易,同时提醒公众通过正规渠道求医。
暗网上的器官销售列表大多是精心设计的骗局,利用患者求生欲望实施诈骗。虽然真实器官黑市在全球范围内存在,但公开的“电商式”销售几乎不可能合法运作。面对器官短缺,我们更应推动合法捐赠体系建设,而不是寄希望于地下交易。