之前暗网疯传失踪的网红”雅典娜“可能已经遇害,犯罪团伙曾在网上散播虚假信息

2年前,网上疯传中国百万网红“雅典娜liya”失踪近4个月生死未卜,暗网上都在寻找雅典娜的色情视频,当时“暗网下/AWX”做了专门报道,认为该事件大概率是杜撰出来的。然而,最新的警方视频部分证实了当时的传言,“雅典娜Liya”可能已经遇害,。 不过,“暗网下/AWX”查询检索发现,目前中国警方、菲律宾官方尚未发布有关孔丽梅死亡的正式通报。 警方发布的宣传片引法关注,但未证实该“绑架杀害”事件 媒体的相关报道引用了浙江宁波公安发布的相关视频截图,该截图显示“在宁波公安发布的受害者名单里,有中国网红‘雅典娜Liya’”,引发关注。网友称“绑架杀害‘雅典娜’的背后主谋是上月从美国被引渡回国的刘瀚文”。 此次媒体引用的截图显示受害人“雅典娜Liya”,系2023年8月16日宁波公安视频号发布的“【鄞州公安X燃茶哥哥】千万级up主带你深入剖析缅北电诈#反诈”宣传片结尾处,合作网红“燃茶哥哥”引用的网络资料,但宁波警方并未证明“雅典娜Liya”确实已经遇害。 另有记者从宁波警方相关人士处获悉,刘瀚文系列案件及网红“雅典娜Liya”被绑架案均非宁波公安办理的案件。 “雅典娜liya”是谁,当年发生了什么 “雅典娜liya”是一名网红,实名孔丽梅,1995年出生,广东人,在抖音平台有127.6万粉丝。公开资料显示,孔丽梅出生于广东揭阳,曾获得2021年世界小姐澳门赛区季军。2023年4月,其抖音账号里发布在英国街头街拍的视频,此后再无更新。两个月后,她在小红书平台中发布了最后一条动态,账号地址显示为浙江。 2023年年6月,孔丽梅被结识了两年的“闺蜜”李一菲(又名李怡霏)以旅游散心、海外拍摄为由,邀请其至菲律宾马尼拉旅游。然而,李一菲在最后一刻借故临时有事而取消了行程。独自抵达马尼拉之后,孔丽梅即被刘瀚文所领导的跨国绑架团伙控制。李一菲则注销了自己所有社交媒体账号,并删除共同好友,目前仍在境外逃亡。 据菲律宾媒体报道,控制孔丽梅后该团伙通过受害人的社交媒体账户发布一系列误导性的更新,包括暗示她欠下了巨额赌债,目的是欺骗她的家人支付80万美元赎金,但收到钱后仍将她杀害并抛尸。 2023年8月,“暗网下/AWX”曾报道,暗网一些骗子表示“雅典娜liya”已被骗至缅东妙瓦底的KK园区,并且被拍了性虐待的视频;还有骗子说抖音百万粉丝博主雅典娜Liya被闺蜜骗去菲律宾卖进妓院被强奸,真相令人心痛;也有骗子称百万粉丝网红“雅典娜Liya”被闺蜜骗至菲律宾,两张虐打裸照在网络上疯传。 当时为了逃避警方的调查,该犯罪团伙还在网上传播虚假信息,包括声称她被卖到了柬埔寨的电诈园区。也就是当时暗网里的传言均来源于该犯罪团伙。 上个月犯罪嫌疑人刘瀚文被从美国引渡回国 2024年6月,中国公民夏某某等人被骗至菲律宾,后遭犯罪团伙绑架、杀害。经查,刘瀚文有重大作案嫌疑,并已潜逃至美国。公安部对此高度重视,与美国、菲律宾、韩国等国执法部门开展密切执法合作,全力开展案件侦办工作。同时,组织精干力量专案攻坚,通过国际刑警组织发出红色通报,多次与美执法部门开展案件交流和证据共享,全力推动美方对刘瀚文的缉捕遣返工作。美方根据我方提供的线索和证据,于2024年10月成功将其拘捕。 在公安部统筹协调下,7月20日,随着一架民航客机降落在北京首都国际机场,在境外针对中国公民实施绑架杀人犯罪的主要犯罪嫌疑人刘某文被移交中国警方。 公安部有关负责人表示,刘某文等人系列绑架杀人案成功告破,是中美执法部门落实中美元首会晤重要共识的最新成果,是中美联手打击跨国犯罪的又一成功案例。公安机关坚决维护我国公民安全利益,犯罪分子只要实施了侵害中国公民的犯罪,中国警方都将依法严厉打击、绝不手软、一追到底。

暗网市场新增超6000万条与泰国相关凭证记录,泰国拟强制推行多因素认证

泰国数字经济与社会部正准备向内阁寻求支持,拟在政府系统中强制推行多因素认证(MFA)。这一举措是在过去一年暗网市场上又累计出现约6000万条与泰国相关的凭证记录之后提出的。 该数字指的是凭证记录数量,而非6000万名独立受害者。这些积累的信息可能包括旧帐户和新帐户,以及属于同一用户的多条或重复记录。 泰国公民数据泄露的情况非常严峻,早在2024年,“暗网下/AWX”就曾报道,网络犯罪分子在暗网上大规模泄露被盗的泰国PII数据。 泰国数字经济与社会部长猜查诺·奇乔布(Chaichanok Chidchob)周日(8月9日)表示,政府已将保护公民信息视为“国家议程”。他补充说,总理兼内政部长阿努廷·查恩维拉库尔(Anutin Charnvirakul)已将这一问题列为优先事项,并发布了相关政策指示。 该部正加速准备引入强制性多因素认证,并打算尽快将相关措施提交内阁。与此同时,泰国数字经济与社会部还在与泰国国家网络安全局(NCSA)和泰国个人数据保护委员会(PDPC)协调,以加强《个人数据保护法》的执行力度。未能在合理期限内采取适当安全保障措施的机构,可能面临法律行动。 被盗凭证正在暗网上大肆销售 Chaichanok表示,初步调查结果显示,最新泄露在暗网的数据并非源于黑客直接入侵底层网络安全系统所致,这些凭证来自世界各地系统被盗后积累并交易的数据。 由于暗网上已经积累并正在出售着从世界各地系统中窃取的凭证,相关人员可以很轻易的在暗网上购买被盗的用户名和密码。 Chaichanok说:“一旦相关人员获得了密码,他们就可以通过连接到系统的API正常登录并提取数据。网络安全系统本身并未被突破。” Chaichanok指出,暗网市场上正在销售的与泰国相关的登录凭证记录数量现已超过该国人口。仅过去一年就新增了约6000万条记录,尽管总数可能包含重复凭证以及同一人的多个账户。 泰国数字经济与社会部正在着手进行更长期的结构性改革,但Chaichanok表示,当前的应对重点将放在重置密码和删除不再需要的账户上。 他计划向内阁呈报风险数据,同时鼓励公众和政府人员更改用于电子邮件及其他在线系统使用的密码。 “每个人现在就能做的事情,就是更改电子邮件登录和其他系统的密码,”他说。“政府机构也必须删除不再使用的旧用户账户,例如已经离职的公务员账户,以堵住这一漏洞。” Chaichanok表示,如果调查人员确认底层安全系统并未直接遭到入侵,则不一定需要关闭受影响的数据库。各个机构应改为重置密码,并进行“用户清理”,以删除不活跃和不必要的账户。 政治人物的个人数据暴露引发网络安全质疑 这一政策推动是在本周早些时候网上流传与泰国总理阿努廷(Anutin)、泰国内阁部长以及内政部高级官员相关的个人记录之后出现的。据报道,泄露的材料包括个人信息和从国民身份证上截取的照片。 网络安全专家塔纳拉特·库瓦塔纳潘(Thanarat Kuawattanaphan)表示,与省行政部门相关的信息被追溯到该部门自己的网站。这一数据泄露引发了人们对持有民事登记信息的政府系统安全性是否已受到威胁的担忧。 不过,省行政部门表示,初步调查未发现核心民事登记数据库有信息泄露的证据。泰国内政部和该部门仍在继续追踪泄露这些数据记录的途径。 政府的初步调查同样没有发现任何证据表明政府数据库被直接黑客入侵的证据。当局已关闭相关访问渠道,并开始进行数字取证检查,以确定原因并识别责任人。 Chaichanok表示,该部官员与网络警察已追踪数字痕迹,并识别出与访问相关的IP地址和电话号码。调查人员还查获了一台服务器,据称该服务器用于在信息提取后、出售前进行交叉核对。 警方仍在继续努力识别相关个人。Chaichanok表示,他已指示该部及其法律团队以最大力度对责任人提起法律程序。 政府必须寻求长期的安全策略 这一事件正促使政府从单纯的事件审查转向更广泛地改革政府账户、密码和连接系统的管理方式。对于泰国而言,这一情况可能会加速一场许多政府在多次数据泄露后才面对的讨论:仅依靠基于密码的访问,是否仍足以保护持有敏感个人数据的公共系统。 如果内阁支持该提案,多因素认证可能成为一项基本要求,而非可选的安全措施,从而为长期以来依赖传统登录方式的各部和机构设定更严格的标准。 下一阶段将决定政府能否从被动清理转向更持久的数字身份保护模式。“暗网下/AWX”认为,曼谷传递出的信息很明确:国家希望减少休眠账户、减少可重复使用的密码,并让被盗凭证更难转化为公共泄露事件。

加拿大一男子被从德国引渡回国后,因暗网毒品贩运罪名被判入狱六年半

今年4月中旬,“暗网下/AWX”曾报道加拿大暗网贩毒网络的一名嫌疑人被从德国引渡回加拿大。近日,媒体公布该温哥华岛男子后续的审判结果,他因参与暗网毒品贩运网络而认罪,被判处六年半监禁。 来自维多利亚的29岁的艾萨克·奥利维拉·斯科特(Isaac Oliveira Scott)承认了五项罪名,包括贩运受控物质、以贩运为目的持有受控物质,以及三项与枪支相关的罪行。他于4月1日被引渡回加拿大,并一直被羁押至今,随后在温哥华的不列颠哥伦比亚省最高法院接受判决。 加拿大皇家骑警(RCMP)表示,这是历时多年的调查的最终结果。 警方对该暗网贩毒网络的调查始于2022年 加拿大皇家骑警称,这项调查可追溯至2022年12月。当时加拿大皇家骑警联邦警务太平洋地区 (FPPR) 毒品和有组织犯罪 (DOC) 小组启动调查,发现一个通过暗网运作的毒品分销网络。该贩毒网络使用加密货币促成非法毒品的销售与分发,并借助加拿大邮政将毒品运往全国各地。 警方称,被销售的非法毒品包括含有芬太尼的假药。 RCMP联邦警务媒体关系官詹姆斯·贝内特(James Bennett)下士在4月14日的新闻稿中表示:“这项调查极为复杂,因为嫌疑人通过暗网极力隐藏身份。这是一个复杂的运作体系,向全国各地运送各种非法毒品。” 奥利维拉·斯科特逃离加拿大后在德国再次被捕并被引渡 2024年2月,调查人员在低陆平原一处住宅执行搜查令后逮捕了奥利维拉·斯科特。搜查中缴获了被盗枪支、毒品、伪造的身份证件和现金。他随后被释放,等待进一步调查。 2025年5月,在被正式提出指控之前,奥利维拉·斯科特离开了加拿大。警方随后对他发出了加拿大全国通缉令和国际刑警红色通缉令。 2026年2月,德国当局逮捕了奥利维拉·斯科特。今年4月1日,他被引渡回加拿大。 RCMP在周三的一份声明中表示,调查人员进行了“有条不紊且彻底”的调查,收集到的针对奥利维拉·斯科特的证据“相当充分”。 另一名犯罪嫌疑人仍然处于失踪状态 警方称,另一名嫌疑人特雷肖恩·汤普森(Treshaun Thompson)也于2025年8月被起诉,面临六项与毒品贩运以及无合法理由持有身份文件相关的指控。 现年28岁的汤普森于2025年9月9日最后一次出现在维多利亚的Rockland社区。维多利亚警方周三表示,汤普森仍处于失踪状态,警方仍在向公众寻求信息以协助定位他。 维多利亚警方发言人表示,目前没有进一步信息可以公布。 这起案件是RCMP针对暗网毒品网络进行多年调查后的结果。警方强调,嫌疑人利用暗网和加密货币掩盖身份与交易,给调查带来了显著难度。目前,奥利维拉·斯科特已被判入狱六年半,而第二名嫌疑人汤普森仍在逃。

Tor项目推出安卓应用Snowflake Volunteer:志愿者分享网络连接,帮助用户绕过流量审查

近日,Tor项目宣布推出一款名为Snowflake Volunteer的安卓应用。该应用允许用户自愿分享部分网络带宽,以帮助那些有需求的人绕过流量审查、接入开放互联网。 这款应用由非营利组织Tor项目发布,其核心目的是扩大志愿者运行的Snowflake代理池,同时让用户能够控制电池消耗、网络使用和连接数量。目前已有约14.6万个活跃IP地址每天自愿贡献网络连接。 Snowflake的工作原理 Snowflake是一种Tor可插拔传输技术。它将用户的流量伪装成视频通话,并通过志愿者运行的短期代理进行路由。这样一来,流量比通过固定服务器发送的流量更难被审查者识别和封锁。 Tor项目称,绕过审查归根结底面临两大挑战:一是伪装网络流量以躲避审查,二是确保开放网络易于访问,Snowflake在应对这两大挑战方面尤为有效。 Tor项目在博客中解释称:“它将用户的流量伪装成视频通话的样子,并通过使用短期连接的志愿者代理进行路由,从而让流量更难被检测和封锁。” Snowflake应用本身并不具备浏览功能,它只是在后台运行代理代理,将流量转发给需要帮助的用户。用户可以看到连接数量和数据传输量等统计信息,还可以选择限制电池消耗、限制使用移动数据,或完全关闭该功能。 为了融入普通互联网流量,Snowflake使用了Web实时通信(WebRTC)技术。这项技术原本用于点对点音频、视频和数据共享。对审查者来说,这些流量看起来就像普通的视频或语音通话。 描述中写道:“因此,审查者若想封锁这类规避工具,成本会非常高,因为他们需要封锁互联网的大部分内容才能达到最初的目标。” Snowflake Volunteer应用的开发背景与现状 这款应用由葡萄牙的Bloco工作室开发,该公司此前联系了Tor的反审查团队,希望制作一款独立的Snowflake志愿者工具。这一想法源于Bloco与开放网络干扰观测站(OONI)的合作。开发人员在合作中看到,活动人士和非政府组织如何依赖审查规避工具来保持连接。 在此之前,志愿者可以使用浏览器扩展程序、网站嵌入、桌面命令行工具,安卓用户还可以使用Orbot的Kindness Mode(爱心模式)。 根据Tor的数据,在2026年上半年,Snowflake代理平均每天记录约14.6万个唯一志愿者代理IP地址。其中约三分之一与Orbot的Kindness模式相关。这一贡献表明,推出专门的安卓应用有望吸引更多志愿者。 Snowflake Volunteer基于Guardian Project开发的移动Tor组件,包括帮助开发者将Tor及其可插拔传输集成到移动应用中的IPtProxy库。借助这些现有组件,Bloco得以专注于降低电池消耗、保持服务在后台运行,以及让不熟悉Tor基础设施的用户也能理解该应用。 志愿者可以配置应用仅在未计量网络(如Wi-Fi)上运行、仅在设备充电时激活,并限制同时帮助的人数。启用后,应用会与Snowflake代理服务器签到,并自动将寻求临时代理的用户连接到Tor网络。志愿者无需逐一批准连接。 在经过与Tor社区的初步测试和反馈后,Snowflake Volunteer于今年4月正式上线。5月份,Tor项目观察到平均每天约有1300个独立代理 IP 地址。到6月份,这一数字上升到每天约1700 个,一个月内增长了29%。在初期阶段,代理活跃度最高达到每天超过2100个。这表明,一款专门的应用程序可以为Snowflake社区吸引更多志愿者。 安全性与使用注意事项 Tor项目强调,使用该应用是安全的:所有活动都是不可见的,其他用户在网络上的行为都会附上Tor出口节点的IP地址。 该应用不收集任何数据,但需要10项权限才能正常工作,包括网络访问、前台运行、发布通知、开机启动、重新排序运行中的应用、忽略电池优化、防止手机休眠等。 该应用目前可在Google Play商店、F-Droid以及开源代码仓库中获取。目前Google Play上的下载量超过100次。相比之下,Orbot应用已积累超过1000万次下载。如果用户想对应用进行一些修改,也可以从源代码进行编译。目前,这款应用目前已支持8种语言(中文、英文、法文、德文、日文、葡萄牙文、土耳其文和越南文)。 开发者建议,用户应在Wi-Fi或无限流量套餐下使用该应用,并了解代理可能会略微减慢连接速度。网络会限制同时连接的设备数量。开发团队已尽力确保应用在尽量少耗电的情况下运行。 有意成为志愿者的用户应考虑自己的移动数据限制、电池使用情况、当地法律以及工作场所或学校的网络政策。将应用限制在Wi-Fi和充电时段可以减少对设备的影响。同时,应只从官方渠道安装应用,并保持更新,以获取Snowflake和Tor审查规避组件的最新改动。 如何启用Snowflake Snowflake默认已嵌入Tor浏览器、Orbot应用、iPhone上的Onion Browser,以及点对点即时通讯应用Ricochet-Refresh中,但并未默认开启。无法接入Tor网络的用户需要手动选择此桥梁。 在Tor浏览器中启用Snowflake的方法是:进入设置,选择“连接”(或在地址栏输入about:preferences#connection)。在“桥梁”部分,找到“从Tor浏览器内置桥梁中选择”选项,点击“选择内置桥梁”,然后从菜单中选择“Snowflake”。其他应用也可通过各自的设置页面激活Snowflake。

英国警方国家法律数据库确认数据泄露:警员与政府联系信息被公布至暗网

英国警方国家法律数据库(Police National Legal Database,简称PNLD)是英国各地警察部队和刑事司法机构依赖的法律查询服务机构,该机构已确认,其内部数据遭遇安全事件,涉及警员、政府人员及客户的联系信息被窃取并公布在暗网上。 PNLD是一个在线刑法数据库,供英格兰和威尔士的43个内政部警察部队、执法部门和更广泛的刑事司法组织使用,这两个地区共雇佣了145,550名全职警员。它不是犯罪记录系统,也不保存与受害者、证人或犯罪者有关的机密信息。 PNLD表示,该事件于7月26日被发现。泄露的信息包括警员、警务人员、刑事司法专业人士、政府合作伙伴以及客户的姓名、所属机构和工作邮箱地址。此外,部分通过“Ask the Police”服务提交问题的公众姓名和邮箱地址也遭到泄露。根据英国政府相关指导,这种泄露可能使针对具名警员的钓鱼邮件更具说服力。 PNLD强调:“目前没有证据表明密码或其他安全凭证遭到泄露。”该服务为英国警方和刑事司法机构提供法律信息、产品与服务。它并非警方国家计算机系统或警方国家数据库,也不是犯罪记录系统,不保存有关受害者、证人或罪犯的机密信息。 PNLD数据泄露事件的细节与影响范围 PNLD表示,已联系所有受影响机构,并向其提供进一步信息与指导。受影响的“Ask the Police”用户已收到相关邮件,内容包含更多信息和建议。该组织已向信息专员办公室(ICO)报告,并正在与国家犯罪调查局(NCA)以及专业网络安全机构合作调查。 截至2026年8月3日,PNLD尚未公开披露受影响人数、入侵开始时间、访问持续时长,或被窃取信息的具体数量。 根据更新信息,东北地区有组织犯罪部门表示,他们正在调查此次事件,并确认“尚未收到勒索要求”。该部门进一步说明,约有11.4万名PNLD订阅者的数据受到影响,涉及警员及其他刑事司法合作伙伴的姓名、工作邮箱和所属机构。此外,还有约2.1万个曾使用“Ask the Police”(向警方咨询)服务的公众邮箱地址。同样,目前没有证据表明密码或其他安全凭证被泄露。 PNLD在其2025-26年度摘要中报告称,有10.8429万名警员注册,并为所有43个内政部警察部队提供支持。这是用户基数数据,并非泄露受害者数量。 勒索软件团伙ExfilSquad是幕后黑手 此次泄露似乎与一个名为ExfilSquad的勒索软件团伙有关。该团伙上周曾声称对英国教育部(Department for Education,DfE)的类似事件负责。目前,该团伙在其暗网泄露网站上同时列出了PNLD和DfE作为最新受害者。 针对PNLD,黑客声称窃取了约1.9GB数据,包含大约13.5万条执法部门联系记录,包括姓名、电子邮箱地址和警察部队区域信息。针对DfE,他们声称获取了约60万条家长和教职工联系记录,以及来自其图灵(Turing)门户网站的另外7000条记录。教育部上周确认,确实有超过60.7万条记录被暴露,但受影响信息仅限于其客户帮助门户网站和图灵计划中的客户服务联系方式,并表示没有其他部门数据被访问。 ExfilSquad在暗网泄密网站上警告受害者,该团伙表示:“一旦贵公司的数据被发布到这里,就永远不会离开公众视野,它将永远在互联网上传播。我们向您索要的赔偿金与数据泄露造成的诉讼成本相比,简直微不足道。明智点,乖乖付钱吧。” 英国教育部(DfE)和国家法律事务部(PNLD)的确认并不能证实ExfilSquad在其暗网泄密网站上发布的所有内容。该暗网网站还将微软列为受害者,声称窃取了13GB 的数据,其中包含数百万条记录、密码哈希值、内部支持工单和访问权限信息。 “ExfilSquad看起来是受经济利益驱动,而不是受国家支持,而且鉴于政府严格的不赎金政策,它不太可能获得赔偿,” OPSWAT北欧防务战略主管Graham Taylor表示。 该事件的技术调查进展 PNLD在其2023-24年度摘要中表示,该数据库使用微软Power Platform技术。相关泄露通知页面引用了托管在微软content.powerapps.com域名上的资源,这印证了平台关联,但并未说明攻击者如何获取数据。 安全公司VenariX审查了与ExfilSquad声称的15个受害者中11个相关的样本,发现这些样本均具有与Dataverse一致的结构。在休斯顿案例中,该公司确认一个公共门户在无需身份验证的情况下返回了记录,且这些记录与该组织公布的数据一致。 VenariX评估认为,可能的攻击路径是一个具有广泛匿名用户访问Dataverse表权限的公共Power Pages站点,同时需要启用Power Pages Web API或旧版OData feed。微软文档指出,授予匿名用户角色对表的访问权限,会使数据对任何访问该站点的人可见。 不过,VenariX表示,目前证据“尚未确认每个组织都是通过暴露的Power Apps门户或相同的配置问题受到影响”。截至8月3日,无论是PNLD的通知还是VenariX的报告,都未指出具体的PNLD端点、权限设置、API路由或支持日志。目前,Power Pages关联仍只是一个待验证的假设,而非对PNLD泄露的确定解释。 微软提供了租户级治理控制,可阻止未经验证的用户读取Dataverse数据,同时仍允许公共表单提交。VenariX建议Power Pages运营方审查匿名用户表权限、Web API设置和旧版OData feed,并从未经身份验证的浏览器会话中验证访问权限。这些措施针对的是VenariX识别出的配置模式,而非已确认的PNLD根本原因。 ExfilSquad于7月26日在其泄露网站上列出了PNLD,但PNLD尚未将该事件归因于该勒索软件。VenariX在审查的活动材料中未发现勒索软件部署、恶意软件使用、横向移动或软件漏洞利用的证据。 Graham Taylor表示,令人不安的事实是,英国公共部门的大部分部门由于存在大量遗留系统和分散的监管,在应对当前和未来的网络威胁所需的资源和韧性方面落后多年。他表示,各部门需要实施安全的文件传输技术,同时进行文件检查和恶意软件扫描,以阻止恶意载荷通过可信数据交换进入关键系统。

Tor浏览器可插拔传输技术解析:obfs4、meek、Snowflake与WebTunnel

Tor浏览器里的可插拔传输技术(Pluggable Transport)并不是什么神秘黑科技,本质上是一套把Tor流量伪装成普通网络行为的中间层。面对流量审查系统越来越精细的主动探测和协议指纹识别,单纯靠加密已经不够,必须让流量在字节层面、握手行为、连接建立方式上都尽量“不像Tor”。目前主流可用的四类是obfs4、meek、Snowflake和WebTunnel。 根据某学术文章介绍:严格来讲,obfs4、meek、Snowflake和WebTunnel本身均为可插拔传输技术,而非网桥(Bridge)。不同之处在于,obfs4和WebTunnel通常由志愿者部署服务端,供Tor的其它用户使用,任何用户可以自由搭建和部署obfs4和WebTunnel网桥;而meek通过CDN等前置基础设施将流量转发至运行meek-server的后端网桥;Snowflake先由broker撮合客户端与短生命周期志愿代理,再经该代理将流量转发至Snowflake网桥,并进一步接入Tor网络,其中前置CDN、broker和Snowflake志愿代理均不是Tor中继节点,当然也就不能称之为网桥。meek和Snowflake的网桥数量很少,大多数由Tor官方维护。Tor Browser将这四类可插拔传输技术统一置于网桥配置界面中,属于连接配置层面的产品分类,并不意味着可插拔传输技术与网桥在技术概念上等同。 下面“暗网下/AWX”从技术机制本身拆开讲这4种可插拔传输技术。 obfs4:把流量变成几乎无法区分的随机字节流 obfs4的核心思路是“先认证,再加密,最后把一切弄得看起来像噪声”。它采用基于ntor的认证密钥交换,并用Elligator2把Curve25519公钥的线上表示藏起来,避免公钥本身暴露可识别的特征。握手完成后,会话密钥建立,后续数据会被加密、认证,同时加入填充,使整体字节分布接近真正的随机流。 关键点在于,攻击者如果事先不知道通过桥接行(Bridge Line)带外分发的 Node ID 和身份公钥,几乎无法确认对面跑的是不是obfs4服务。主动探测也因此变得困难——你发探测包过去,对方不会给出可区分的错误响应。 时间线上,obfs4proxy 0.0.1在2014年9月3日首次发布,Tor Browser 4.5-alpha-1于同年11月18日在alpha版本正式加入。后续几个版本的安全修补很关键:0.0.11统一了握手失败时的处理逻辑,避免不同失败原因产生不同的可观测行为;0.0.12和0.0.14则专门修复了Elligator2实现里的可区分性问题。这些改动直接降低了协议指纹,增强了抗主动探测能力。 meek:躲在HTTPS和域前置后面 meek的思路完全不同。它不试图让流量“随机”,而是把Tor流量完整封装进HTTPS请求里,再利用域前置(domain fronting)把真正的目标藏起来。客户端看起来是在访问某个大厂的CDN或云服务域名,实际流量却被转到 meek 服务器。 早期实现比较独立。Tor Browser 4.0-alpha-1在2014年8月12日首次纳入meek 0.10客户端,当时还没有后来的 meek_lite。后来obfs4proxy 0.0.6加入了meek_lite,0.0.9引入uTLS来模拟浏览器式的TLS指纹,0.0.13又一度停止使用uTLS。再往后,Tor维护的0.0.14-tor2恢复了uTLS支持,Lyrebird 0.1.0把它纳入正式主线。Lyrebird 0.8.0进一步加入了多组URL/front组合,请求失败时可以自动轮换。 需要注意的是,uTLS在这里主要负责塑造ClientHello的浏览器式指纹,并没有改变meek基于HTTPS加域前置的基本架构。整个设计的前提是审查者很难大规模封锁主流CDN的域名和 IP,因为那样会误伤大量正常服务。 Snowflake:用志愿者浏览器当临时跳板 Snowflake走的是另一条路——利用大量临时、动态的志愿者代理。它的broker只负责会合与信令,撮合客户端和当前可用的志愿者代理。客户端与代理之间建立WebRTC数据通道,代理再通过WebSocket把流量转发给真正的Snowflake服务端。 这里有个容易误解的地方:志愿代理只是流量转发层,并不是Tor中继节点。它们不参与电路构建,也不知道最终目的地,只是临时把数据从一端搬到另一端。这种设计让审查者很难通过封锁固定IP或域名来彻底掐断,因为代理池是不断变化的。 Tor Browser 7.0a1在2017年1月25日首次允许Linux用户测试Snowflake,到2021年7月6日的TorBrowser 10.5才正式作为内置网桥选项向Stable用户开放。Lyrebird 0.5.0的意义在于把Snowflake客户端统一集成进来,而不是说Snowflake协议本身到2024年才出现。 WebTunnel:伪装成普通网站的WebSocket流量 WebTunnel相对较新,目标是把Tor流量封装成看起来像普通WebSocket的HTTPS连接,并且能借助反向代理,和真实网站共用同一个域名、IP和端口。审查者如果只看端口和SNI,很难区分这是正常网站访问还是隧道。 Tor Project在2024年3月12日宣布它稳定可用。Lyrebird 0.2.0加入WebTunnel客户端时已经支持HTTPS/TLS,并可以通过utls参数显式选择uTLS。到Lyrebird 0.7.0,uTLS被设为默认路径,同时加入了证书链哈希固定、多个TLS服务名候选以及sni-imitation等增强。uTLS启用后主要改变的是TLS ClientHello的可观测指纹,替代了标准Go TLS握手留下的特征。 和meek类似,WebTunnel也依赖“伪装成合法网站流量”这一思路,但它更强调与现有Web基础设施的共生,而不是单纯依赖域前置。 这四类可插拔传输技术解决的其实是同一类问题的不同侧面:obfs4追求字节级随机性与抗探测,meek靠HTTPS和域前置隐藏目标,Snowflake用动态志愿者池对抗固定封锁,WebTunnel则试图彻底融入普通网站流量。没有哪一种是万能的,实际使用中往往需要根据网络环境切换,或者组合使用。技术细节会随着审查手段的升级继续演进,但核心逻辑——让流量在观察者眼里“不像Tor”——始终没变。

传印度国防研究与发展组织相关数据在暗网出售,官方否认数据泄露报道

据一家网络安全情报公司报告,一名威胁行为者近日在暗网上以8000美元的价格出售据称属于印度国防研究与发展组织(DRDO)及军方的敏感数据。这批数据规模约为31GB,已在暗网市场上挂牌出售近两周。 这一威胁情报现由位于喀拉拉邦特里凡得琅的网络安全与取证公司Alibi Global公布,该公司向政府机构和关键基础设施组织提供暗网监控与网络情报服务,并表示会定期扫描地下论坛、勒索软件泄露站点和暗网市场,以识别涉及印度敏感数据的潜在威胁。 威胁情报公司的发现 Alibi Global技术总监VK Bhadran表示:“作为我们持续进行的暗网监控工作的一部分,我们识别出一组看似高度敏感的文件。按照标准操作程序,我们立即通知了情报局。这些文件的真实性以及可能暴露的范围,现在需要由相关政府机构来核实。” 据该公司指出,这批据称被盗的数据在暗网上已挂牌约两周。攻击者还上传了一些样本文件,据称其中包含敏感技术信息,包括用于精确制导导弹和智能弹药的先进制导传感器的内部电子架构细节。据报道,其他样本文件包含据称属于资深科学家的批准文件或签名。 该公司称,公开提供的样本文件中,似乎包含与高级科学家审批或签名相关的受限技术信息。网络安全专家呼吁对这些说法进行紧急取证核实,指出公开领域中的样本需要详细的技术和取证审查,同时也需要确认这些数据是否真正来自DRDO,还是来自其他国防相关机构。 网络情报平台分享的截图显示,所谓的数据集包含个人和企业银行记录,包括账号、电话号码、电子邮件地址、Aadhaar卡信息、贷款申请记录、网上银行用户ID、非居民印度人(NRI)客户信息、企业银行数据、客户支持记录和ATM相关信息。专家认为,即使部分材料可能并非最新或高度机密,此类事件仍凸显出暗网监控和数据安全的重要性。相关机构正在进一步调查数据的真实来源和潜在影响。 印度国防部官员们的回应 印度国防部下属的相关机构对这起疑似数据泄露事件展开调查后,官员于周二表示,一些媒体报道有关国防研究与发展组织(DRDO)涉嫌网络安全事件的报道“不实且未经证实”,并澄清目前“没有任何证据表明存在任何正在进行的网络攻击”。 一位高级官员表示:“目前已明确,没有任何证据表明存在任何正在进行的网络攻击、未经授权的网络入侵或正在进行的数据泄露。” 他们声称,大部分被指控泄露的数据“性质不明,不涉及保密性”。 一些被当作“关键”的非机密数据实际上来自“2020年至2022年间的一次旧数据泄露事件”。这位官员还表示,攻击者蓄意伪造了这些文件,使其看起来像是“近期泄露的机密信息”。 官员们补充说,所谓数据泄露事件中提到的所有文件都“已经过时,经过多次修订,不再能代表当前的配置”。 尽管多个威胁行为者正在出售这些数据。然而,他们表示,这些威胁行为者出售的数据“完全相同,与该部门和国防部目前没有任何关联”。 此外,这位官员表示,这些所谓的泄露数据是威胁行为者出于经济利益“蓄意捏造”的,目的是制造恐慌,骗取更多钱财,并使数据看起来真实可信。 事件背景与影响 去年3月,一个名为Babuk Locker 2.0的黑客组织曾声称入侵了DRDO系统。该组织最初来自泰国,后来由另一批黑客接手运营。不过,当时国防与安全部门在审查被释放的文件后表示,并未发现印度安全系统遭到实际入侵。那些文件和文档似乎是从一名印度行政服务(IAS)官员联网电脑上被盗取的。 据称印度国防研究与发展组织(DRDO)遭遇网络安全事件之际,另一起涉及公共部门贷款机构的网络安全事件也浮出水面。据暗网情报(Dark Web Intelligence)报道,黑客已将近1TB据称与印度巴罗达银行(Bank of Baroda)相关的数据挂牌出售。 印度国防部门消息人士表示,目前正在核实该报道的真实性,但眼下正是加强网络防御、开展全面安全审计、并在敌对势力利用漏洞之前封堵所有潜在漏洞的关键时刻。国家安全不仅依赖于先进的武器,还依赖于安全的网络和受保护的数据。 “暗网下/AWX”认为,对于一个国家而言,网络安全已不再仅仅是信息技术问题——它是国家安全的重要支柱。关于31GB据称属于印度国防研究与发展组织(DRDO)的数据在暗网上被挂售的报道哪怕只有部分属实,这也应成为一个警钟。在网络战与常规战争同样关键的时代,保护敏感国防数据是国家安全的当务之急——绝非可有可无之事。

流行歌手爱莉安娜·格兰德起诉身份不明的黑客,指控他们盗取未发行音乐并在暗网上出售

流行歌手爱莉安娜·格兰德(Ariana Grande)已向洛杉矶高等法院提起诉讼,控告两名涉嫌入侵其合作者私人文件的黑客。她指控这些人从与她合作的摄影师和制作人处窃取未发行歌曲、影像和照片,并在暗网上出售这些材料。 诉讼于7月27日(周一)提交。投诉中并未点名任何被告,而是以“约翰·多伊”(John Doe)指代这些身份不明的人。格兰德表示,她提起诉讼是为了“查明这些目前身份不明且不道德的个人,以便让他们对这种侵入性和应受谴责的行为负责”。 格兰德声称,这些身份不明的男子通过向暗网出售“个人数据和内容,赚取了巨额资金”。格兰德的律师在诉状中指出,这位歌手正在提起法律诉讼,以查明涉嫌黑客的身份。 被黑客窃取的内容包括未发布的歌曲、照片以及她在创作过程中拍摄的视频和音频录音,这些内容“并非旨在公开传播”。爱莉安娜认为艺术家“有权掌控自己的作品”,并希望这场诉讼能对未来的黑客起到震慑作用。 爱莉安娜·格兰德此次起诉的指控内容 诉状称,黑客非法入侵了与格兰德密切合作的摄影师和制作人的电脑与个人数字账户,窃取了未发布的歌曲、照片和视频,导致属于格兰德的未发行内容被非法且严重地盗窃、传播和利用。 格兰德的诉状指出,黑客随后“以高额价格在暗网上出售这些个人数据和内容”。仅在2023年一年,就有45首未发行歌曲被黑客窃取并泄露。诉状还称,自她2011年出道以来,类似的泄露事件已发生数百起。 据报道,被泄露的格兰德曲目包括《Fantasize》《That Bitch Is Mine》和《White Tee》等。 诉状将相关入侵追溯至2019年。那一年,一位曾与格兰德合作的摄影师的Dropbox账户登录凭证被盗,同时丢失了该歌手的未发行照片。 2020年,她的一位制作人的手机被黑客入侵,导致“仍在制作中的未发行母带、样带以及录音室影像”被泄露。 诉状中指控的最近一起事件发生在2024年。当时,一次钓鱼诈骗瞄准了另一位为格兰德工作的摄影师的技术人员。黑客伪装成该摄影师,使用伪造的Gmail地址和相似域名,诱骗技术人员交出了格兰德的文件。 盗窃行为给格兰德造成了经济和声誉损害 格兰德的诉状称,被盗内容“至今仍在批量出售”,交易通过包括PayPal和CashApp在内的支付服务完成。 诉讼指出,这些盗窃行为给格兰德造成了“经济和声誉损害”,并迫使她投入“大量资源”调查相关活动并移除泄露材料。诉状还称,格兰德“被迫重新录制材料,并修改即将发布项目的发行日期,以保护她的艺术作品以及个人和职业诚信”。 由于没有指名被告,格兰德预计将请求法院授权向互联网服务提供商和在线平台发出传票,以揭开相关责任人的身份。她还要求进行陪审团审判。 一位与爱莉安娜关系密切的消息人士透露:“提起诉讼旨在对未来此类行为起到震慑作用——不仅针对爱莉安娜本人,也针对众多曾遭遇类似隐私侵犯和创作成果被盗的艺术家。艺术家理应有权控制自己的作品何时以及如何与世界分享。非法盗窃和传播创作成果损害了这一权利,绝不应被容忍。” 格兰德此前也曾公开表达过希望追究泄露未发行音乐的黑客责任的意愿。在2024年接受Zach Sang节目采访时,她谈到了一首与马克斯·马丁(Max Martin)共同创作的歌曲《Fantasize》。该曲在网上传播后走红。 她当时说:“在我去拍《魔法坏女巫》之前,我做了几场录音室录音,结果全上了TikTok,非常感谢,咱们狱中见。真的。那些本来都是为一部电视剧写的,不是给我自己的,所以《Fantasize》出来了,疯了,被偷了……这些海盗、骗子、非法的!” 她说,黑客在暗网上出售“个人数据和内容,牟取暴利”。这些内容“并非旨在公开传播”。这一行为被描述为对隐私的“恶意侵犯”,对她的职业生涯造成了“无法挽回的损害”。 格兰德并非首位因未发行音乐被黑客盯上的艺人 格兰德并非第一个因黑客企图窃取未发行音乐而成为攻击目标的知名艺人。2022年,一名英国黑客因入侵包括艾德·希兰(Ed Sheeran)和Lil Uzi Vert在内的89位艺人的云账户,并在暗网上以加密货币出售其未发行音乐,被判入狱18个月。 爱莉安娜·格兰德是环球音乐集团旗下艺人。她的第八张录音室专辑《petal》定于7月31日(周五)通过她自己的厂牌BabyDoll Music与Republic Records合作发行,时间就在这起诉讼提交后不久。2024年,她的专辑《eternal sunshine》为她带来了第六张Billboard 200冠军专辑。

巴基斯坦联邦调查局成立专门暗网调查部门,重点打击网络犯罪与人口贩运

巴基斯坦联邦调查局(FIA)近日宣布成立专门的暗网调查部门,负责旨在识别、追踪并起诉在暗网上活动的犯罪分子,以应对来自加密在线平台的威胁。这一举措被视为2026年巴基斯坦打击网络相关犯罪、维护国家安全的重要一步。 该专门部门设立在巴基斯坦联邦调查局总部的国家指挥与控制中心(NC3)内。巴基斯坦联邦调查局局长乌斯曼·安瓦尔(Usman Anwar)博士周六表示,该专门小组将运用先进技术,揭露隐藏的犯罪网络,追踪加密货币交易,并为打击跨国网络犯罪的执法行动提供支持。 暗网调查部门的主要任务与技术手段 安瓦尔博士指出,该部门将专注于追踪参与伪造非法文件、从事人口贩运和偷渡活动的犯罪网络,以及其他属于联邦调查局职权范围内的犯罪活动。他指出,暗网调查部门将与加密货币调查部门在同一机构内协同工作、密切合作,利用区块链取证能力,通过开源情报(OSINT)和数字证据,将匿名的加密货币地址与现实世界中的身份信息关联起来。 安瓦尔博士将此方法归功于该机构的新能力,他补充说,开源情报也将被用于改进调查工作和收集书面证据,调查人员将使用先进的分析工具,在暗网市场、论坛和隐藏服务中追踪化名、用户名和在线身份,从而建立犯罪行为人的完整档案,并将其绳之以法。 安瓦尔博士进一步表示:“我们将利用先进工具和方法,仔细调查暗网上的个人,交叉比对市场、论坛和网站上的化名、用户名和假名。” 暗网的特点与调查难点 官员们介绍,暗网由那些未被常规搜索引擎索引的网站组成,只能通过使用加密网络的特殊浏览器访问。其匿名性使其成为多种非法活动的首选平台,包括人口贩运、雇凶杀人、毒品和武器交易、出售被盗数据和凭证、恐怖主义、黑客服务、盗版以及出售黑客工具等。 官员们指出,调查暗网上的犯罪面临重大挑战,因为此类活动具有分散性和跨国性,这些网络是去中心化的、经过加密的,而且往往跨越多个司法管辖区。他们表示,现代调查技术与国际合作相结合,仍然是应对此类威胁最有效的手段。 官员们介绍了互联网的三个层次 NC3主任阿萨尔·瓦希德(Athar Waheed)博士解释说,互联网大致可分为三个层次:表网、深网和暗网。 他表示,表网包括那些被搜索引擎索引、可公开访问的网站,例如新闻网站、博客、在线商店和社交媒体平台。这些页面可以通过普通浏览器和互联网连接直接访问。 瓦希德博士说,深网则涵盖那些未被搜索引擎索引的在线内容,例如数据库、付费学术期刊、网页邮箱账户、网上银行服务以及企业内部网络系统。这些资源通常是合法的,但需要凭证、订阅或特定查询才能访问。 他将暗网描述为深网的一个子集,指出它是有意隐藏的,只能通过Tor(洋葱路由)等专门的匿名保护软件访问。他解释说,Tor是一个开源覆盖网络,由全球超过7000个志愿者运营的中继节点运行,数百万用户通过随机路径路由流量,以实现匿名通信。与更广泛的深网不同,暗网包含使用加密并隐藏IP地址以保护身份的隐藏服务,访问它需要掌握特定工具和协议,通过传统的调查方法难以追踪。 打击暗网犯罪需加强国际合作 官员们表示,这一专门部门的成立将显著增强巴基斯坦联邦调查局打击复杂网络犯罪网络的能力。通过结合区块链取证、数字情报和先进的调查技术,该部门将有助于识别并起诉那些在互联网隐秘角落中活动的罪犯。 巴基斯坦联邦调查局强调,暗网相关活动往往具有跨国性质,因此需要更强的技术能力和更紧密的国际合作,才能有效应对。

中国警方罕见地揭示他们如何借助人工智能工具渗透并监控暗网

暗网对大多数普通互联网用户来说仍然是一个相对陌生的领域。它建立在加密通信和匿名路由技术之上,这些技术能够让用户的活动几乎无法被追踪。正因为如此,暗网常常成为非法活动的温床,包括各类违法交易以及数据贩卖等行为。近年来,无论是中国还是国外的研究人员,都在分析暗网内容方面取得了一定进展。不过,这些研究大多集中在英文材料上,针对暗网里中文内容的公开研究成果相对较少。 今年5月,中国刑事警察学院的一个研究团队在《中国计算机系统学报》期刊上发表了一篇论文。论文介绍了一种专门训练用于翻译和评估中文暗网内容的模型。这是与执法相关的研究人员公开分享他们如何借助人工智能工具处理暗网信息的一次较为罕见的披露。研究团队的目标是收集相关数据,并开发出能够帮助分类敏感和非法材料的工具。 通过定制化系统解决数据收集中的主要困难 研究过程中,第一个需要解决的挑战就是如何进入暗网站点并收集数据。研究人员发现,不同暗网平台的登录要求存在很大差异。传统的网络爬虫在面对验证码验证时往往力不从心,同时这些站点还会不断调整反爬虫策略,进一步增加了数据获取的难度。 为了克服上述困难,研究团队专门设计了一套系统。这套系统能够分别处理多种不同任务,例如完成登录操作、生成内容列表,以及下载图片等,该系统还控制了访问频率,以规避检测​​机制。通过这种方式,研究人员得以更有效地从暗网站点获取所需信息,为后续的人工智能分析和分类工作打下基础。 该报告称,最终,它从8个暗网中文交易网站和论坛收集了超过10000条原始数据。 通过AI模型进对暗网内容进行打标分类 研究团队将文本和图像输入到另一个AI模型中,该模型将所有图像(例如银行卡详细信息)转换为统一的文本描述。接下来,该团队手动将1800个样本标记为“种子”数据,用于训练初始分类模型。然后,该模型采用主动学习来标记剩余的数据,之后再将其交给人工审核员进行验证。 经过六轮迭代,该模型已将12467个样本归类为8类,包括金融凭证交易、贩运身份数据、提供非法服务、色情材料和极端或暴力内容。除了这些类别标签之外,每条可疑内容还会根据其是“轻微违规”还是“严重犯罪”来进行进一步分类。 鉴于大多数暗网样本都属于高风险内容,该团队设计了一种评分机制,其中不包含敏感或非法内容的材料评分为0-0.2分。可能存在风险的内容(包含敏感短语但不包含任何非法内容)评分为0.2到0.4分,而非法内容的评分为0.4到1分。非法内容的具体评分取决于其性质,涉及身份盗窃或提供非法服务的,每项加0.05分;涉及未成年人或提供犯罪技术或工具的,每项加0.1分。 敏感词汇列表最初是根据与暗网非法活动相关的词语和短语手动编制的。之后,该词汇表根据模型的预测结果进行了更新,但论文并未详细说明更新过程。最终模型通过包含200个样本的独立测试集进行了验证,结果表明AI工具能够可靠地对暗网上的内容进行分类。 研究意义 尽管该论文没有提及执法机构是否会使用该模型来监控中国暗网上的帖子,但该团队在论文中写道:“该方法能够以有限的人力成本稳定地执行风险标注任务,为中国暗网风险分析提供可重用的数据和方法论支持。未来的工作将扩大数据规模,并探索更多针对中国暗网环境的下游分析任务。” “暗网下/AWX”认为,这项工作为中国执法部门在暗网监控领域提供了技术参考。通过结合人工智能模型与定制化的数据收集系统,研究人员试图在高度匿名的环境中识别和评估敏感内容。相关论文的发表,也让外界得以窥见中国警方在这一技术领域的探索方向。