勒索软件团伙Rhysida在柏林州政府拒绝支付约30枚比特币(约合200万欧元)的赎金后,在暗网公布了从柏林行政部门的内部网络窃取的近600万兆字节数据。这批材料涵盖约144万个文件,涉及公务员个人信息、关键基础设施资料以及被指含有国家机密的文件。柏林已成立中央危机小组,紧急审查泄露内容。
柏林州政府被网络攻击的事件时间线 2026年8月7日至12日期间,数据开始从连接柏林州各部门的州级网络(Landesnetz)向外部泄露。8月14日,两个参议院行政部门为遏制扩散而与网络断开连接。此时Rhysida已完成数据窃取,并在其暗网站点上启动倒计时,索要30枚比特币,期限为六天。
柏林没有支付赎金。州参议院重申不向勒索屈服的原则。赎金期限在周五下午约15时35分到期后,攻击者将整个档案开放给任何人下载。他们在页面上写道:“所有文件已上传供公众访问。”《每日镜报》(Der Tagesspiegel)统计为1,439,893个文件,总计5.26TB;Rhysida方面则声称有5.79TB。
暗网泄露数据的具体内容 勒索软件团伙Rhysida于8月28日在其暗网泄密网站上声称对此次攻击负责,发布了一篇题为“德国柏林”的文章,声称泄露了约144万个文件,总容量达5.79TB,其中包含12076人的个人信息。根据Rhysida在暗网泄密站点上发布的文章以及后续分析,被窃取的数据集包括:
个人数据方面:12,076名个人、16,389个电子邮箱地址、11,963个电话号码、148个IBAN账号。 敏感记录方面:超过5000份人事档案、超过5000份行政违法档案、工资数据以及领导层信息。 登录凭证方面:包括GebäudAtlas、ePayment PAYONE数据库和Z_ADMIN账户在内的系统的明文密码和登录凭证。 政府与法律材料方面:纪律程序、法庭案件、监管文件、保密协议记录以及联邦参议院委员会纪要。 被指机密信息方面:与机密材料处理相关的数据,以及据称包含国家机密的文件。 关键基础设施方面:涉及柏林供水系统的脆弱性评估。 身份证件方面:人事档案中的护照和身份证扫描件。 其他材料:合同、财务文件、人力资源记录、基础设施文件、健康数据、密码库以及SQL/PST档案。 开发者Jan Kammerath等研究学者对泄露的内容进行了技术分析后发现,文件夹按类型整理,并保留了各部门原始名称。文件分类大致包括:地图与地理数据约12.48万个、法律文件与投诉约7.79万个、财务文件约5.56万个、合同约4.65万个、人事档案约2.73万个、密码文件约5941个、健康记录约2738个。具体如下:
文件类别数目地图和地理数据124,823法律诉讼和投诉77,939财务文件55,553合同46,522人事档案27,299密码文件5,941健康记录2,738 泄露数据中还出现了出生证明、家庭住址、工资单、纪律记录、扫描的身份证,以及至少一名高管的银行卡信息。
Rhysida还声称,这些材料可能违反了《通用数据保护条例》(GDPR)、德国机密信息法规、刑法以及KRITIS/BSIG的要求。
泄露数据存在关键基础设施与国家安全相关内容 泄露材料中最引人关注的部分,是涉及关键基础设施与国防的内容。其中包括柏林供水网络的脆弱性评估——这类材料属于德国关键基础设施(KRITIS)框架监管范围。此外还有发电厂和燃料仓库相关文件、民防危机应对协议、消防部门协调计划,以及名为“AG CBRN-Rahmenplanung”的文件夹,即针对化学、生物、放射和核威胁的规划框架。
调查记者拉尔斯·温克尔斯多夫(Lars Winkelsdorf)指出,除了与州刑事警察局(LKA)调查相关的文件外,还有涉及国防的计划,包括联邦政府在极端情况下的秘密通信渠道、国防相关企业以及政府机构制定的应急计划。
泄露的文件还包括联邦议院各委员会的会议记录及其解密相关信函、标有“VS-Vertraulich”(国家机密级别)的人事档案、涉及敏感建筑工地(包括联邦总理府工地)的文件,以及州刑事警察局(Landeskriminalamt)的资料。谁能将这些文件拼凑起来,谁就掌握了首都安全漏洞的全貌。
《明镜》周刊的调查还发现了500多份与联邦总理府扩建相关的文件,包括专家意见、规划方案以及政府部门的声明。《每日镜报》则据报道发现了与发电厂、燃料仓库、应急电源系统、变电站、监狱、水厂、国防企业、联邦国防军以及柏林内政行政部门相关的安全敏感信息。
这些内容尚未全部经过独立核实,部分为Rhysida单方面声称。
Rhysida的入侵方法:无零日漏洞,依赖钓鱼与明文密码 据分析,攻击者并没有使用任何复杂的漏洞利用程序,也没有利用任何前所未见的漏洞。Rhysida沿用了其常见手法:通过钓鱼邮件获得初始访问权限,随后滥用合法账户以及AnyDesk等远程控制工具在网络中横向移动,并利用机器上已安装的Windows工具。
这种攻击技术早已为人所知,防御措施也早已为人所知,但它仍然攻破了德国首都的网络防线。
转储中包含以明文形式保存的密码凭证,可读性极高。其中包括记录公共建筑的GebäudeAtlas数据库登录信息、PAYONE支付系统凭证、Z_ADMIN管理账户、个人用户密码库、Outlook PST档案,以及2020年至2026年的工资SQL转储。在2026年的公共机构中以明文保存密码,被安全从业者视为基础性失误。
勒索软件团伙Rhysida的背景 勒索软件团伙Rhysida自2023年起活跃,主要针对医疗和公共行政机构——这些目标往往拥有高度敏感数据,同时防御相对薄弱。其已知受害者包括葡萄牙里斯本大学医院中心以及梵蒂冈。该组织采用双重勒索模式:先窃取数据并索要赎金,若不支付则在暗网站点上公开数据,并设置可见倒计时以施加压力。
2023年,Rhysida曾对英国爱德华七世国王医院发动网络攻击,泄露数据包括“X光片、顾问的信件、登记表、手写的临床记录和病理表格”,并勒索10个比特币;2024年,Rhysida曾入侵了美国的俄亥俄州哥伦布市,窃取了超过6.5TB的数据库、员工的内部登录名和密码,以及“包含该市紧急服务应用程序的服务器的全部数据”和“来自城市摄像机的访问数据”,并勒索30个比特币。
柏林州参议院将攻击者描述为高度专业化,并提及可能但未经证实的与俄罗斯国家相关的关联。当局已启动对数据的密集审查,并委托对转储进行取证分析。
同时,根据法律规定,受影响的个人将根据风险等级收到通知,并被敦促在发现数据被滥用时向警方报案(Strafanzeige)。这与之前1.53亿份驾驶执照扫描件在暗网上出售的情况如出一辙,都是数据被转售和重复利用。
官方回应与政治反应 柏林州政府在威胁行为者公布被盗数据后宣布启动危机应对。官方表示,一个中央危机应对小组将负责审查、核实和评估泄露数据,并支持向受影响公民和企业通报信息的工作。政府声明称:“正在以最紧急的速度分析这些文件,若审查发现泄露可能危及关键设施或敏感政府机构,将立即通知受影响的机构。”
“这次黑客攻击是一起极其严重的犯罪事件,是对柏林州的攻击。为了柏林的安全,必须仔细审查在社交网络等渠道传播的信息,不要进一步传播目前无法核实的报道。”政府新闻稿中写道。
柏林市长凯·韦格纳(Kai Wegner)和柏林内政参议员里斯·施普兰格(Iris Spranger)表示:“柏林州不会被勒索。”韦格纳还指出,支付赎金并不能保证被盗信息会被删除。
攻击发生在柏林州选举(9月20日)前夕,但选举基础设施未受影响。攻击影响了两个城市部门。包括负责住房和环境的若干行政部门与网络断开约一周,部分服务和支付被临时暂停。
政治层面,反对党要求执政的基民盟主导市政府作出解释。左翼党的埃利夫·埃拉尔普(Elif Eralp)称之为“彻底的失败”,绿党的维尔纳·格拉夫(Werner Graf)将缺乏应对措施称为“丑闻”,自由派人士克里斯托夫·迈耶(Christoph Meyer)呼吁对“死守职位却不纠正严重错误”的人问责,社民党的斯特芬·克拉赫(Steffen Krach)则敦促增加信息技术安全方面的资金投入。
市长凯·韦格纳仅表示,官员们正在“尽快联系受影响的人”。然而,除了这些新闻声明之外,政界对泄密事件本身的反应却十分冷淡。
独立工作组AG Kritis创始人曼努埃尔·阿图格(Manuel Atug)此前曾在2023年和2025年两次向柏林内政委员会发出警告,指出该州的网络防御存在严重漏洞。他在泄露后表示,该州“严重疏忽,并故意忽视安全标准”。他表示,他曾直截了当地告诉官员,他们的网络安全状况一团糟。
通过CrowdStrike开展调查存在内部争议 网络攻击发生后,柏林聘请了总部位于美国的CrowdStrike公司,利用该公司的Falcon工具检查其IT系统,以确定Rhysida是否真的已经离开,以及是否留下了任何东西。
但并非所有人都对此感到满意。此次调查将涉及多个地区行政部门,其中利希滕贝格区拒绝允许CrowdStrike访问其服务器。该区在内部信函中称,该软件将获得“几乎不受限制的访问权限”,涵盖包括个人信息在内的所有数据,且“几乎不可能卸载”。该区还担心Falcon会访问工作设备,从而能够监控员工电脑上的活动以及使用这些电脑的员工。
信函中写道:“根据其他地区的反馈,这也会导致专门程序、服务和项目的运作有时受到严重干扰,并对地区办事处的运营能力构成重大风险。”
利希滕贝格区表示,它已使用另一款安全产品,且未发现系统被入侵的证据。该区称,只有在参议院“承担全部责任”(包括所有费用)的情况下,才会允许CrowdStrike进入。参议院办公厅随后告知该区,该软件是“唯一选择”,并表示将承担费用以及对使用造成的任何损害的责任。
该事件将引发更广泛的影响 柏林拒绝支付赎金符合不向勒索屈服的原则,但一旦网络已被入侵,这一选择往往无法阻止数据被公开。此次事件暴露的问题包括:明文密码、办公网络与接触物理基础设施的网络之间分隔不足,以及专家警告长期未被重视。
“暗网下/AWX”认为,从现在开始,任何企业与公共行政机构都必须遵守以下三点:密码绝不能以明文形式存储;所有系统都必须配备密钥管理系统和多因素身份验证;办公网络必须与供水、供电和基础设施网络完全隔离,这样即使误打开了一封邮件,也不会影响到自来水公司的控制面板;专家的警告必须在事发之时就得到重视,而不是在灾难发生之后才被重视。因为柏林已经两次听到了这些警告。
对公共行政机构而言,柏林泄密事件生动地提醒了如果网络安全仅仅停留在纸面上会发生什么。关键行业实体和公司必须梳理其资产、管理安全事件并确保供应链安全,否则将面临严厉的处罚。
一个名为Nexus的暗网身份盗窃服务网站本周上线,声称正在出售超过1.53亿份美国和加拿大公民的驾照数字扫描件。安全记者Brian Krebs率先披露此事,并追踪到路易斯安那州一家广泛使用的身份验证公司idscan.net可能是数据来源。美国联邦调查局(FBI)新奥尔良外勤办公室已正式启动对这些图像来源的调查。
据称,Nexus暗网网站提供的记录中包括美国国防部长皮特·赫格塞斯(Pete Hegseth)的驾驶执照,他是驾驶执照可以出售的几位美国高级政府官员之一。
Nexus暗网网站泄露的数据规模与内容 8月31日,有消息来源向KrebsOnSecurity提示,俄罗斯网络犯罪论坛——暗网网站Exploit上出现一名新用户发布的广告,声称可提供超过1.7亿北美居民的身份证件数字扫描件。该来源之所以联系Krebs,是因为该身份盗窃服务的运营者在初始销售帖中将Krebs本人的弗吉尼亚州驾照作为免费样本展示。
这个名为Nexus的暗网服务声称拥有超过1.53亿份美国和加拿大居民的驾照,以及超过1000万份身份卡、超过300万份旅行证件和/或国际身份证明,以及至少57.9万份医疗卡。
简单检索显示,其宣称的1.53亿这一数字可能并不夸张:在Nexus中进行空白搜索(不输入任何搜索参数)会返回约1150万页结果,每页大约显示15条记录。数据涵盖加拿大和美国居民,但以美国人为主:仅搜索加拿大驾照约返回110万条结果,其中安大略省数量最多(473,673条)。
有趣的是,这些身份记录不仅包括驾照,还包括大麻药房会员卡。部分记录的“来源”标注为“CDL”,推测是商业驾照的缩写。另一些记录标注为“CAC”,可能指通用访问卡(Common Access Cards),即用于进入政府建筑和安全房间的政府发放身份卡。
Nexus背后的人声称,这些驾照图像来自“一家主要身份验证公司”的持续入侵,该公司客户包括多家《财富》500强企业。Nexus的运营者在Exploit网站的介绍帖中表示:“一年多来,我们一直在持续地将新数据导入我们的私有数据库,购买前可以预览记录,相关信息已被隐去。如有客户照片,也会显示出来。”
事实上,在过去24小时内,Nexus列出的可用驾照记录数量增加了近40万条,这表明新近被盗的驾照数据正在被收集并定期上传到该服务中。
泄露数据的真实性与时间戳线索 Krebs本人的驾照记录包含六个图像文件:三组驾照正反面照片,包括一张基本图像扫描件、同一图像的红外线和紫外线版本。每个图像文件都附有日期和时间戳,其时间戳对应2025年6月他飞往美国中西部参加家庭葬礼的日期。
为查明并验证数据来源,Krebs征得十余位亲友同意,在该服务中搜索他们的驾照。九名找到驾照的人确认,自己曾在图像时间戳当天或非常接近的日期出行。时区尚不清楚,但根据几位协助研究者提供的租车记录,时间戳似乎设置为格林威治标准时间(GMT)。
起初有人怀疑与机场有关,但数据集中没有护照信息,这一理论被排除。协助研究的人中,只有部分表示在出行当天在机场出示了驾照。有一人近期并未飞行,但在时间戳前后数月内从赫兹(Hertz)租了车。
提供帮助的两名联邦雇员表示,他们在通过机场安检时出示了其他形式的政府身份证明,然而,这两人均表示,当天晚些时候在各自目的地租车时,他们出示了州政府颁发的驾照,而且两人都是从赫兹租车公司租的车。
Krebs回忆,自己当天在里根国家机场安检时因尚未持有Real ID而出示了护照,并未出示驾照。他母亲的驾照也出现在该服务中,两人图像的时间戳仅相差几秒——当天他们同时将驾照交给了赫兹租车代表。
指向idscan.net的证据链 安全与隐私研究者扎克·爱德华兹(Zach Edwards)的驾照扫描件也在Nexus上可供购买。爱德华兹表示,其记录上的时间戳对应他上个月前往拉斯维加斯参加DEFCON安全会议的行程中期。他在拉斯维加斯没有租车,但在运输安全管理局(TSA)检查站、一家大麻药房以及酒店(Aria酒店)出示了驾照。他表示,三者中唯一确定用某种设备扫描了身份证的是那家药房。
爱德华兹当天去的药房是Planet13,这是一家在加利福尼亚、佛罗里达、伊利诺伊和内华达等地运营的连锁店。2022年,总部位于新奥尔良的身份提供商idscan.net发布新闻稿,宣布与Planet13各门店达成全国独家身份验证协议。IDScan称其为19个美国州的1000多家大麻药房处理身份验证。
idscan.net的“信任”页面显示,该公司为众多大品牌提供身份验证服务,包括赫兹(Hertz)、Target、联邦快递(FedEx)、摩托罗拉解决方案、金融服务巨头Jack Henry以及凯撒娱乐(Caesars Entertainment)。该公司自身文档也表明,其技术使用红外线和紫外线扫描身份证。idscan.net称其系统和技术每月在全球超过2万个地点完成超过2100万次验证。
Krebs联系idscan.net后,公司表示正在调查此事,但尚未就通过邮件发送的具体问题给出正式声明或实质性回复。公司营销与运营负责人Jillian Kossman写道:“目前我无法分享更多信息,但您提供的更新对我们团队的调查很有帮助。”
凯撒娱乐发言人随后表示,凯撒并非IDScan.net的客户,自2025年2月起未再使用VeriScan,尽管IDScan.net在其网站上将其列为客户。该发言人称,事件发生时凯撒没有活跃的VeriScan账户,也未授权IDScan.net保留其账户数据,并表示IDScan.net称此次事件不应影响凯撒娱乐。
FBI介入与高调人物记录 在研究过程中,美国联邦调查局(FBI)获悉Krebs正在追查该身份盗窃服务的数据来源。可能的原因是,Krebs向可信消息来源透露,Nexus网站也在出售FBI助理局长的驾照信息,但Krebs未在Nexus服务中找到FBI局长卡什·帕特尔(Kash Patel)的驾照。
当天下午,Krebs加入了与六名FBI特工的电话会议,其中包括该局网络部门的高级领导。通话中,FBI表示,新奥尔良外勤办公室当天已就涉及idscan.net的疑似入侵正式立案调查。
美国国防部发言人表示,该部“已获悉这些报告并正在评估”。FBI发言人确认该局“正在调查此事件”,但拒绝进一步置评。
数据集中据报道包含美国国防部长皮特·赫格塞斯以及FBI助理局长的驾照,但未包含FBI局长的驾照。
本次安全事件的影响与专家看法 安全公司Cybera首席情报研究员拉里·鲍德温(Larry Baldwin)表示,其在Nexus上可获得的驾照正反面扫描件时间戳,对应他近期度假时从赫兹租车的日期。Baldwin指出,Nexus身份盗窃服务带来多重严重安全和隐私威胁,州发驾照常被用作开设新信贷额度时的身份证明。该服务还可能危险地暴露许多不希望被找到、却无法有效改变外貌(至少不足以欺骗当今基于AI的图像匹配工具)的人,包括逃离家庭暴力者,甚至被纳入联邦政府证人保护计划的人。
鲍德温说:“正当我们似乎通过驾照验证系统在改进身份认证控制方面取得一些进展时,这种事情发生了,而这些改进所依赖的东西本身却遭到了破坏。”
爱德华兹表示,随着越来越多线下和线上场景要求出示驾照,收集这些敏感数据的供应商需要被要求达到更高标准。“这一事件应进一步坚定那些反对在线身份验证方案的人的决心。这些方案正要求无数提供商以保护儿童为名索要驾照才能访问服务。这些系统正在把敏感数据放入越来越多的第三方供应商手中,而我们远没有足够的监管来确保它们是安全的。”
暗网网站Nexus的服务已经下线与后续 故事发布后不久,Nexus身份盗窃服务网站从暗网消失,登录页面被替换为一行纯文本信息:“本服务已不再可用。”
身份验证系统要求出示驾照,正在把敏感数据扩散到不断扩大的第三方供应商网络中,而监管机制未能跟上步伐。每一家酒吧、酒店、租车柜台、药房和年龄验证系统在扫描身份证时,都在创建该图像的副本,而持卡人无法评估这些系统的安全状况。
如果idscan.net事件在所报道的规模上得到确认,它将成为近年来已知规模最大的政府发放身份证件图像泄露事件之一。
塞浦路斯警方正在与欧洲刑警组织(Europol)及多个欧洲国家执法部门合作,调查一起未遂的雇佣杀人阴谋,并试图查明背后的动机与主谋。该案由塞浦路斯警察总部特别调查组(被非正式称为“塞浦路斯联邦调查局”)负责继续侦办。
案件起因与首次逮捕 调查始于欧洲执法部门通过欧洲刑警组织向塞浦路斯警方提供情报,称有人计划在塞浦路斯以有偿方式实施杀人。警方评估相关信息与证据后,取得法院搜查令并展开行动。
行动由塞浦路斯警方与丹麦警方团队在拉纳卡和法马古斯塔地区联合进行。三名嫌疑人被捕,他们此前从暗网上联系了一名“杀手”,并前往塞浦路斯与对方会面。实际上,对方是丹麦派出的卧底警察。
这三名嫌疑人分别为两名挪威籍和一名爱尔兰籍人士,年龄分别为33岁、34岁和35岁。他们已被羁押8天,至今仍拒绝开口说话。警方认为他们属于某个犯罪集团成员,而非幕后主使。
法马古斯塔地方法院上周六听取的情况显示,该犯罪软化向暗网“杀手”开价约8.5万欧元(相当于65万丹麦克朗)。
国际联合执法拯救了目标人物 预定谋杀的目标是一对英国籍双胞胎,两人均有犯罪记录。他们此前曾在法马古斯塔政府控制区度假,并似乎计划再次返回塞浦路斯。目前这两人仍未被找到,欧洲刑警组织已接到通知并协助定位。
警方仍在检查嫌疑人手机,并在阿亚纳帕和拉纳卡等地调取监控录像,嫌疑人此前曾在这些地方停留。
此案涉及涉嫌合谋谋杀和参与犯罪组织。塞浦路斯警察总部的一个特别调查小组正与欧洲刑警组织和其他国家的执法机构合作,继续进行调查。
塞浦路斯警方表示,此次行动体现了执法机构在应对严重有组织犯罪时快速行动与跨境合作的重要性。
9月5日更新后续逮捕行动 9月5日,警方宣布在帕福斯地区再逮捕5人,使本案总逮捕人数升至8人。这5名嫌疑人年龄分别为21岁、25岁、28岁以及两名22岁。
警方表示,在评估调查过程中收集的信息与材料后,发现了针对他们的证据。周五行动中,警方拦截了一辆载有这些嫌疑人的车辆。车内搜出一把手枪、两把刀、手套、面罩和三部手机,均被扣押。
警方随后搜查了嫌疑人在帕福斯的住所,又扣押了另外8部手机、1400美元现金、文件、笔记及其他证据。5人已被羁押,预计周六出庭接受还押聆讯。
英国警方近日宣布,成功没收了一批可追溯至已关闭暗网市场的比特币及其他资产,总价值约140万美元(约合103万英镑)。这是该地区警方自2024年4月英国引入加密货币钱包冻结令以来规模最大的一次加密资产查扣行动。
英国警方的查扣详情 埃文和萨默塞特警方(Avon and Somerset Police)周四表示,其金融调查小组已追回20.21枚比特币,以及进一步的加密资产和银行账户中的资金,合计价值140万美元(1,032,487.86英镑)。
被调查对象此前有洗钱定罪记录,并已在资产被没收前去世。
在警方网络团队的协助下,调查人员将这些资产追溯至2016年至2019年间运营的暗网市场。警方表示,这些现已关闭的网站曾为毒品供应、人口贩运等多种犯罪提供便利。警方未公开这些市场的具体名称。
比特币来自暗网市场频繁出现的那段时期 2016至2019年正是暗网历史上监管最密集的时期之一。当时规模最大的暗网市场AlphaBay于2017年7月被查封。荷兰警方此前已接管暗网市场Hansa Market,并秘密运营了一个月,在关闭当天收集了从AlphaBay逃离的用户信息。随后吸收了大量剩余流量的暗网市场Dream Market于2019年3月宣布自行关闭,并在4月底下线。
这些市场处理的每一笔交易至今仍可在区块链上查到。埃文和萨默塞特郡警察局金融调查组的警探安东尼·戴维斯(Anthony Davis)表示:“许多人认为加密货币可以提供匿名性,帮助隐藏财富,并将资产置于执法部门无法触及的范围之外。”他指出,交易记录会永久存储在名为区块链的数字账本上,区块链上的永久记录是“宝贵的证据来源”。
“本案表明,专业的金融调查技能在识别和追回以加密货币形式持有的犯罪资产方面越来越重要。我们将继续动用一切可用权力,查明、追踪和追回犯罪所得,无论其形式如何。通过没收犯罪所得,我们剥夺了犯罪分子可能用于支持进一步有组织犯罪的非法财富。” 英国警方扣押加密资产的法律工具与时代意义 此次查扣是英国警方自2024年4月加密货币钱包冻结令生效以来记录的最大规模行动。这些权力允许警官在尚未实施逮捕的情况下冻结和扣押加密货币,将其转移到执法部门控制的钱包中,并没收书面密码或存储设备。必要时,警方还可以直接销毁资产。相关规定出台时,政府特别指出隐私币“不利于公共利益”。
这些资产依据《犯罪收益法》(Proceeds of Crime Act)于今年早些时候被没收,法院认定它们属于非法行为所得。今年早些时候,法院认定这些资产系非法所得,因此予以没收。根据《犯罪收益法》,相关资金将重新投入社区和警务项目,用于支持教育培训、早期干预和犯罪预防。
警方未透露这些加密货币来自哪个暗网市场,也未说明其估值是在何时确定的,但按当前的比特币价格估计,20.21枚比特币就已经价值160万美元了。
这起案件再次表明,即使相关暗网市场早已关闭,利用专业的加密货币追踪和金融调查技术,交易记录仍可能在多年后被用于追踪和没收犯罪所得。英国警方借助区块链分析与新的法律工具,持续对历史暗网的相关资产进行追缴。
美国德克萨斯州一名阿马里洛男子因被控通过暗网购买并访问儿童性剥削材料(CSAM),面临联邦指控。
现年39岁的何塞·阿德里安·博斯克兹(Jose Adrian Bosquez)上周被关押进兰德尔县监狱,罪名是“以查看为目的获取儿童色情制品”。
联邦刑事起诉内容 根据联邦刑事起诉文件,一名联邦调查局(FBI)雇员在调查一个可通过Tor访问的暗网网站。该暗网网站将自己宣传为“最大的免费儿童色情视频和图片开放图书馆”。
该暗网网站提供多种订阅服务以获取相关内容,支付方式为加密货币,支付加密货币后可以获取该网站的访问权限。调查人员提取了用于向该暗网网站付款的加密货币钱包地址,并据称追踪到一笔2024年4月的付款,该笔款项来自一个登记在博斯克兹名下的Coinbase账户。
文件显示,2024年4月5日,从博斯克兹的钱包向该网站支付了访问费用。起诉书称,博斯克兹的出生日期、社会安全号码和地址与该加密货币钱包在Coinbase上的记录相符。支付金额约为价值16.61美元的比特币,用于购买该暗网网站的日订阅服务,该金额与该暗网网站广告价格相符。
警方对博斯克兹的住所进行了搜查 基于上述信息,联邦搜查令于今年8月19日在博斯克兹家中执行。
文件显示,联邦特工对博斯克兹进行了一次双方同意、非羁押性质的问话。他承认曾向该暗网网站发送加密货币以获取访问权限,并承认大约查看过该网站五次,最近一次访问发生在2月或3月。
另据法庭记录,他表示最近一次是通过PayPal向某人付款,以获取一个Telegram群组的访问权限,该群组中有相关材料发布。
博斯克兹目前仍被关押在兰德尔县监狱,处于联邦羁押状态,等待下一次出庭。他面临最高10年的联邦监禁。初步审查和羁押听证会定于周三上午9时30分举行。
近年来,加密货币因其匿名性和跨境便利性,逐渐被用于各类非法资金流动,“暗网下/AWX”前不久曾介绍了印度禁毒斗争面临的新难题与新挑战主要是暗网与加密货币。印度古吉拉特邦警方破获的一起案件,再次清晰展示了加密货币如何与暗网毒品交易、身份盗用以及国际制裁实体产生关联。这一案例为理解现代金融犯罪的技术路径提供了具体参考。
案件概览:三次执法行动与12人被捕 2026年5月至6月,印度古吉拉特邦警方网络卓越中心(Cyber Centre of Excellence,简称CCoE)逐步破获一起涉及暗网毒品贩运、加密货币洗钱和国际恐怖融资的大型案件。截至6月6日,共逮捕12人。涉案加密资产交易额超过2270万美元(约合226.54亿卢比),是印度迄今规模较大的与加密货币相关的针对恐怖融资的执法行动之一。
第一波逮捕发生在2026年5月。CCoE在艾哈迈达巴德、孟买和哈里亚纳邦同时行动,逮捕9名核心嫌疑人。调查起点是艾哈迈达巴德居民Mohsin Sadiq Molani的加密货币钱包被发现与暗网毒品交易平台ARTEMISLAB.CC存在直接区块链关联。
第二波逮捕发生在2026年5月24日。调查人员逮捕了来自艾哈迈达巴德米尔扎普尔的25岁Ghulamali Qureshi。此人曾在迪拜学习USDT交易技术,通过以其父亲名义注册的币安(Binance)钱包处理了约100至150亿卢比的交易,并在拉贾斯坦邦藏匿近两年。
第三波逮捕发生在2026年6月6日。最新被捕的两人是来自巴夫纳加尔的23岁Hadiraja Sarani和36岁Mohmand Zamin Abbasali Jigar。他们使用Hadiraja父亲Sabbir Ali Sarani的KYC凭证,在币安(Binance)上创建未授权钱包,并通过分层交易接收了5000 USDT。调查人员将这笔资金定性为“脏加密货币”,其来源与受制裁实体相关的钱包有关。此前“暗网下/AWX”对该案件进行了报道。
通过区块链分析,CCoE追踪到网络中超过2270万美元的加密交易。其中30%至40%被认定为与恐怖融资、网络欺诈和有组织犯罪直接相关的“脏加密资产”。其余涉及常规交易、哈瓦拉(Hawala)汇款、黄金交易和期货活动。调查人员还查获两个门罗币(Monero)钱包,内含约200万卢比的隐私加密货币资产。与嫌疑人相关的银行账户则关联到印度全国935起网络犯罪投诉。
当下洗钱手法的三层结构 该案件揭示的洗钱路径呈现清晰的三层结构:
第一层是身份盗用与KYC绕过。核心手法是使用第三方真实KYC信息在币安(Binance)等加密货币平台创建钱包,从而绕过交易所的身份验证机制。Hadiraja Sarani使用父亲的身份凭证开户,Ghulamali Qureshi同样以父亲名义注册币安钱包进行大额交易。这种“真实身份+非本人操作”的模式,暴露了当前中心化交易所身份验证流程中的盲点——静态KYC文件验证难以有效识别“身份出借或冒用”场景,需要结合活体检测、设备指纹和行为分析等动态验证手段。
第二层是隐私币转向与分层交易。资金进入主流交易所钱包后,犯罪网络使用多层钱包分层,将USDT等稳定币拆分并混入高流量非托管钱包,然后迅速转换为门罗币(Monero)。Monero的环签名和隐身地址在技术层面完全切断了链上审计轨迹。调查人员指出,通过隐私导向账本转移稳定币,能有效切断透明审计路径。这一过程的技术复杂性远超普通混币操作,利用的是协议层面的原生隐私功能。
第三层是受制裁平台与哈瓦拉结算。经Monero匿名化后的资产最终流向被美国财政部海外资产控制办公室(OFAC)制裁的俄罗斯加密货币交易所Garantex,在那里兑换成法币。现金再通过哈瓦拉(Hawala)和安加迪亚(Angadia)等南亚广泛存在的非正式跨境汇款系统进行物理分发,不留下电子记录。哈瓦拉系统的核心特征是“账本对冲”:在A国交付现金,在B国提取等额款项,没有跨境资金流动痕迹。这一路径实现了数字与物理世界的双重匿名闭环。
法律框架与国际制裁实体关联 目前案件指控主要集中在刑事共谋和网络犯罪,援引的条款包括《2023年印度刑法典》(Bharatiya Nyaya Sanhita)第111(2)(B)条(刑事共谋)、第153条(有组织犯罪)、第61条(协助非法金融渠道),以及《2000年信息技术法》第66C条(身份相关网络犯罪/身份盗窃)、第66D条(利用计算机资源冒充进行欺骗)。
值得注意的是,尽管案件明确涉及恐怖融资指控,截至报道时尚未援引《非法活动预防法》(UAPA)和《防止洗钱法》(PMLA)这两部印度反恐和反洗钱核心法律。这可能反映案件目前仍由印度邦级警方调查,尚未移交印度国家调查机构,后续法律适用可能随调查进展而升级。
区块链溯源取证揭示了该网络与多个受国际制裁的恐怖组织和实体之间的直接资金联系:哈马斯通过迪拜某汇兑公司前台连接资金;也门胡塞叛军(Ansar Allah)关联钱包向网络核心账户注入大额资金;伊朗伊斯兰革命卫队圣城旅(IRGC-QF)关联钱包提供资金注入;俄罗斯加密货币交易所Garantex作为加密资产兑换法币的通道;Ilan Shor网络关联钱包存在交易往来。
以色列国家反恐融资局(NBCTF)曾在2025年冻结过嫌疑人Mohammad Zubair Mohammad Hussain Popatia的一个钱包,该钱包与据称与哈马斯有关的迪拜实体存在交易。这意味着案件中的部分线索更早前已在国际反恐融资体系中被察觉。
对虚拟资产服务提供商的合规启示以及对各国政府的监管启示 基于本案调查,可以归纳出五类可疑交易指标,供虚拟资产服务提供商(VASP)合规人员参考:
一是系统性隐私币转向。大额稳定币在高流量非托管钱包中瞬间兑换为Monero、Zcash等隐私币,缺乏合理经济理由。 二是受制裁平台互动。账户与OFAC、联合国或欧盟黑名单交易所或高风险结算集群存在频繁直接互动。 三是替代汇款系统同步。企业账户大额现金存取与虚拟资产国际变现时间精确吻合,提示可能涉及哈瓦拉网络。 四是多源分层模式。数千个无关点对点地址的小额资金汇总到单一企业交易所账户,缺乏商业上合理的解释,属于典型“蚂蚁搬家”手法。 五是暗网电商结算。商业物流钱包与已知非法去中心化市场存在直接区块链连接。 印度政府2026年2月发布的PRAHAAR反恐战略已明确警告犯罪和恐怖网络日益利用加密钱包的趋势,本案为该战略提供了现实例证。目前,印度金融情报单位要求所有在印度运营的VASP注册并履行《防止洗钱法》下的报告义务。本案中KYC信息被滥用创建钱包的情况,将对离岸交易所在印度市场的持续客户尽职调查和强化尽职调查提出更严格要求。
古吉拉特警方破获的这起案件,完整呈现了从暗网毒品交易到加密货币洗钱、再到恐怖融资的资金链条。身份盗用绕过KYC、隐私币切断审计轨迹、受制裁平台与地下汇款完成结算,构成了当前加密货币相关金融犯罪的典型路径。对监管机构和合规从业者而言,这一案例提醒人们:静态身份验证已不足以应对身份出借和冒用,隐私币监测与制裁筛选需要更深入的技术手段,而跨境非正式汇款系统的存在则要求数字与物理世界的监管协同。
一个自称“madarx”的黑客近日在暗网上发布广告,声称正在出售600万份(60 lakh)孟加拉国求职者的简历(CV),其中包括个人信息和工作经历。该黑客称这些简历来自孟加拉国招聘平台Bdjobs的数据库,但Bdjobs公司已否认其网站是数据泄露源头,否认其网站遭到入侵,并敦促用户不要理会未经证实的说法。
暗网网站发布的广告内容与泄露数据详情 该黑客于周日下午在暗网网站(明网域名为“darkforums.ru”)上发布了广告。帖子中声称拥有来自Bdjobs的600万名求职者的简历。据称,这些简历包含姓名、电话号码、地址、电子邮箱、教育资格、职业经历以及培训详情。
根据帖子内容,该数据集包含600万份简历,记录以PDF文件形式提供,简历数据集副本的售价仅为1000美元,且最多只出售给五名买家。支付方式中列出了Paytm、Wise、PayU和Binance等。
为支持其说法,该黑客还发布了148份简历样本。“暗网下/AWX”对这些简历的分析显示,其中大多数相当陈旧,大量简历最后更新时间在2011年至2017年之间。
网络安全专家的担忧 网络安全专家对公民个人信息疑遭泄露表示担忧,简历数据库因将联系信息与详细的专业及教育经历相结合,对针对性社会工程学攻击具有特别高的价值。如果属实,该数据集可能助长高度个性化的招聘诈骗、鱼叉式网络钓鱼、身份欺诈和企业冒充行为。
国际刑事法庭检察官兼技术专家坦维尔·哈桑·朱哈(Tanvir Hassan Zoha)向媒体表示,如果网络犯罪分子同时获得一个人的姓名、电话号码、电子邮箱、家庭住址、教育资格和职业信息,就可以为该人创建完整的数字档案。
他说,此类信息可能被用于针对性钓鱼、虚假工作邀约、身份欺诈和金融诈骗。
目前,该黑客声称的数据来源尚未得到独立证实。样本简历大多较为陈旧,这引发了关于数据真实性和时效性的疑问。Bdjobs坚持否认其系统被入侵,并将责任指向可能的第三方滥用访问权限。
相关调查和进一步核实仍在进行中。
Bdjobs方面的回应 Bdjobs创始人兼首席执行官法希姆·马什鲁尔(AKM Fahim Mashroor)否认了公民信息从该平台泄露的指控。他向媒体表示,Bdjobs自成立以来就将用户信息安全放在优先位置。除了采取必要的安全措施外,该平台还设有多种控制机制,规定谁可以查看用户资料、谁不可以。
法希姆·马什鲁尔进一步表示:“超过十万家在Bdjobs平台注册的用人单位可以通过账户查看求职者的信息,但这些信息仅被允许用于他们自身的招聘流程。” 他表示,如果任何用人单位将这些信息出售给第三方,一旦Bdjobs平台获悉此事,Bdjobs承诺将对其采取法律行动。
在官方声明中,Bdjobs表示,社交媒体上正在传播有关其网站安全的误导性和虚假信息。该公司重申,自成立以来一直优先保护用户数据,并已部署安全措施和访问控制。该公司还敦促用户不要传播未经核实的信息。
据孟加拉国当地媒体周一报道,以游客身份进入孟加拉国的中国公民卷入了一系列有组织犯罪活动,包括暗网毒品走私、网络诈骗和贩卖孟加拉国妇女。孟加拉国警方最近的执法行动揭露了一些据称与当地同伙在南亚国家活动的犯罪网络。
据调查人员称,嫌疑人主要在达卡的乌塔拉、巴顺达拉和尼昆贾地区设立了据点,而来自其他案件的证据表明,一些团伙通过跨国网络运作,并让成员持短期签证轮流进出孟加拉国。
涉嫌在暗网贩毒的中国犯罪团伙被逮捕 今年3月,缉毒部门在达卡一家快递公司查获了藏在蓝牙音箱内的50克氯胺酮,这是一项重大发现。调查结束后,警方突袭了乌塔拉的一间公寓,逮捕了三名中国公民——59岁的Li Bin、62岁的Yang Chunsheng和36岁的Yu Zhe。
在新闻发布会上,孟加拉国麻醉品管制局(DNC)表示,乌塔拉的一处住宅公寓被改造成化学实验室,用于生产粉末状毒品。官员称,此次行动与一个在国内和国际上贩毒的网络有关。当局表示,在突袭行动中,他们从一个临时实验室缴获了6.3公斤氯胺酮、化学品、实验室和包装设备、电子秤、手机和外币现金。
孟加拉国国家缉毒局副局长梅赫迪·哈桑表示:“在初步审讯中,被告供认他们收集液态氯胺酮,在公寓内设立制毒实验室,并将其加工成粉末状。之后,他们试图通过快递服务将毒品走私到国外。”
调查人员称,嫌疑人涉嫌利用快递服务分销毒品,并通过暗网接收国际买家的订单,将毒品藏在电子设备中进行国际运输,并使用加密货币(特别是波场网络,即TRON)进行支付。
据报道,嫌疑人使用加密通信工具,频繁更换手机和SIM卡,删除电子记录,并使用虚假身份以逃避侦查。尽管采取了这些措施,但持续的情报收集和技术分析最终还是摧毁了这个犯罪网络。
涉嫌参与网络诈骗、非法VoIP和赌博活动的中国犯罪团伙被逮捕 本月初,侦缉部门警方在达卡巴顺达拉地区逮捕了三名中国公民和一名孟加拉国女子,揭露了该国另一个涉嫌参与网络诈骗、非法VoIP和赌博活动的犯罪团伙。
据报道,此次行动缴获了6000多张有效SIM卡、20个GSM网关、14台笔记本电脑和16部智能手机。调查人员称,受害者最初会收到提供工作机会、诱人优惠或额外收入的信息,随后被引导至诈骗链接。
达卡都会警察局犯罪调查科主任沙菲库尔·伊斯兰表示:“中国公民犯下的各种罪行正在浮出水面。已有数名中国公民因涉嫌网络诈骗被捕。他们在一些国内人士的勾结串通下,胆子越来越大,继续作案。调查过程中还发现了一些其他问题,我们正在着手处理。”
中国公民针对孟加拉国的犯罪越来越多 执法机构分别破获了针对孟加拉国妇女的人口贩运活动,这些活动以结婚和在中国过上更好生活为诱饵。2024年11月,两名中国公民在哈兹拉特·沙阿贾拉勒国际机场被捕,据称他们试图贩卖两名妇女。次月又有两人被捕,而2025年5月,另有两名中国公民因类似指控被拘留。
机场武装警察营副警司阿妮塔·拉尼·苏特拉达尔表示:“来自多个国家的贩卖人口团伙与当地中间人勾结,试图贩卖妇女。他们主要以农村地区的淳朴妇女为目标,通过各种诱惑诱骗她们。一旦获得线索,我们会迅速采取行动。”
调查人员称,多名嫌疑人持短期签证以游客身份进入孟加拉国,建立临时据点,并在活动一段时间后离开,随后又有其他嫌疑人抵达。
这种现象引发了人们呼吁加强对外国公民的监控,但同时又不损害合法旅行。私立大学教师阿布·诺曼说:“特别部门应该对他们严加监视。”
不断增加的案件给孟加拉国执法部门带来了更大的挑战:必须确定这些案件是代表独立的犯罪集团,还是以孟加拉国为行动基地进行毒品、网络犯罪和人口贩运的更广泛的跨国网络的一部分。
“暗网下/AWX”认为,跨国犯罪需要多个国家协调努力、共同打击,建议孟加拉国警方加强与中国警方的沟通协作,加入中国发起的反诈联盟,用好中国资源,彻底铲除跨国犯罪的土壤。
暗网监控通过在攻击发生前检测泄露的凭证、泄露的数据以及威胁行为者活动,帮助识别潜在网络威胁。早期发现这些风险,使安全团队能够调查漏洞并降低被入侵的可能性。
被盗信息经常出现在地下论坛、暗网市场和暗网泄密站点上,网络犯罪分子在那里交换数据并讨论潜在目标。通过暗网持续监控这些环境,并辅助人工智能技术,可以提早揭示传统安全措施难以察觉的预警信号。
早期威胁识别能够降低小规模数据泄露演变成重大安全事件的几率。暗网情报可以提供有价值的威胁情报预警,帮助企业优先处理风险并加强网络安全防御。
暗网监控如何揭示安全风险与攻击指标 暗网监控能够发现攻击指标、泄露资产以及可能预示潜在网络威胁的可疑活动,从而在其升级为安全事件之前加以应对。
1. 泄露的凭证
被盗的用户名和密码在钓鱼攻击、恶意软件感染和数据泄露后经常被交易。发现这些凭证有助于突出账户接管风险,使安全团队能够在恶意访问发生前保护受影响账户。
2. 敏感数据泄露
机密记录、财务信息和内部文件经常出现在地下泄露平台上。对泄露数据的预见性有助于评估泄露严重程度,并识别与未经授权披露相关的安全风险。
3. 威胁行为者讨论
威胁行为者经常在私人论坛中交换有关漏洞、攻击技术和潜在目标的信息。从这些对话中收集的情报可以揭示正在形成的网络威胁和新兴攻击活动。
4. 勒索软件指标
勒索软件团伙运营的泄露门户通常包含有关被入侵网络和被盗数据的信息。跟踪这些来源可以提供与敲诈相关的威胁情报,这些威胁可能影响企业和关键资产。
5. 钓鱼基础设施
欺诈域名、钓鱼工具包和仿冒模板通常通过地下市场分发。监控这些资产有助于发现针对员工、客户和商业伙伴的钓鱼威胁。
6. 第三方泄露
影响供应商和服务提供商的泄露可能在相互关联的业务环境中引入风险。对被入侵供应商数据的提及可能表明能够影响多个企业的供应链威胁。
7. 品牌冒用
公司名称、高管身份和数字资产经常被滥用以支持诈骗和欺骗性活动。检测非法品牌使用有助于降低欺诈风险并保护利益相关者信任。
8. 攻击规划信号
涉及被盗访问权限、漏洞可用性或针对特定目标侦察的讨论,往往指向恶意意图。识别这些信号可提供有价值的威胁情报,指导防御行动和风险缓解努力。
可以检测到哪些网络威胁 地下社区中流传的信息往往揭示可能影响企业、员工、客户和数字资产的攻击模式。
1. 账户接管
被盗凭证仍然是未经授权账户访问的最常见原因之一。从暗网来源收集的情报可以在恶意行为者尝试使用前揭示泄露的账户。
2. 数据泄露
包含客户信息、员工记录和业务文件的大型数据集在未经授权披露后经常出现。对被泄露信息的提及可能揭示尚未公开确认的事件。
3. 勒索软件攻击
勒索软件团伙通常会通过暗网泄密网站、受害者发布披露和地下论坛讨论留下痕迹。对这些活动的及时预见性可以提供针对特定行业和企业的威胁预警。
4. 商业电子邮件入侵
电子邮件冒用活动依赖被盗凭证和被入侵邮箱来欺骗员工或商业伙伴。暗网情报可以揭示与这些计划相关的指标,从而在造成重大财务损失前加以应对。
5. 内部威胁
机密信息可能被员工、承包商或拥有公司系统合法访问权限的个人泄露。泄露的文件、内部通信和共享凭证可能预示潜在的内部相关风险。
6. 品牌滥用
公司名称、商标、域名和高管身份有时被滥用于创建可信的仿冒网站或欺骗性通信。识别这些活动有助于保护客户并维护品牌信誉。
威胁预警为何至关重要 随着攻击者获得更多时间在系统中横向移动、访问敏感信息或扩大影响范围,安全事件会变得更难控制。因此,及时的威胁可见性至关重要。
1. 更快响应
威胁情报使安全团队能够在可疑活动发展成更大事件前进行调查。更快的行动可以减少驻留时间,并限制进一步入侵的机会。
2. 降低影响
可疑访问、数据泄露和服务中断在长时间未被注意时往往造成更大损害。对潜在风险的可见性使纠正措施能够更早实施。
3. 财务保护
恢复费用、监管处罚、法律成本和业务中断可能造成重大财务压力。在事件升级前识别预警信号有助于将这些潜在损失降至最低。
4. 声誉管理
当敏感信息已经泄露或广泛公开时,客户信心可能下降。对正在形成风险的了解使企业能够在其影响公众认知前解决问题。
5. 安全韧性
对外部风险的持续可见性增强了企业预测、防御和从恶意活动中恢复的能力。主动方法提高了对不断演变的攻击技术的长期准备。
暗网监控应多久进行一次 简短的回答是:暗网监控应持续进行,而非周期性进行。
地下论坛上的威胁活动不遵循工作时间或报告周期。数据泄露和凭证倾倒可能随时出现。一次性扫描或每月审查可能检测到旧的泄露,却错过已被利用的活跃威胁。持续监控使企业能够在数小时或数天内而非数周内发现数据泄露。安全团队随后可以重置密码、撤销访问权限、调查被入侵账户,并降低进一步攻击的可能性。
过去半个月,一起规模巨大的针对Microsoft Azure数据窃取活动正在进行中,一名化名为“TheHatman”的网络攻击者在暗网论坛上发布了大量财富500强企业的内部员工通讯录数据。据报道,这些庞大的数据是利用被盗用的凭据直接从企业的Azure/Entra门户下载的。
麦当劳员工数据出现在暗网论坛 该黑客本周在暗网数据泄露论坛上发布了一篇标题为“麦当劳 170 万+ Azure 内部员工数据泄露”的帖子,同时附上了8000行数据的样本,声称这只是从麦当劳Azure租户中窃取的170万条员工通讯录的一部分。该样本经离线技术分析,在所有可应用的测试中均显示数据真实有效,但记录的年份以及170万这个数字的准确性尚无法确认。
帖子未标明售价,而是征求报价。研究人员已离线查看了免费样本,并未尝试访问、探测或验证任何麦当劳系统。由于卖家帖子中包含的下载链接仍然指向真实用户的联系方式,因此未在公开资料中披露。
卖家提供的8000行免费数据样本,显示了结构化的公司通讯录信息,包括DisplayName、UserPrincipalName和EmployeeId。样本中不包含日期字段,因此无法确定数据提取时间。最明确的线索是该公司的运营范围:样本中没有俄罗斯记录(这与麦当劳于2022年退出俄罗斯市场相符),也没有哈萨克斯坦记录(表明数据日期为2023年或之后)。声称的170万条记录总数无法与样本进行核实,该样本仅占总记录数的不到0.5%。
卖家称,这些资料是使用泄露的凭证直接从麦当劳公司Azure租户下载的,包含员工账户、服务账户和其他租户记录。多项技术指标表明这是一次真实的管理导出。诸如“传真号码”和“物理送货办公室名称”之类的列标题与管理员使用Microsoft PowerShell目录工具从Entra ID(Azure Active Directory 的当前名称)导出用户列表时生成的属性名称完全一致。样本中识别出的所有50个电子邮件域均属于麦当劳,涵盖了30多个国家/地区的公司员工、餐厅员工帐户、加盟商登录和供应商访客访问权限。其中三个条目包含租户的内部Microsoft地址mcdonaldscorp.onmicrosoft.com,该地址在企业外部不可见或无法访问。
该样本还包含233行乱码字符编码数据,这与导出时省略UTF-8格式的情况一致;此外,还有85个职位名称被截断至30个字符,这种模式与人力资源软件中的固定宽度字段相关;其中一条记录甚至超出了文件本身:位于威勒尔 Upton By-Pass 的“556 Upton”餐厅信息(包括电话号码)与一家公开列出的真实麦当劳餐厅相符。一般而言,这些编码错误不会出现在伪造的数据中,伪造的数据集不会出现真正的编码错误。
受影响的大型企业及泄露数据分析 在16天内,该名为“TheHatman”的账户发布了九篇帖子,涵盖麦当劳、沃达丰、盖璞、两家连锁酒店以及四家信息技术外包公司,包括Kyndryl和塔塔咨询服务公司,涵盖IT服务、酒店、电信、零售和物流等行业。
“暗网下/AWX”分析了发布在暗网论坛上的帖子,根据发现的企业电子邮件地址以及与标准Azure目录导出完全匹配的字段名称,每条信息都使用了相同的19列结构,应是由同一操作者针对持有有效凭证的租户运行相同的导出脚本所致,因此该活动看起来高度可信。
以下是受影响的企业以及攻击者提供的惊人数量的泄露记录:
麦当劳公司:约170万条记录 TCS(塔塔咨询服务公司):超过80万条记录 沃达丰:约42.5万条记录 HCL Technologies:超过25万条记录 洲际酒店集团 (IHG):约18.5万条记录 Kyndryl:约17万多条记录 Gap公司:约8万多条记录 Hexaware Technologies:超过2万条记录 温德姆酒店:约9000多条记录 在所有受影响的租户数据转储文件中,泄露的字段始终包含基础的企业通讯录数据。通过分析提供的样本,可以清晰地看到泄露数据的结构:
核心身份和联系方式:全名、公司电子邮件地址(包括活跃域和租户特定.onmicrosoft.com结构)、电话号码和实际地址。 企业结构:员工编号、职位名称、部门、备注、经理详细信息和直接下属。 访问权限和组映射:用户组成员身份、服务帐户和高级权限帐户记录(例如全局管理员列表)。 服务帐户和全局管理员名称的泄露尤其令人担忧,因为这为后续针对这些企业的社会工程、鱼叉式网络钓鱼或有针对性的权限提升攻击提供了直接路线图。
虽然数据极有可能真实,但尚无法确定此次攻击活动的具体实施方式。攻击者明确声称,这些数据是“使用被盗用的凭证”下载的。然而,具体的入侵途径仍然未知。
样本中不包含密码或密码哈希值,这意味着直接风险主要来自社交工程攻击,而非账户盗用。因此对于数据中提及的个人而言,没有任何措施可以消除风险,务实的应对措施是对未经请求的联系保持警惕。
大型企业的通讯录数据如何被窃取 虽然目前无法确切确认黑客究竟使用了哪些凭证来入侵这些企业,但研究人员已经找到了与大多数受影响公司相关的、源自Infostealer感染的被盗Azure凭证,因此此次攻击活动极有可能通过对Infostealer感染获取的用户凭证的定向利用,而非微软Azure的系统性零日漏洞。
“暗网下/AWX”推断,大概有几个方面的原因造成了500强大型企业内部通讯录的泄露:
活跃的Infostealer病毒感染导致员工会话令牌泄露 高成功率的网络钓鱼活动获取了管理权限 特定租户门户缺乏严格的多因素身份验证(MFA) 滥用了在多个环境中拥有过高读取权限的第三方API/集成 如此庞大的数据泄露规模和速度表明,一旦获得初始访问权限,攻击者便会采取系统化的自动化手段窃取企业内部的通讯录。
大型企业内部通讯录的泄露对受影响的企业构成严重且直接的威胁。黑客经常利用这些结构化数据发起极具迷惑性的商业电子邮件诈骗 (BEC) 和鱼叉式网络钓鱼攻击。通过了解企业的详细汇报结构、部门和职位,攻击者可以轻松冒充经理或IT人员,诱骗员工批准欺诈性电汇或交出多因素身份验证 (MFA) 令牌。
此外,服务帐户和全局管理员的识别为初始访问代理和勒索软件运营者提供了高价值目标的精确路线图。为了主动防御这些入侵,企业必须监控初始感染途径,安全团队可以在威胁行为者利用Infostealer窃取的信息访问Azure等关键基础设施之前,检测到被Infostealer窃取凭证的受感染员工、用户和第三方凭据。