印度古吉拉特邦最新案件分析:加密货币如何成为暗网毒品与恐怖融资的桥梁

近年来,加密货币因其匿名性和跨境便利性,逐渐被用于各类非法资金流动,“暗网下/AWX”前不久曾介绍了印度禁毒斗争面临的新难题与新挑战主要是暗网与加密货币。印度古吉拉特邦警方破获的一起案件,再次清晰展示了加密货币如何与暗网毒品交易、身份盗用以及国际制裁实体产生关联。这一案例为理解现代金融犯罪的技术路径提供了具体参考。 案件概览:三次执法行动与12人被捕 2026年5月至6月,印度古吉拉特邦警方网络卓越中心(Cyber Centre of Excellence,简称CCoE)逐步破获一起涉及暗网毒品贩运、加密货币洗钱和国际恐怖融资的大型案件。截至6月6日,共逮捕12人。涉案加密资产交易额超过2270万美元(约合226.54亿卢比),是印度迄今规模较大的与加密货币相关的针对恐怖融资的执法行动之一。 第一波逮捕发生在2026年5月。CCoE在艾哈迈达巴德、孟买和哈里亚纳邦同时行动,逮捕9名核心嫌疑人。调查起点是艾哈迈达巴德居民Mohsin Sadiq Molani的加密货币钱包被发现与暗网毒品交易平台ARTEMISLAB.CC存在直接区块链关联。 第二波逮捕发生在2026年5月24日。调查人员逮捕了来自艾哈迈达巴德米尔扎普尔的25岁Ghulamali Qureshi。此人曾在迪拜学习USDT交易技术,通过以其父亲名义注册的币安(Binance)钱包处理了约100至150亿卢比的交易,并在拉贾斯坦邦藏匿近两年。 第三波逮捕发生在2026年6月6日。最新被捕的两人是来自巴夫纳加尔的23岁Hadiraja Sarani和36岁Mohmand Zamin Abbasali Jigar。他们使用Hadiraja父亲Sabbir Ali Sarani的KYC凭证,在币安(Binance)上创建未授权钱包,并通过分层交易接收了5000 USDT。调查人员将这笔资金定性为“脏加密货币”,其来源与受制裁实体相关的钱包有关。此前“暗网下/AWX”对该案件进行了报道。 通过区块链分析,CCoE追踪到网络中超过2270万美元的加密交易。其中30%至40%被认定为与恐怖融资、网络欺诈和有组织犯罪直接相关的“脏加密资产”。其余涉及常规交易、哈瓦拉(Hawala)汇款、黄金交易和期货活动。调查人员还查获两个门罗币(Monero)钱包,内含约200万卢比的隐私加密货币资产。与嫌疑人相关的银行账户则关联到印度全国935起网络犯罪投诉。 当下洗钱手法的三层结构 该案件揭示的洗钱路径呈现清晰的三层结构: 第一层是身份盗用与KYC绕过。核心手法是使用第三方真实KYC信息在币安(Binance)等加密货币平台创建钱包,从而绕过交易所的身份验证机制。Hadiraja Sarani使用父亲的身份凭证开户,Ghulamali Qureshi同样以父亲名义注册币安钱包进行大额交易。这种“真实身份+非本人操作”的模式,暴露了当前中心化交易所身份验证流程中的盲点——静态KYC文件验证难以有效识别“身份出借或冒用”场景,需要结合活体检测、设备指纹和行为分析等动态验证手段。 第二层是隐私币转向与分层交易。资金进入主流交易所钱包后,犯罪网络使用多层钱包分层,将USDT等稳定币拆分并混入高流量非托管钱包,然后迅速转换为门罗币(Monero)。Monero的环签名和隐身地址在技术层面完全切断了链上审计轨迹。调查人员指出,通过隐私导向账本转移稳定币,能有效切断透明审计路径。这一过程的技术复杂性远超普通混币操作,利用的是协议层面的原生隐私功能。 第三层是受制裁平台与哈瓦拉结算。经Monero匿名化后的资产最终流向被美国财政部海外资产控制办公室(OFAC)制裁的俄罗斯加密货币交易所Garantex,在那里兑换成法币。现金再通过哈瓦拉(Hawala)和安加迪亚(Angadia)等南亚广泛存在的非正式跨境汇款系统进行物理分发,不留下电子记录。哈瓦拉系统的核心特征是“账本对冲”:在A国交付现金,在B国提取等额款项,没有跨境资金流动痕迹。这一路径实现了数字与物理世界的双重匿名闭环。 法律框架与国际制裁实体关联 目前案件指控主要集中在刑事共谋和网络犯罪,援引的条款包括《2023年印度刑法典》(Bharatiya Nyaya Sanhita)第111(2)(B)条(刑事共谋)、第153条(有组织犯罪)、第61条(协助非法金融渠道),以及《2000年信息技术法》第66C条(身份相关网络犯罪/身份盗窃)、第66D条(利用计算机资源冒充进行欺骗)。 值得注意的是,尽管案件明确涉及恐怖融资指控,截至报道时尚未援引《非法活动预防法》(UAPA)和《防止洗钱法》(PMLA)这两部印度反恐和反洗钱核心法律。这可能反映案件目前仍由印度邦级警方调查,尚未移交印度国家调查机构,后续法律适用可能随调查进展而升级。 区块链溯源取证揭示了该网络与多个受国际制裁的恐怖组织和实体之间的直接资金联系:哈马斯通过迪拜某汇兑公司前台连接资金;也门胡塞叛军(Ansar Allah)关联钱包向网络核心账户注入大额资金;伊朗伊斯兰革命卫队圣城旅(IRGC-QF)关联钱包提供资金注入;俄罗斯加密货币交易所Garantex作为加密资产兑换法币的通道;Ilan Shor网络关联钱包存在交易往来。 以色列国家反恐融资局(NBCTF)曾在2025年冻结过嫌疑人Mohammad Zubair Mohammad Hussain Popatia的一个钱包,该钱包与据称与哈马斯有关的迪拜实体存在交易。这意味着案件中的部分线索更早前已在国际反恐融资体系中被察觉。 对虚拟资产服务提供商的合规启示以及对各国政府的监管启示 基于本案调查,可以归纳出五类可疑交易指标,供虚拟资产服务提供商(VASP)合规人员参考: 一是系统性隐私币转向。大额稳定币在高流量非托管钱包中瞬间兑换为Monero、Zcash等隐私币,缺乏合理经济理由。 二是受制裁平台互动。账户与OFAC、联合国或欧盟黑名单交易所或高风险结算集群存在频繁直接互动。 三是替代汇款系统同步。企业账户大额现金存取与虚拟资产国际变现时间精确吻合,提示可能涉及哈瓦拉网络。 四是多源分层模式。数千个无关点对点地址的小额资金汇总到单一企业交易所账户,缺乏商业上合理的解释,属于典型“蚂蚁搬家”手法。 五是暗网电商结算。商业物流钱包与已知非法去中心化市场存在直接区块链连接。 印度政府2026年2月发布的PRAHAAR反恐战略已明确警告犯罪和恐怖网络日益利用加密钱包的趋势,本案为该战略提供了现实例证。目前,印度金融情报单位要求所有在印度运营的VASP注册并履行《防止洗钱法》下的报告义务。本案中KYC信息被滥用创建钱包的情况,将对离岸交易所在印度市场的持续客户尽职调查和强化尽职调查提出更严格要求。 古吉拉特警方破获的这起案件,完整呈现了从暗网毒品交易到加密货币洗钱、再到恐怖融资的资金链条。身份盗用绕过KYC、隐私币切断审计轨迹、受制裁平台与地下汇款完成结算,构成了当前加密货币相关金融犯罪的典型路径。对监管机构和合规从业者而言,这一案例提醒人们:静态身份验证已不足以应对身份出借和冒用,隐私币监测与制裁筛选需要更深入的技术手段,而跨境非正式汇款系统的存在则要求数字与物理世界的监管协同。

600万份孟加拉国求职者简历在暗网出售,Bdjobs否认数据泄露

一个自称“madarx”的黑客近日在暗网上发布广告,声称正在出售600万份(60 lakh)孟加拉国求职者的简历(CV),其中包括个人信息和工作经历。该黑客称这些简历来自孟加拉国招聘平台Bdjobs的数据库,但Bdjobs公司已否认其网站是数据泄露源头,否认其网站遭到入侵,并敦促用户不要理会未经证实的说法。 暗网网站发布的广告内容与泄露数据详情 该黑客于周日下午在暗网网站(明网域名为“darkforums.ru”)上发布了广告。帖子中声称拥有来自Bdjobs的600万名求职者的简历。据称,这些简历包含姓名、电话号码、地址、电子邮箱、教育资格、职业经历以及培训详情。 根据帖子内容,该数据集包含600万份简历,记录以PDF文件形式提供,简历数据集副本的售价仅为1000美元,且最多只出售给五名买家。支付方式中列出了Paytm、Wise、PayU和Binance等。 为支持其说法,该黑客还发布了148份简历样本。“暗网下/AWX”对这些简历的分析显示,其中大多数相当陈旧,大量简历最后更新时间在2011年至2017年之间。 网络安全专家的担忧 网络安全专家对公民个人信息疑遭泄露表示担忧,简历数据库因将联系信息与详细的专业及教育经历相结合,对针对性社会工程学攻击具有特别高的价值。如果属实,该数据集可能助长高度个性化的招聘诈骗、鱼叉式网络钓鱼、身份欺诈和企业冒充行为。 国际刑事法庭检察官兼技术专家坦维尔·哈桑·朱哈(Tanvir Hassan Zoha)向媒体表示,如果网络犯罪分子同时获得一个人的姓名、电话号码、电子邮箱、家庭住址、教育资格和职业信息,就可以为该人创建完整的数字档案。 他说,此类信息可能被用于针对性钓鱼、虚假工作邀约、身份欺诈和金融诈骗。 目前,该黑客声称的数据来源尚未得到独立证实。样本简历大多较为陈旧,这引发了关于数据真实性和时效性的疑问。Bdjobs坚持否认其系统被入侵,并将责任指向可能的第三方滥用访问权限。 相关调查和进一步核实仍在进行中。 Bdjobs方面的回应 Bdjobs创始人兼首席执行官法希姆·马什鲁尔(AKM Fahim Mashroor)否认了公民信息从该平台泄露的指控。他向媒体表示,Bdjobs自成立以来就将用户信息安全放在优先位置。除了采取必要的安全措施外,该平台还设有多种控制机制,规定谁可以查看用户资料、谁不可以。 法希姆·马什鲁尔进一步表示:“超过十万家在Bdjobs平台注册的用人单位可以通过账户查看求职者的信息,但这些信息仅被允许用于他们自身的招聘流程。” 他表示,如果任何用人单位将这些信息出售给第三方,一旦Bdjobs平台获悉此事,Bdjobs承诺将对其采取法律行动。 在官方声明中,Bdjobs表示,社交媒体上正在传播有关其网站安全的误导性和虚假信息。该公司重申,自成立以来一直优先保护用户数据,并已部署安全措施和访问控制。该公司还敦促用户不要传播未经核实的信息。

继暗网贩毒的中国犯罪团伙被捣毁后,又一批中国公民涉嫌运营有组织犯罪网络在孟加拉国被捕

据孟加拉国当地媒体周一报道,以游客身份进入孟加拉国的中国公民卷入了一系列有组织犯罪活动,包括暗网毒品走私、网络诈骗和贩卖孟加拉国妇女。孟加拉国警方最近的执法行动揭露了一些据称与当地同伙在南亚国家活动的犯罪网络。 据调查人员称,嫌疑人主要在达卡的乌塔拉、巴顺达拉和尼昆贾地区设立了据点,而来自其他案件的证据表明,一些团伙通过跨国网络运作,并​​让成员持短期签证轮流进出孟加拉国。 涉嫌在暗网贩毒的中国犯罪团伙被逮捕 今年3月,缉毒部门在达卡一家快递公司查获了藏在蓝牙音箱内的50克氯胺酮,这是一项重大发现。调查结束后,警方突袭了乌塔拉的一间公寓,逮捕了三名中国公民——59岁的Li Bin、62岁的Yang Chunsheng和36岁的Yu Zhe。 在新闻发布会上,孟加拉国麻醉品管制局(DNC)表示,乌塔拉的一处住宅公寓被改造成化学实验室,用于生产粉末状毒品。官员称,此次行动与一个在国内和国际上贩毒的网络有关。当局表示,在突袭行动中,他们从一个临时实验室缴获了6.3公斤氯胺酮、化学品、实验室和包装设备、电子秤、手机和外币现金。 孟加拉国国家缉毒局副局长梅赫迪·哈桑表示:“在初步审讯中,被告供认他们收集液态氯胺酮,在公寓内设立制毒实验室,并将其加工成粉末状。之后,他们试图通过快递服务将毒品走私到国外。” 调查人员称,嫌疑人涉嫌利用快递服务分销毒品,并通过暗网接收国际买家的订单,将毒品藏在电子设备中进行国际运输,并使用加密货币(特别是波场网络,即TRON)进行支付。 据报道,嫌疑人使用加密通信工具,频繁更换手机和SIM卡,删除电子记录,并使用虚假身份以逃避侦查。尽管采取了这些措施,但持续的情报收集和技术分析最终还是摧毁了这个犯罪网络。 涉嫌参与网络诈骗、非法VoIP和赌博活动的中国犯罪团伙被逮捕 本月初,侦缉部门警方在达卡巴顺达拉地区逮捕了三名中国公民和一名孟加拉国女子,揭露了该国另一个涉嫌参与网络诈骗、非法VoIP和赌博活动的犯罪团伙。 据报道,此次行动缴获了6000多张有效SIM卡、20个GSM网关、14台笔记本电脑和16部智能手机。调查人员称,受害者最初会收到提供工作机会、诱人优惠或额外收入的信息,随后被引导至诈骗链接。 达卡都会警察局犯罪调查科主任沙菲库尔·伊斯兰表示:“中国公民犯下的各种罪行正在浮出水面。已有数名中国公民因涉嫌网络诈骗被捕。他们在一些国内人士的勾结串通下,胆子越来越大,继续作案。调查过程中还发现了一些其他问题,我们正在着手处理。” 中国公民针对孟加拉国的犯罪越来越多 执法机构分别破获了针对孟加拉国妇女的人口贩运活动,这些活动以结婚和在中国过上更好生活为诱饵。2024年11月,两名中国公民在哈兹拉特·沙阿贾拉勒国际机场被捕,据称他们试图贩卖两名妇女。次月又有两人被捕,而2025年5月,另有两名中国公民因类似指控被拘留。 机场武装警察营副警司阿妮塔·拉尼·苏特拉达尔表示:“来自多个国家的贩卖人口团伙与当地中间人勾结,试图贩卖妇女。他们主要以农村地区的淳朴妇女为目标,通过各种诱惑诱骗她们。一旦获得线索,我们会迅速采取行动。” 调查人员称,多名嫌疑人持短期签证以游客身份进入孟加拉国,建立临时据点,并在活动一段时间后离开,随后又有其他嫌疑人抵达。 这种现象引发了人们呼吁加强对外国公民的监控,但同时又不损害合法旅行。私立大学教师阿布·诺曼说:“特别部门应该对他们严加监视。” 不断增加的案件给孟加拉国执法部门带来了更大的挑战:必须确定这些案件是代表独立的犯罪集团,还是以孟加拉国为行动基地进行毒品、网络犯罪和人口贩运的更广泛的跨国网络的一部分。 “暗网下/AWX”认为,跨国犯罪需要多个国家协调努力、共同打击,建议孟加拉国警方加强与中国警方的沟通协作,加入中国发起的反诈联盟,用好中国资源,彻底铲除跨国犯罪的土壤。

暗网监控如何帮助识别潜在网络威胁:持续监测与人工智能成为关键实践

暗网监控通过在攻击发生前检测泄露的凭证、泄露的数据以及威胁行为者活动,帮助识别潜在网络威胁。早期发现这些风险,使安全团队能够调查漏洞并降低被入侵的可能性。 被盗信息经常出现在地下论坛、暗网市场和暗网泄密站点上,网络犯罪分子在那里交换数据并讨论潜在目标。通过暗网持续监控这些环境,并辅助人工智能技术,可以提早揭示传统安全措施难以察觉的预警信号。 早期威胁识别能够降低小规模数据泄露演变成重大安全事件的几率。暗网情报可以提供有价值的威胁情报预警,帮助企业优先处理风险并加强网络安全防御。 暗网监控如何揭示安全风险与攻击指标 暗网监控能够发现攻击指标、泄露资产以及可能预示潜在网络威胁的可疑活动,从而在其升级为安全事件之前加以应对。 1. 泄露的凭证 被盗的用户名和密码在钓鱼攻击、恶意软件感染和数据泄露后经常被交易。发现这些凭证有助于突出账户接管风险,使安全团队能够在恶意访问发生前保护受影响账户。 2. 敏感数据泄露 机密记录、财务信息和内部文件经常出现在地下泄露平台上。对泄露数据的预见性有助于评估泄露严重程度,并识别与未经授权披露相关的安全风险。 3. 威胁行为者讨论 威胁行为者经常在私人论坛中交换有关漏洞、攻击技术和潜在目标的信息。从这些对话中收集的情报可以揭示正在形成的网络威胁和新兴攻击活动。 4. 勒索软件指标 勒索软件团伙运营的泄露门户通常包含有关被入侵网络和被盗数据的信息。跟踪这些来源可以提供与敲诈相关的威胁情报,这些威胁可能影响企业和关键资产。 5. 钓鱼基础设施 欺诈域名、钓鱼工具包和仿冒模板通常通过地下市场分发。监控这些资产有助于发现针对员工、客户和商业伙伴的钓鱼威胁。 6. 第三方泄露 影响供应商和服务提供商的泄露可能在相互关联的业务环境中引入风险。对被入侵供应商数据的提及可能表明能够影响多个企业的供应链威胁。 7. 品牌冒用 公司名称、高管身份和数字资产经常被滥用以支持诈骗和欺骗性活动。检测非法品牌使用有助于降低欺诈风险并保护利益相关者信任。 8. 攻击规划信号 涉及被盗访问权限、漏洞可用性或针对特定目标侦察的讨论,往往指向恶意意图。识别这些信号可提供有价值的威胁情报,指导防御行动和风险缓解努力。 可以检测到哪些网络威胁 地下社区中流传的信息往往揭示可能影响企业、员工、客户和数字资产的攻击模式。 1. 账户接管 被盗凭证仍然是未经授权账户访问的最常见原因之一。从暗网来源收集的情报可以在恶意行为者尝试使用前揭示泄露的账户。 2. 数据泄露 包含客户信息、员工记录和业务文件的大型数据集在未经授权披露后经常出现。对被泄露信息的提及可能揭示尚未公开确认的事件。 3. 勒索软件攻击 勒索软件团伙通常会通过暗网泄密网站、受害者发布披露和地下论坛讨论留下痕迹。对这些活动的及时预见性可以提供针对特定行业和企业的威胁预警。 4. 商业电子邮件入侵 电子邮件冒用活动依赖被盗凭证和被入侵邮箱来欺骗员工或商业伙伴。暗网情报可以揭示与这些计划相关的指标,从而在造成重大财务损失前加以应对。 5. 内部威胁 机密信息可能被员工、承包商或拥有公司系统合法访问权限的个人泄露。泄露的文件、内部通信和共享凭证可能预示潜在的内部相关风险。 6. 品牌滥用 公司名称、商标、域名和高管身份有时被滥用于创建可信的仿冒网站或欺骗性通信。识别这些活动有助于保护客户并维护品牌信誉。 威胁预警为何至关重要 随着攻击者获得更多时间在系统中横向移动、访问敏感信息或扩大影响范围,安全事件会变得更难控制。因此,及时的威胁可见性至关重要。 1. 更快响应 威胁情报使安全团队能够在可疑活动发展成更大事件前进行调查。更快的行动可以减少驻留时间,并限制进一步入侵的机会。 2. 降低影响 可疑访问、数据泄露和服务中断在长时间未被注意时往往造成更大损害。对潜在风险的可见性使纠正措施能够更早实施。 3. 财务保护 恢复费用、监管处罚、法律成本和业务中断可能造成重大财务压力。在事件升级前识别预警信号有助于将这些潜在损失降至最低。 4. 声誉管理 当敏感信息已经泄露或广泛公开时,客户信心可能下降。对正在形成风险的了解使企业能够在其影响公众认知前解决问题。 5. 安全韧性 对外部风险的持续可见性增强了企业预测、防御和从恶意活动中恢复的能力。主动方法提高了对不断演变的攻击技术的长期准备。 暗网监控应多久进行一次 简短的回答是:暗网监控应持续进行,而非周期性进行。 地下论坛上的威胁活动不遵循工作时间或报告周期。数据泄露和凭证倾倒可能随时出现。一次性扫描或每月审查可能检测到旧的泄露,却错过已被利用的活跃威胁。持续监控使企业能够在数小时或数天内而非数周内发现数据泄露。安全团队随后可以重置密码、撤销访问权限、调查被入侵账户,并降低进一步攻击的可能性。

包括麦当劳在内的多家世界500强企业内部通讯录数据正在暗网出售,分析拖取自Microsoft Azure

过去半个月,一起规模巨大的针对Microsoft Azure数据窃取活动正在进行中,一名化名为“TheHatman”的网络攻击者在暗网论坛上发布了大量财富500强企业的内部员工通讯录数据。据报道,这些庞大的数据是利用被盗用的凭据直接从企业的Azure/Entra门户下载的。 麦当劳员工数据出现在暗网论坛 该黑客本周在暗网数据泄露论坛上发布了一篇标题为“麦当劳 170 万+ Azure 内部员工数据泄露”的帖子,同时附上了8000行数据的样本,声称这只是从麦当劳Azure租户中窃取的170万条员工通讯录的一部分。该样本经离线技术分析,在所有可应用的测试中均显示数据真实有效,但记录的年份以及170万这个数字的准确性尚无法确认。 帖子未标明售价,而是征求报价。研究人员已离线查看了免费样本,并未尝试访问、探测或验证任何麦当劳系统。由于卖家帖子中包含的下载链接仍然指向真实用户的联系方式,因此未在公开资料中披露。 卖家提供的8000行免费数据样本,显示了结构化的公司通讯录信息,包括DisplayName、UserPrincipalName和EmployeeId。样本中不包含日期字段,因此无法确定数据提取时间。最明确的线索是该公司的运营范围:样本中没有俄罗斯记录(这与麦当劳于2022年退出俄罗斯市场相符),也没有哈萨克斯坦记录(表明数据日期为2023年或之后)。声称的170万条记录总数无法与样本进行核实,该样本仅占总记录数的不到0.5%。 卖家称,这些资料是使用泄露的凭证直接从麦当劳公司Azure租户下载的,包含员工账户、服务账户和其他租户记录。多项技术指标表明这是一次真实的管理导出。诸如“传真号码”和“物理送货办公室名称”之类的列标题与管理员使用Microsoft PowerShell目录工具从Entra ID(Azure Active Directory 的当前名称)导出用户列表时生成的属性名称完全一致。样本中识别出的所有50个电子邮件域均属于麦当劳,涵盖了30多个国家/地区的公司员工、餐厅员工帐户、加盟商登录和供应商访客访问权限。其中三个条目包含租户的内部Microsoft地址mcdonaldscorp.onmicrosoft.com,该地址在企业外部不可见或无法访问。 该样本还包含233行乱码字符编码数据,这与导出时省略UTF-8格式的情况一致;此外,还有85个职位名称被截断至30个字符,这种模式与人力资源软件中的固定宽度字段相关;其中一条记录甚至超出了文件本身:位于威勒尔 Upton By-Pass 的“556 Upton”餐厅信息(包括电话号码)与一家公开列出的真实麦当劳餐厅相符。一般而言,这些编码错误不会出现在伪造的数据中,伪造的数据集不会出现真正的编码错误。 受影响的大型企业及泄露数据分析 在16天内,该名为“TheHatman”的账户发布了九篇帖子,涵盖麦当劳、沃达丰、盖璞、两家连锁酒店以及四家信息技术外包公司,包括Kyndryl和塔塔咨询服务公司,涵盖IT服务、酒店、电信、零售和物流等行业。 “暗网下/AWX”分析了发布在暗网论坛上的帖子,根据发现的企业电子邮件地址以及与标准Azure目录导出完全匹配的字段名称,每条信息都使用了相同的19列结构,应是由同一操作者针对持有有效凭证的租户运行相同的导出脚本所致,因此该活动看起来高度可信。 以下是受影响的企业以及攻击者提供的惊人数量的泄露记录: 麦当劳公司:约170万条记录 TCS(塔塔咨询服务公司):超过80万条记录 沃达丰:约42.5万条记录 HCL Technologies:超过25万条记录 洲际酒店集团 (IHG):约18.5万条记录 Kyndryl:约17万多条记录 Gap公司:约8万多条记录 Hexaware Technologies:超过2万条记录 温德姆酒店:约9000多条记录 在所有受影响的租户数据转储文件中,泄露的字段始终包含基础的企业通讯录数据。通过分析提供的样本,可以清晰地看到泄露数据的结构: 核心身份和联系方式:全名、公司电子邮件地址(包括活跃域和租户特定.onmicrosoft.com结构)、电话号码和实际地址。 企业结构:员工编号、职位名称、部门、备注、经理详细信息和直接下属。 访问权限和组映射:用户组成员身份、服务帐户和高级权限帐户记录(例如全局管理员列表)。 服务帐户和全局管理员名称的泄露尤其令人担忧,因为这为后续针对这些企业的社会工程、鱼叉式网络钓鱼或有针对性的权限提升攻击提供了直接路线图。 虽然数据极有可能真实,但尚无法确定此次攻击活动的具体实施方式。攻击者明确声称,这些数据是“使用被盗用的凭证”下载的。然而,具体的入侵途径仍然未知。 样本中不包含密码或密码哈希值,这意味着直接风险主要来自社交工程攻击,而非账户盗用。因此对于数据中提及的个人而言,没有任何措施可以消除风险,务实的应对措施是对未经请求的联系保持警惕。 大型企业的通讯录数据如何被窃取 虽然目前无法确切确认黑客究竟使用了哪些凭证来入侵这些企业,但研究人员已经找到了与大多数受影响公司相关的、源自Infostealer感染的被盗Azure凭证,因此此次攻击活动极有可能通过对Infostealer感染获取的用户凭证的定向利用,而非微软Azure的系统性零日漏洞。 “暗网下/AWX”推断,大概有几个方面的原因造成了500强大型企业内部通讯录的泄露: 活跃的Infostealer病毒感染导致员工会话令牌泄露 高成功率的网络钓鱼活动获取了管理权限 特定租户门户缺乏严格的多因素身份验证(MFA) 滥用了在多个环境中拥有过高读取权限的第三方API/集成 如此庞大的数据泄露规模和速度表明,一旦获得初始访问权限,攻击者便会采取系统化的自动化手段窃取企业内部的通讯录。 大型企业内部通讯录的泄露对受影响的企业构成严重且直接的威胁。黑客经常利用这些结构化数据发起极具迷惑性的商业电子邮件诈骗 (BEC) 和鱼叉式网络钓鱼攻击。通过了解企业的详细汇报结构、部门和职位,攻击者可以轻松冒充经理或IT人员,诱骗员工批准欺诈性电汇或交出多因素身份验证 (MFA) 令牌。 此外,服务帐户和全局管理员的识别为初始访问代理和勒索软件运营者提供了高价值目标的精确路线图。为了主动防御这些入侵,企业必须监控初始感染途径,安全团队可以在威胁行为者利用Infostealer窃取的信息访问Azure等关键基础设施之前,检测到被Infostealer窃取凭证的受感染员工、用户和第三方凭据。

印度马哈拉施特拉邦网络警察捣毁了10个暗网贩毒集团

印度马哈拉施特拉邦网络执法部门(Maharashtra Cyber)宣布,经过六个月的监控行动,已捣毁10个据称在暗网活动的贩毒团伙。官员们将此次行动描述为一项协同行动,旨在打击通过加密货币和国际快递进行交易的贩毒组织网络。 过去六个月,印度马哈拉施特拉邦网络执法部门捣毁了多达10个涉嫌通过暗网贩卖和走私毒品的贩毒集团。调查显示,这些团伙利用隐蔽的暗网市场出售可卡因、大麻和其他毒品。官员表示,从联系买家、接受加密货币付款到通过国际邮政快递服务运送毒品,整个贩毒链条都通过暗网在线上运作。 针对暗网市场的打击成效很明显 马哈拉施特拉邦网络执法部门发起了一项专项行动,打击那些依赖暗网等匿名网络平台而非传统方式贩毒的网络。该行动将密切审查可疑的暗网市场、加密货币交易、数字身份、通信渠道和毒品分销链。 “暗网正被滥用于各种非法活动。我们的团队正在持续监控此类活动。在一次特别行动中,马哈拉施特拉邦网络执法部门已经捣毁了10个在暗网上活动的贩毒集团,”马哈拉施特拉邦网络执法部门副总警监亚沙斯维·亚达夫表示。 识别在暗网上活动的犯罪分子是调查机构面临的一项重大挑战。许多嫌疑人使用Tor网络,该网络通过多个节点路由互联网流量,使得追踪账户的原始IP地址或物理位置变得困难。为此,马哈拉施特拉邦网络执法部门正在开展多层次的调查,以期根据电子证据抓获嫌疑人。 此外,官员们还发现,社交媒体、即时通讯应用和其他在线平台越来越多地被用于与潜在买家建立联系并推销毒品。有关部门观察到,在通过这些渠道建立初步联系后,交易往往会转移到更加匿名的平台。 专业暗网监控软件被用来发现情报 此次行动由位于新孟买马哈佩的马哈拉施特拉邦计算机应急响应小组 (CERT-Maharashtra) 负责实施监控。该小组由一名督察级官员领导,使用DarkOwl和Pathfinder等专业暗网监控软件来监控可疑平台、分析数字足迹并生成情报。 马哈拉施特拉邦网络执法部门利用从这些平台收集的情报,识别出据称与这10个犯罪团伙有关的市场。官员们正在审查交易和配送信息,以识别快递员、供应商以及与这些网络有关联的其他人员。 通过加密货币进行的金融交易已成为调查的关键部分。资金流动、各种数字账户之间的关联以及交易链都被用来试图追踪网络背后的操纵者。然而,官员们表示,追踪匿名账户背后的真实操作者仍然是最大的挑战之一。 马哈拉施特拉邦网络执法部门已将获取的可操作情报分享给相关执法机构,以便采取进一步的直接行动。目前,执法部门正努力通过联系直接运输毒品的快递员和供应商来追踪这个庞大的贩毒网络。马哈拉施特拉邦网络执法部门的专项行动将继续追踪更多利用暗网进行毒品贩运的犯罪团伙。 马哈拉施特拉邦网络执法部门 Maharashtra Cyber(马哈拉施特邦网络安全局/网络部门,又称MahaCyber)成立于2016年,是隶属于印度马哈拉施特拉邦内政部的专业网络安全与犯罪侦查执法机构。该机构总部位于孟买,旨在防范和打击日益严峻的数字化犯罪。 该部门的核心职责与功能包括: 打击网络犯罪:负责网络欺诈、黑客攻击、身份盗窃及针对妇女儿童的网络侵害案件之侦查与执法。 指挥与控制中心:运营24小时全天候热线,为金融欺诈受害者提供实时求助和资金冻结协助。 技术辅助调查(TAI):利用全球尖端数字取证和数据恢复工具,为全邦执法人员提供技术支持。 应急响应(CERT-MH):防范并抵御针对关键信息基础设施的网络攻击。

哈萨克斯坦1500万人个人数据疑在暗网出售,官方否认政府遭入侵

暗网上出现了一个据称包含约1500万名哈萨克斯坦公民个人数据的数据库,卖家开价0.5比特币(约合3.2万美元),出售包含数千万条记录的数据集。这一消息引发关注。哈萨克斯坦人工智能与数字发展部表示,正在检查样本数据以确定来源,但初步审查未发现政府电子服务系统被入侵的证据。 该机构声明:“eGov系统并未遭到黑客攻击。有关1500万哈萨克斯坦公民数据从其系统中被获取的信息是虚假的。” 俄罗斯Telegram频道首先报道此次数据泄露事件 据俄罗斯Telegram频道Mash报道,一名黑客在暗网上出售1500万哈萨克斯坦居民的数据——这相当于该国人口的四分之三。卖家声称,这些数据是他在入侵政府eGov服务平台后获取的。 昵称为shymzz13的用户将该数据库的售价定为0.5个比特币——约合3.2万美元。卖家表示,该数据库大小约2.7GB,包含4700万条记录,内容涵盖护照信息、电话号码、电子邮箱地址、工作单位、证件扫描件及密码。 Mash在报道中称,eGov此前也曾出现过问题。8月初,该服务曾向用户显示他人的个人主页。今年春季,一名哈萨克斯坦金融从业者通过该平台注册了一家公司,仅数小时后便开始接到推销电话。 目前Mash的说法尚未得到独立证实。关于数据库包含1500万人信息的说法也尚未被独立验证。 哈萨克斯坦官方否认内部系统被入侵 哈萨克斯坦人工智能与数字发展部否认了eGov被黑客入侵的指控。该部表示,初步审查未发现政府电子服务遭到破坏的证据,专家正在检查数据库样本以确定数据来源。 该部还获取了在暗网上出售的文件并对其进行了分析,并对数据库描述中的部分内容提出质疑。据该部称,出售的数据集是各种文件和图像的集合,并非来自电子政务的数据转储。该部还列举了其他几项调查结果来佐证这一结论: 卖家所声称的数据集的数量和内容不一致; 电子政务系统并没有以卖家所描述的形式存储护照扫描件; 电子政务系统中电子文档的生成和存储方式与传统系统不同。 哈萨克斯坦人工智能与数字发展部副部长多什詹·穆萨利耶夫(Doszhan Musaliev)此前在类似事件中表示,部分泄露可能并非直接系统入侵,而可能通过合法账户访问实现,这些账户或许被移交给第三方。大量数据可能早在2022年就被盗取,之后数据库只进行了部分更新。 哈萨克斯坦人工智能与数字发展部表示,将在技术分析完成后公布审查结果。在此之前,该部门建议民众不要与他人分享短信验证码、密码或电子签名凭证,避免点击可疑链接,并为不同的服务使用不同的密码。 此前曾发生过多起类似数据泄露事件 这一指控之前的14个月内,哈萨克斯坦至少还有两起涉及个人数据泄露的重大案事件。 2025年6月,约1600万条包含哈萨克斯坦公民姓名、个人识别号码、地址和电话号码的记录被发现可公开访问。哈萨克斯坦卫生部后来表示,该数据集是从多个来源汇编而成,可能包括医疗机构信息系统中的信息,且任何源自医疗系统的信息日期均在2024年4月1日之前。 哈萨克斯坦数字发展部后来报告称,调查未发现系统直接黑客入侵的迹象。根据该部说法,大部分信息是在2022年被提取的,可能是由拥有合法个人数据访问权限的人员,也可能是使用共享或被盗凭证的第三方所为。 针对那起数据泄露的调查至今仍未完成。2026年4月,哈萨克斯坦国家安全委员会表示,刑事案件仍在调查中。该机构未披露进一步细节,理由是调查保密。 此外,就在两个月前,哈萨克斯坦杰蒂苏州执法部门从一家催收机构的员工处查获了另一个包含近1600万名哈萨克斯坦人个人数据的大型数据库,该数据库包含居民的个人身份识别号码(IIN)、电话号码和地址。目前尚不清楚这两个数据集是否存在关联。 在大力发展AI的背景下,官方需加强调查 调查人员需要确认被出售的数据库是否真实,以及其内容是否为最新数据。2025年的案例表明,来自不同来源和不同年份的信息可以合并到一个数据库中,这意味着待售的大型文件并不一定代表新的数据泄露事件。 目前最主要的未解问题是被出售的数据集究竟来自何处。如果它由从多个来源汇编的旧记录组成,那么关于eGov被入侵的说法可能只是为了提高数据库价值的手段。如果专家发现数据较新,则需要进一步确定其获取地点和时间。 这类报告需要认真对待。根据研究机构Finprom引用的KZ-CERT数据,哈萨克斯坦在2026年前三个月记录了9400起信息安全事件,其中近五分之四涉及病毒、计算机蠕虫和特洛伊木马恶意软件。 这一指控出现在哈萨克斯坦政府正扩大人工智能(AI)在公共行政领域中使用的敏感时期。政府已将人工智能作为其经济战略的核心组成部分,并正大力投资于支持人工智能应用的基础设施。根据媒体报道,哈萨克斯坦正在公共服务领域推广eGov GPT应用,同时引入算法来帮助失业人员找到工作,并识别潜在的社会救助对象。 政府日益广泛地使用人工智能并不意味着所公布的数据库来自电子政务系统。然而,随着更多公共服务使用公民个人信息,国家的人工智能计划依赖于安全的数据存储和防止未经授权访问的控制措施。即使泄露事件并非源于政府系统内部,但如果反复发生涉及数百万人的数据泄露事件,也可能损害公众对政府人工智能项目的信心。 暗网是互联网中无法通过常规搜索引擎访问的隐藏部分,需要特殊工具才能进入。在哈萨克斯坦,使用匿名网络和访问暗网本身并不被禁止,但这并不免除用户对非法行为(如出售被盗数据和诈骗)的法律责任,这些行为无论通过何种平台都会受到法律追究。

另类暗网Freenet发布重大进展:从共享硬盘到共享计算机,去中心化应用迈入实用阶段

诞生于1999年的Freenet,是世界上第一个可扩展、去中心化的P2P网络,也是另一种存在形式的暗网。它在某种程度上就像一个共享硬盘。20多年后的今天,互联网日益中心化对个人自由构成了根本性威胁,少数公司控制着绝大部分互联网服务和基础设施。这些公司拥有巨大权力,却基本上不需要承担相应责任。它们能够审查内容、利用用户数据,并将用户驱逐出他们所依赖的服务之外。 2023年,Freenet宣布了新计划:创建Web的完整去中心化替代方案。它从共享硬盘转变为共享计算机,开发者可以在此基础上开发中心化服务的去中心化替代品,包括消息、社交媒体、电子邮件和电子商务。今年3月,全新设计的Freenet正式上线。 Ian Clarke在FUTO的最新演讲阐述为什么需要去中心化 2026年7月17日,Freenet设计者伊恩·克拉克 (Ian Clarke) 在FUTO发表了题为“Freeing the Internet: Apps without platforms”的主题演讲,并于7月下旬公开了演讲视频《Services Without Servers》。这次演讲是一次进度更新,介绍了Freenet网络的工作原理,以及目前已在其上运行的应用程序。 演讲贯穿始终的主题是:这些应用遵循同一种模式——它们的后端就是网络本身,因此可以在没有平台支撑的情况下存在。 演讲中提到,西方世界正面临越来越严格的在线控制。例如,英国在2023年就有12000人因“冒犯性”网络帖子被捕。传统应用都运行在某个人的服务器上,这意味着你的数据、消息,以及你被允许看到的内容,都由运营方掌控。 Freenet则没有可被拥有的服务器。它没有客户端与服务器的区分,只有对等节点。没有人单独运营整个网络,因此没有可被强制的运营者,没有可被用来下架内容的杠杆,也没有可被强制要求设置的后门。 Freenet如何工作 根据其官网介绍,在Freenet上,每个应用都需要规则:谁可以发帖、什么内容有效、谁拥有什么。这些规则以任何人都可以验证的代码形式存在,而不是存在于某家公司的服务器上。这里的“合约”(contract)就是以WebAssembly代码编写的规则,其密钥是该代码的哈希值。 Freenet不只是托管数据,它还会像网页向你投递Gmail那样,把应用本身投递到你的浏览器中。打开一个链接,应用就会加载——无需安装,也无需应用商店。两边都没有公司介入:界面来自Freenet,状态则保存在Freenet合约中。 用户现在可以通过try.freenet.org在无需安装的情况下试用Freenet。 Freenet目前已可用的四个应用 演讲中重点介绍了用户现在就能使用的四个应用: River:群聊 River是去中心化群聊应用,感觉像Signal或WhatsApp,但中间没有公司。聊天室本身是一个Freenet合约。它不依赖River公司服务器,也不需要账号或电话号码。最新进展是新增了私密聊天室功能。River目前处于运行状态,但私密房间是新功能,整体仍在持续完善中。 Delta:信息发布 Delta是去中心化的网站构建和发布平台。用户可以在对等网络上创作和发布站点,没有托管费用,也没有可被下架的单一入口。它已经在Freenet上运行。 Atlas:发现与搜索 Atlas是去中心化发现层,用于发布关于Freenet内容的签名元数据,并在此基础上构建竞争性的、多元的搜索、推荐和策展系统。它的首个工作版本已经发布。与传统网络不同,在Freenet上,用户可以选择索引和排序方式,有良好的默认设置,但不会被锁定。 freenet-git:开发者工具 freenet-git支持通过Freenet进行克隆、获取和推送操作。Git本身不变,改变的是仓库存放的位置——仓库是一个Freenet合约,而不是你登录的某个服务器。它已经可以正常工作。 Freenet未来规划与存在的意义 除了上述四个应用,Mail(去中心化电子邮件)、Raven(去中心化实时社交动态)和Harvest(去中心化市场)也在开发中。Mail将实现点对点消息路由,中间没有服务商;Raven设计为高活跃的实时社交表面,与Atlas的持久发现和归档形成互补;Harvest则是面向点对点商业的去中心化市场,结合匿名身份与盲签名反馈机制,在没有中心运营者的情况下提供问责能力。 “暗网下/AWX”多次介绍,Freenet是以Tor、I2P为代表的暗网的另一种替代方案。Freenet的核心意义不在于它拥有一个聊天应用、一个发布应用或一个Git工具,而在于这些都是同一种模式的体现:应用的后端就是网络本身。没有公司可以审查、利用数据或把用户踢出服务。随着River、Delta、Atlas和freenet-git的上线,以及更多应用的推进,Freenet正在从早期愿景走向可实际使用的去中心化互联网基础设施。 用户可以通过try.freenet.org在线体验,或安装自己的节点以获得完整的点对点体验。更多细节可在Freenet官网和相关演讲视频中查看。

之前暗网疯传失踪的网红”雅典娜“可能已经遇害,犯罪团伙曾在网上散播虚假信息

2年前,网上疯传中国百万网红“雅典娜liya”失踪近4个月生死未卜,暗网上都在寻找雅典娜的色情视频,当时“暗网下/AWX”做了专门报道,认为该事件大概率是杜撰出来的。然而,最新的警方视频部分证实了当时的传言,“雅典娜Liya”可能已经遇害,。 不过,“暗网下/AWX”查询检索发现,目前中国警方、菲律宾官方尚未发布有关孔丽梅死亡的正式通报。 警方发布的宣传片引法关注,但未证实该“绑架杀害”事件 媒体的相关报道引用了浙江宁波公安发布的相关视频截图,该截图显示“在宁波公安发布的受害者名单里,有中国网红‘雅典娜Liya’”,引发关注。网友称“绑架杀害‘雅典娜’的背后主谋是上月从美国被引渡回国的刘瀚文”。 此次媒体引用的截图显示受害人“雅典娜Liya”,系2023年8月16日宁波公安视频号发布的“【鄞州公安X燃茶哥哥】千万级up主带你深入剖析缅北电诈#反诈”宣传片结尾处,合作网红“燃茶哥哥”引用的网络资料,但宁波警方并未证明“雅典娜Liya”确实已经遇害。 另有记者从宁波警方相关人士处获悉,刘瀚文系列案件及网红“雅典娜Liya”被绑架案均非宁波公安办理的案件。 “雅典娜liya”是谁,当年发生了什么 “雅典娜liya”是一名网红,实名孔丽梅,1995年出生,广东人,在抖音平台有127.6万粉丝。公开资料显示,孔丽梅出生于广东揭阳,曾获得2021年世界小姐澳门赛区季军。2023年4月,其抖音账号里发布在英国街头街拍的视频,此后再无更新。两个月后,她在小红书平台中发布了最后一条动态,账号地址显示为浙江。 2023年年6月,孔丽梅被结识了两年的“闺蜜”李一菲(又名李怡霏)以旅游散心、海外拍摄为由,邀请其至菲律宾马尼拉旅游。然而,李一菲在最后一刻借故临时有事而取消了行程。独自抵达马尼拉之后,孔丽梅即被刘瀚文所领导的跨国绑架团伙控制。李一菲则注销了自己所有社交媒体账号,并删除共同好友,目前仍在境外逃亡。 据菲律宾媒体报道,控制孔丽梅后该团伙通过受害人的社交媒体账户发布一系列误导性的更新,包括暗示她欠下了巨额赌债,目的是欺骗她的家人支付80万美元赎金,但收到钱后仍将她杀害并抛尸。 2023年8月,“暗网下/AWX”曾报道,暗网一些骗子表示“雅典娜liya”已被骗至缅东妙瓦底的KK园区,并且被拍了性虐待的视频;还有骗子说抖音百万粉丝博主雅典娜Liya被闺蜜骗去菲律宾卖进妓院被强奸,真相令人心痛;也有骗子称百万粉丝网红“雅典娜Liya”被闺蜜骗至菲律宾,两张虐打裸照在网络上疯传。 当时为了逃避警方的调查,该犯罪团伙还在网上传播虚假信息,包括声称她被卖到了柬埔寨的电诈园区。也就是当时暗网里的传言均来源于该犯罪团伙。 上个月犯罪嫌疑人刘瀚文被从美国引渡回国 2024年6月,中国公民夏某某等人被骗至菲律宾,后遭犯罪团伙绑架、杀害。经查,刘瀚文有重大作案嫌疑,并已潜逃至美国。公安部对此高度重视,与美国、菲律宾、韩国等国执法部门开展密切执法合作,全力开展案件侦办工作。同时,组织精干力量专案攻坚,通过国际刑警组织发出红色通报,多次与美执法部门开展案件交流和证据共享,全力推动美方对刘瀚文的缉捕遣返工作。美方根据我方提供的线索和证据,于2024年10月成功将其拘捕。 在公安部统筹协调下,7月20日,随着一架民航客机降落在北京首都国际机场,在境外针对中国公民实施绑架杀人犯罪的主要犯罪嫌疑人刘某文被移交中国警方。 公安部有关负责人表示,刘某文等人系列绑架杀人案成功告破,是中美执法部门落实中美元首会晤重要共识的最新成果,是中美联手打击跨国犯罪的又一成功案例。公安机关坚决维护我国公民安全利益,犯罪分子只要实施了侵害中国公民的犯罪,中国警方都将依法严厉打击、绝不手软、一追到底。

暗网市场新增超6000万条与泰国相关凭证记录,泰国拟强制推行多因素认证

泰国数字经济与社会部正准备向内阁寻求支持,拟在政府系统中强制推行多因素认证(MFA)。这一举措是在过去一年暗网市场上又累计出现约6000万条与泰国相关的凭证记录之后提出的。 该数字指的是凭证记录数量,而非6000万名独立受害者。这些积累的信息可能包括旧帐户和新帐户,以及属于同一用户的多条或重复记录。 泰国公民数据泄露的情况非常严峻,早在2024年,“暗网下/AWX”就曾报道,网络犯罪分子在暗网上大规模泄露被盗的泰国PII数据。 泰国数字经济与社会部长猜查诺·奇乔布(Chaichanok Chidchob)周日(8月9日)表示,政府已将保护公民信息视为“国家议程”。他补充说,总理兼内政部长阿努廷·查恩维拉库尔(Anutin Charnvirakul)已将这一问题列为优先事项,并发布了相关政策指示。 该部正加速准备引入强制性多因素认证,并打算尽快将相关措施提交内阁。与此同时,泰国数字经济与社会部还在与泰国国家网络安全局(NCSA)和泰国个人数据保护委员会(PDPC)协调,以加强《个人数据保护法》的执行力度。未能在合理期限内采取适当安全保障措施的机构,可能面临法律行动。 被盗凭证正在暗网上大肆销售 Chaichanok表示,初步调查结果显示,最新泄露在暗网的数据并非源于黑客直接入侵底层网络安全系统所致,这些凭证来自世界各地系统被盗后积累并交易的数据。 由于暗网上已经积累并正在出售着从世界各地系统中窃取的凭证,相关人员可以很轻易的在暗网上购买被盗的用户名和密码。 Chaichanok说:“一旦相关人员获得了密码,他们就可以通过连接到系统的API正常登录并提取数据。网络安全系统本身并未被突破。” Chaichanok指出,暗网市场上正在销售的与泰国相关的登录凭证记录数量现已超过该国人口。仅过去一年就新增了约6000万条记录,尽管总数可能包含重复凭证以及同一人的多个账户。 泰国数字经济与社会部正在着手进行更长期的结构性改革,但Chaichanok表示,当前的应对重点将放在重置密码和删除不再需要的账户上。 他计划向内阁呈报风险数据,同时鼓励公众和政府人员更改用于电子邮件及其他在线系统使用的密码。 “每个人现在就能做的事情,就是更改电子邮件登录和其他系统的密码,”他说。“政府机构也必须删除不再使用的旧用户账户,例如已经离职的公务员账户,以堵住这一漏洞。” Chaichanok表示,如果调查人员确认底层安全系统并未直接遭到入侵,则不一定需要关闭受影响的数据库。各个机构应改为重置密码,并进行“用户清理”,以删除不活跃和不必要的账户。 政治人物的个人数据暴露引发网络安全质疑 这一政策推动是在本周早些时候网上流传与泰国总理阿努廷(Anutin)、泰国内阁部长以及内政部高级官员相关的个人记录之后出现的。据报道,泄露的材料包括个人信息和从国民身份证上截取的照片。 网络安全专家塔纳拉特·库瓦塔纳潘(Thanarat Kuawattanaphan)表示,与省行政部门相关的信息被追溯到该部门自己的网站。这一数据泄露引发了人们对持有民事登记信息的政府系统安全性是否已受到威胁的担忧。 不过,省行政部门表示,初步调查未发现核心民事登记数据库有信息泄露的证据。泰国内政部和该部门仍在继续追踪泄露这些数据记录的途径。 政府的初步调查同样没有发现任何证据表明政府数据库被直接黑客入侵的证据。当局已关闭相关访问渠道,并开始进行数字取证检查,以确定原因并识别责任人。 Chaichanok表示,该部官员与网络警察已追踪数字痕迹,并识别出与访问相关的IP地址和电话号码。调查人员还查获了一台服务器,据称该服务器用于在信息提取后、出售前进行交叉核对。 警方仍在继续努力识别相关个人。Chaichanok表示,他已指示该部及其法律团队以最大力度对责任人提起法律程序。 政府必须寻求长期的安全策略 这一事件正促使政府从单纯的事件审查转向更广泛地改革政府账户、密码和连接系统的管理方式。对于泰国而言,这一情况可能会加速一场许多政府在多次数据泄露后才面对的讨论:仅依靠基于密码的访问,是否仍足以保护持有敏感个人数据的公共系统。 如果内阁支持该提案,多因素认证可能成为一项基本要求,而非可选的安全措施,从而为长期以来依赖传统登录方式的各部和机构设定更严格的标准。 下一阶段将决定政府能否从被动清理转向更持久的数字身份保护模式。“暗网下/AWX”认为,曼谷传递出的信息很明确:国家希望减少休眠账户、减少可重复使用的密码,并让被盗凭证更难转化为公共泄露事件。