塞浦路斯警方正在与欧洲刑警组织(Europol)及多个欧洲国家执法部门合作,调查一起未遂的雇佣杀人阴谋,并试图查明背后的动机与主谋。该案由塞浦路斯警察总部特别调查组(被非正式称为“塞浦路斯联邦调查局”)负责继续侦办。
案件起因与首次逮捕 调查始于欧洲执法部门通过欧洲刑警组织向塞浦路斯警方提供情报,称有人计划在塞浦路斯以有偿方式实施杀人。警方评估相关信息与证据后,取得法院搜查令并展开行动。
行动由塞浦路斯警方与丹麦警方团队在拉纳卡和法马古斯塔地区联合进行。三名嫌疑人被捕,他们此前从暗网上联系了一名“杀手”,并前往塞浦路斯与对方会面。实际上,对方是丹麦派出的卧底警察。
这三名嫌疑人分别为两名挪威籍和一名爱尔兰籍人士,年龄分别为33岁、34岁和35岁。他们已被羁押8天,至今仍拒绝开口说话。警方认为他们属于某个犯罪集团成员,而非幕后主使。
法马古斯塔地方法院上周六听取的情况显示,该犯罪软化向暗网“杀手”开价约8.5万欧元(相当于65万丹麦克朗)。
国际联合执法拯救了目标人物 预定谋杀的目标是一对英国籍双胞胎,两人均有犯罪记录。他们此前曾在法马古斯塔政府控制区度假,并似乎计划再次返回塞浦路斯。目前这两人仍未被找到,欧洲刑警组织已接到通知并协助定位。
警方仍在检查嫌疑人手机,并在阿亚纳帕和拉纳卡等地调取监控录像,嫌疑人此前曾在这些地方停留。
此案涉及涉嫌合谋谋杀和参与犯罪组织。塞浦路斯警察总部的一个特别调查小组正与欧洲刑警组织和其他国家的执法机构合作,继续进行调查。
塞浦路斯警方表示,此次行动体现了执法机构在应对严重有组织犯罪时快速行动与跨境合作的重要性。
9月5日更新后续逮捕行动 9月5日,警方宣布在帕福斯地区再逮捕5人,使本案总逮捕人数升至8人。这5名嫌疑人年龄分别为21岁、25岁、28岁以及两名22岁。
警方表示,在评估调查过程中收集的信息与材料后,发现了针对他们的证据。周五行动中,警方拦截了一辆载有这些嫌疑人的车辆。车内搜出一把手枪、两把刀、手套、面罩和三部手机,均被扣押。
警方随后搜查了嫌疑人在帕福斯的住所,又扣押了另外8部手机、1400美元现金、文件、笔记及其他证据。5人已被羁押,预计周六出庭接受还押聆讯。
英国警方近日宣布,成功没收了一批可追溯至已关闭暗网市场的比特币及其他资产,总价值约140万美元(约合103万英镑)。这是该地区警方自2024年4月英国引入加密货币钱包冻结令以来规模最大的一次加密资产查扣行动。
英国警方的查扣详情 埃文和萨默塞特警方(Avon and Somerset Police)周四表示,其金融调查小组已追回20.21枚比特币,以及进一步的加密资产和银行账户中的资金,合计价值140万美元(1,032,487.86英镑)。
被调查对象此前有洗钱定罪记录,并已在资产被没收前去世。
在警方网络团队的协助下,调查人员将这些资产追溯至2016年至2019年间运营的暗网市场。警方表示,这些现已关闭的网站曾为毒品供应、人口贩运等多种犯罪提供便利。警方未公开这些市场的具体名称。
比特币来自暗网市场频繁出现的那段时期 2016至2019年正是暗网历史上监管最密集的时期之一。当时规模最大的暗网市场AlphaBay于2017年7月被查封。荷兰警方此前已接管暗网市场Hansa Market,并秘密运营了一个月,在关闭当天收集了从AlphaBay逃离的用户信息。随后吸收了大量剩余流量的暗网市场Dream Market于2019年3月宣布自行关闭,并在4月底下线。
这些市场处理的每一笔交易至今仍可在区块链上查到。埃文和萨默塞特郡警察局金融调查组的警探安东尼·戴维斯(Anthony Davis)表示:“许多人认为加密货币可以提供匿名性,帮助隐藏财富,并将资产置于执法部门无法触及的范围之外。”他指出,交易记录会永久存储在名为区块链的数字账本上,区块链上的永久记录是“宝贵的证据来源”。
“本案表明,专业的金融调查技能在识别和追回以加密货币形式持有的犯罪资产方面越来越重要。我们将继续动用一切可用权力,查明、追踪和追回犯罪所得,无论其形式如何。通过没收犯罪所得,我们剥夺了犯罪分子可能用于支持进一步有组织犯罪的非法财富。” 英国警方扣押加密资产的法律工具与时代意义 此次查扣是英国警方自2024年4月加密货币钱包冻结令生效以来记录的最大规模行动。这些权力允许警官在尚未实施逮捕的情况下冻结和扣押加密货币,将其转移到执法部门控制的钱包中,并没收书面密码或存储设备。必要时,警方还可以直接销毁资产。相关规定出台时,政府特别指出隐私币“不利于公共利益”。
这些资产依据《犯罪收益法》(Proceeds of Crime Act)于今年早些时候被没收,法院认定它们属于非法行为所得。今年早些时候,法院认定这些资产系非法所得,因此予以没收。根据《犯罪收益法》,相关资金将重新投入社区和警务项目,用于支持教育培训、早期干预和犯罪预防。
警方未透露这些加密货币来自哪个暗网市场,也未说明其估值是在何时确定的,但按当前的比特币价格估计,20.21枚比特币就已经价值160万美元了。
这起案件再次表明,即使相关暗网市场早已关闭,利用专业的加密货币追踪和金融调查技术,交易记录仍可能在多年后被用于追踪和没收犯罪所得。英国警方借助区块链分析与新的法律工具,持续对历史暗网的相关资产进行追缴。
美国德克萨斯州一名阿马里洛男子因被控通过暗网购买并访问儿童性剥削材料(CSAM),面临联邦指控。
现年39岁的何塞·阿德里安·博斯克兹(Jose Adrian Bosquez)上周被关押进兰德尔县监狱,罪名是“以查看为目的获取儿童色情制品”。
联邦刑事起诉内容 根据联邦刑事起诉文件,一名联邦调查局(FBI)雇员在调查一个可通过Tor访问的暗网网站。该暗网网站将自己宣传为“最大的免费儿童色情视频和图片开放图书馆”。
该暗网网站提供多种订阅服务以获取相关内容,支付方式为加密货币,支付加密货币后可以获取该网站的访问权限。调查人员提取了用于向该暗网网站付款的加密货币钱包地址,并据称追踪到一笔2024年4月的付款,该笔款项来自一个登记在博斯克兹名下的Coinbase账户。
文件显示,2024年4月5日,从博斯克兹的钱包向该网站支付了访问费用。起诉书称,博斯克兹的出生日期、社会安全号码和地址与该加密货币钱包在Coinbase上的记录相符。支付金额约为价值16.61美元的比特币,用于购买该暗网网站的日订阅服务,该金额与该暗网网站广告价格相符。
警方对博斯克兹的住所进行了搜查 基于上述信息,联邦搜查令于今年8月19日在博斯克兹家中执行。
文件显示,联邦特工对博斯克兹进行了一次双方同意、非羁押性质的问话。他承认曾向该暗网网站发送加密货币以获取访问权限,并承认大约查看过该网站五次,最近一次访问发生在2月或3月。
另据法庭记录,他表示最近一次是通过PayPal向某人付款,以获取一个Telegram群组的访问权限,该群组中有相关材料发布。
博斯克兹目前仍被关押在兰德尔县监狱,处于联邦羁押状态,等待下一次出庭。他面临最高10年的联邦监禁。初步审查和羁押听证会定于周三上午9时30分举行。
近年来,加密货币因其匿名性和跨境便利性,逐渐被用于各类非法资金流动,“暗网下/AWX”前不久曾介绍了印度禁毒斗争面临的新难题与新挑战主要是暗网与加密货币。印度古吉拉特邦警方破获的一起案件,再次清晰展示了加密货币如何与暗网毒品交易、身份盗用以及国际制裁实体产生关联。这一案例为理解现代金融犯罪的技术路径提供了具体参考。
案件概览:三次执法行动与12人被捕 2026年5月至6月,印度古吉拉特邦警方网络卓越中心(Cyber Centre of Excellence,简称CCoE)逐步破获一起涉及暗网毒品贩运、加密货币洗钱和国际恐怖融资的大型案件。截至6月6日,共逮捕12人。涉案加密资产交易额超过2270万美元(约合226.54亿卢比),是印度迄今规模较大的与加密货币相关的针对恐怖融资的执法行动之一。
第一波逮捕发生在2026年5月。CCoE在艾哈迈达巴德、孟买和哈里亚纳邦同时行动,逮捕9名核心嫌疑人。调查起点是艾哈迈达巴德居民Mohsin Sadiq Molani的加密货币钱包被发现与暗网毒品交易平台ARTEMISLAB.CC存在直接区块链关联。
第二波逮捕发生在2026年5月24日。调查人员逮捕了来自艾哈迈达巴德米尔扎普尔的25岁Ghulamali Qureshi。此人曾在迪拜学习USDT交易技术,通过以其父亲名义注册的币安(Binance)钱包处理了约100至150亿卢比的交易,并在拉贾斯坦邦藏匿近两年。
第三波逮捕发生在2026年6月6日。最新被捕的两人是来自巴夫纳加尔的23岁Hadiraja Sarani和36岁Mohmand Zamin Abbasali Jigar。他们使用Hadiraja父亲Sabbir Ali Sarani的KYC凭证,在币安(Binance)上创建未授权钱包,并通过分层交易接收了5000 USDT。调查人员将这笔资金定性为“脏加密货币”,其来源与受制裁实体相关的钱包有关。此前“暗网下/AWX”对该案件进行了报道。
通过区块链分析,CCoE追踪到网络中超过2270万美元的加密交易。其中30%至40%被认定为与恐怖融资、网络欺诈和有组织犯罪直接相关的“脏加密资产”。其余涉及常规交易、哈瓦拉(Hawala)汇款、黄金交易和期货活动。调查人员还查获两个门罗币(Monero)钱包,内含约200万卢比的隐私加密货币资产。与嫌疑人相关的银行账户则关联到印度全国935起网络犯罪投诉。
当下洗钱手法的三层结构 该案件揭示的洗钱路径呈现清晰的三层结构:
第一层是身份盗用与KYC绕过。核心手法是使用第三方真实KYC信息在币安(Binance)等加密货币平台创建钱包,从而绕过交易所的身份验证机制。Hadiraja Sarani使用父亲的身份凭证开户,Ghulamali Qureshi同样以父亲名义注册币安钱包进行大额交易。这种“真实身份+非本人操作”的模式,暴露了当前中心化交易所身份验证流程中的盲点——静态KYC文件验证难以有效识别“身份出借或冒用”场景,需要结合活体检测、设备指纹和行为分析等动态验证手段。
第二层是隐私币转向与分层交易。资金进入主流交易所钱包后,犯罪网络使用多层钱包分层,将USDT等稳定币拆分并混入高流量非托管钱包,然后迅速转换为门罗币(Monero)。Monero的环签名和隐身地址在技术层面完全切断了链上审计轨迹。调查人员指出,通过隐私导向账本转移稳定币,能有效切断透明审计路径。这一过程的技术复杂性远超普通混币操作,利用的是协议层面的原生隐私功能。
第三层是受制裁平台与哈瓦拉结算。经Monero匿名化后的资产最终流向被美国财政部海外资产控制办公室(OFAC)制裁的俄罗斯加密货币交易所Garantex,在那里兑换成法币。现金再通过哈瓦拉(Hawala)和安加迪亚(Angadia)等南亚广泛存在的非正式跨境汇款系统进行物理分发,不留下电子记录。哈瓦拉系统的核心特征是“账本对冲”:在A国交付现金,在B国提取等额款项,没有跨境资金流动痕迹。这一路径实现了数字与物理世界的双重匿名闭环。
法律框架与国际制裁实体关联 目前案件指控主要集中在刑事共谋和网络犯罪,援引的条款包括《2023年印度刑法典》(Bharatiya Nyaya Sanhita)第111(2)(B)条(刑事共谋)、第153条(有组织犯罪)、第61条(协助非法金融渠道),以及《2000年信息技术法》第66C条(身份相关网络犯罪/身份盗窃)、第66D条(利用计算机资源冒充进行欺骗)。
值得注意的是,尽管案件明确涉及恐怖融资指控,截至报道时尚未援引《非法活动预防法》(UAPA)和《防止洗钱法》(PMLA)这两部印度反恐和反洗钱核心法律。这可能反映案件目前仍由印度邦级警方调查,尚未移交印度国家调查机构,后续法律适用可能随调查进展而升级。
区块链溯源取证揭示了该网络与多个受国际制裁的恐怖组织和实体之间的直接资金联系:哈马斯通过迪拜某汇兑公司前台连接资金;也门胡塞叛军(Ansar Allah)关联钱包向网络核心账户注入大额资金;伊朗伊斯兰革命卫队圣城旅(IRGC-QF)关联钱包提供资金注入;俄罗斯加密货币交易所Garantex作为加密资产兑换法币的通道;Ilan Shor网络关联钱包存在交易往来。
以色列国家反恐融资局(NBCTF)曾在2025年冻结过嫌疑人Mohammad Zubair Mohammad Hussain Popatia的一个钱包,该钱包与据称与哈马斯有关的迪拜实体存在交易。这意味着案件中的部分线索更早前已在国际反恐融资体系中被察觉。
对虚拟资产服务提供商的合规启示以及对各国政府的监管启示 基于本案调查,可以归纳出五类可疑交易指标,供虚拟资产服务提供商(VASP)合规人员参考:
一是系统性隐私币转向。大额稳定币在高流量非托管钱包中瞬间兑换为Monero、Zcash等隐私币,缺乏合理经济理由。 二是受制裁平台互动。账户与OFAC、联合国或欧盟黑名单交易所或高风险结算集群存在频繁直接互动。 三是替代汇款系统同步。企业账户大额现金存取与虚拟资产国际变现时间精确吻合,提示可能涉及哈瓦拉网络。 四是多源分层模式。数千个无关点对点地址的小额资金汇总到单一企业交易所账户,缺乏商业上合理的解释,属于典型“蚂蚁搬家”手法。 五是暗网电商结算。商业物流钱包与已知非法去中心化市场存在直接区块链连接。 印度政府2026年2月发布的PRAHAAR反恐战略已明确警告犯罪和恐怖网络日益利用加密钱包的趋势,本案为该战略提供了现实例证。目前,印度金融情报单位要求所有在印度运营的VASP注册并履行《防止洗钱法》下的报告义务。本案中KYC信息被滥用创建钱包的情况,将对离岸交易所在印度市场的持续客户尽职调查和强化尽职调查提出更严格要求。
古吉拉特警方破获的这起案件,完整呈现了从暗网毒品交易到加密货币洗钱、再到恐怖融资的资金链条。身份盗用绕过KYC、隐私币切断审计轨迹、受制裁平台与地下汇款完成结算,构成了当前加密货币相关金融犯罪的典型路径。对监管机构和合规从业者而言,这一案例提醒人们:静态身份验证已不足以应对身份出借和冒用,隐私币监测与制裁筛选需要更深入的技术手段,而跨境非正式汇款系统的存在则要求数字与物理世界的监管协同。
一个自称“madarx”的黑客近日在暗网上发布广告,声称正在出售600万份(60 lakh)孟加拉国求职者的简历(CV),其中包括个人信息和工作经历。该黑客称这些简历来自孟加拉国招聘平台Bdjobs的数据库,但Bdjobs公司已否认其网站是数据泄露源头,否认其网站遭到入侵,并敦促用户不要理会未经证实的说法。
暗网网站发布的广告内容与泄露数据详情 该黑客于周日下午在暗网网站(明网域名为“darkforums.ru”)上发布了广告。帖子中声称拥有来自Bdjobs的600万名求职者的简历。据称,这些简历包含姓名、电话号码、地址、电子邮箱、教育资格、职业经历以及培训详情。
根据帖子内容,该数据集包含600万份简历,记录以PDF文件形式提供,简历数据集副本的售价仅为1000美元,且最多只出售给五名买家。支付方式中列出了Paytm、Wise、PayU和Binance等。
为支持其说法,该黑客还发布了148份简历样本。“暗网下/AWX”对这些简历的分析显示,其中大多数相当陈旧,大量简历最后更新时间在2011年至2017年之间。
网络安全专家的担忧 网络安全专家对公民个人信息疑遭泄露表示担忧,简历数据库因将联系信息与详细的专业及教育经历相结合,对针对性社会工程学攻击具有特别高的价值。如果属实,该数据集可能助长高度个性化的招聘诈骗、鱼叉式网络钓鱼、身份欺诈和企业冒充行为。
国际刑事法庭检察官兼技术专家坦维尔·哈桑·朱哈(Tanvir Hassan Zoha)向媒体表示,如果网络犯罪分子同时获得一个人的姓名、电话号码、电子邮箱、家庭住址、教育资格和职业信息,就可以为该人创建完整的数字档案。
他说,此类信息可能被用于针对性钓鱼、虚假工作邀约、身份欺诈和金融诈骗。
目前,该黑客声称的数据来源尚未得到独立证实。样本简历大多较为陈旧,这引发了关于数据真实性和时效性的疑问。Bdjobs坚持否认其系统被入侵,并将责任指向可能的第三方滥用访问权限。
相关调查和进一步核实仍在进行中。
Bdjobs方面的回应 Bdjobs创始人兼首席执行官法希姆·马什鲁尔(AKM Fahim Mashroor)否认了公民信息从该平台泄露的指控。他向媒体表示,Bdjobs自成立以来就将用户信息安全放在优先位置。除了采取必要的安全措施外,该平台还设有多种控制机制,规定谁可以查看用户资料、谁不可以。
法希姆·马什鲁尔进一步表示:“超过十万家在Bdjobs平台注册的用人单位可以通过账户查看求职者的信息,但这些信息仅被允许用于他们自身的招聘流程。” 他表示,如果任何用人单位将这些信息出售给第三方,一旦Bdjobs平台获悉此事,Bdjobs承诺将对其采取法律行动。
在官方声明中,Bdjobs表示,社交媒体上正在传播有关其网站安全的误导性和虚假信息。该公司重申,自成立以来一直优先保护用户数据,并已部署安全措施和访问控制。该公司还敦促用户不要传播未经核实的信息。
据孟加拉国当地媒体周一报道,以游客身份进入孟加拉国的中国公民卷入了一系列有组织犯罪活动,包括暗网毒品走私、网络诈骗和贩卖孟加拉国妇女。孟加拉国警方最近的执法行动揭露了一些据称与当地同伙在南亚国家活动的犯罪网络。
据调查人员称,嫌疑人主要在达卡的乌塔拉、巴顺达拉和尼昆贾地区设立了据点,而来自其他案件的证据表明,一些团伙通过跨国网络运作,并让成员持短期签证轮流进出孟加拉国。
涉嫌在暗网贩毒的中国犯罪团伙被逮捕 今年3月,缉毒部门在达卡一家快递公司查获了藏在蓝牙音箱内的50克氯胺酮,这是一项重大发现。调查结束后,警方突袭了乌塔拉的一间公寓,逮捕了三名中国公民——59岁的Li Bin、62岁的Yang Chunsheng和36岁的Yu Zhe。
在新闻发布会上,孟加拉国麻醉品管制局(DNC)表示,乌塔拉的一处住宅公寓被改造成化学实验室,用于生产粉末状毒品。官员称,此次行动与一个在国内和国际上贩毒的网络有关。当局表示,在突袭行动中,他们从一个临时实验室缴获了6.3公斤氯胺酮、化学品、实验室和包装设备、电子秤、手机和外币现金。
孟加拉国国家缉毒局副局长梅赫迪·哈桑表示:“在初步审讯中,被告供认他们收集液态氯胺酮,在公寓内设立制毒实验室,并将其加工成粉末状。之后,他们试图通过快递服务将毒品走私到国外。”
调查人员称,嫌疑人涉嫌利用快递服务分销毒品,并通过暗网接收国际买家的订单,将毒品藏在电子设备中进行国际运输,并使用加密货币(特别是波场网络,即TRON)进行支付。
据报道,嫌疑人使用加密通信工具,频繁更换手机和SIM卡,删除电子记录,并使用虚假身份以逃避侦查。尽管采取了这些措施,但持续的情报收集和技术分析最终还是摧毁了这个犯罪网络。
涉嫌参与网络诈骗、非法VoIP和赌博活动的中国犯罪团伙被逮捕 本月初,侦缉部门警方在达卡巴顺达拉地区逮捕了三名中国公民和一名孟加拉国女子,揭露了该国另一个涉嫌参与网络诈骗、非法VoIP和赌博活动的犯罪团伙。
据报道,此次行动缴获了6000多张有效SIM卡、20个GSM网关、14台笔记本电脑和16部智能手机。调查人员称,受害者最初会收到提供工作机会、诱人优惠或额外收入的信息,随后被引导至诈骗链接。
达卡都会警察局犯罪调查科主任沙菲库尔·伊斯兰表示:“中国公民犯下的各种罪行正在浮出水面。已有数名中国公民因涉嫌网络诈骗被捕。他们在一些国内人士的勾结串通下,胆子越来越大,继续作案。调查过程中还发现了一些其他问题,我们正在着手处理。”
中国公民针对孟加拉国的犯罪越来越多 执法机构分别破获了针对孟加拉国妇女的人口贩运活动,这些活动以结婚和在中国过上更好生活为诱饵。2024年11月,两名中国公民在哈兹拉特·沙阿贾拉勒国际机场被捕,据称他们试图贩卖两名妇女。次月又有两人被捕,而2025年5月,另有两名中国公民因类似指控被拘留。
机场武装警察营副警司阿妮塔·拉尼·苏特拉达尔表示:“来自多个国家的贩卖人口团伙与当地中间人勾结,试图贩卖妇女。他们主要以农村地区的淳朴妇女为目标,通过各种诱惑诱骗她们。一旦获得线索,我们会迅速采取行动。”
调查人员称,多名嫌疑人持短期签证以游客身份进入孟加拉国,建立临时据点,并在活动一段时间后离开,随后又有其他嫌疑人抵达。
这种现象引发了人们呼吁加强对外国公民的监控,但同时又不损害合法旅行。私立大学教师阿布·诺曼说:“特别部门应该对他们严加监视。”
不断增加的案件给孟加拉国执法部门带来了更大的挑战:必须确定这些案件是代表独立的犯罪集团,还是以孟加拉国为行动基地进行毒品、网络犯罪和人口贩运的更广泛的跨国网络的一部分。
“暗网下/AWX”认为,跨国犯罪需要多个国家协调努力、共同打击,建议孟加拉国警方加强与中国警方的沟通协作,加入中国发起的反诈联盟,用好中国资源,彻底铲除跨国犯罪的土壤。
暗网监控通过在攻击发生前检测泄露的凭证、泄露的数据以及威胁行为者活动,帮助识别潜在网络威胁。早期发现这些风险,使安全团队能够调查漏洞并降低被入侵的可能性。
被盗信息经常出现在地下论坛、暗网市场和暗网泄密站点上,网络犯罪分子在那里交换数据并讨论潜在目标。通过暗网持续监控这些环境,并辅助人工智能技术,可以提早揭示传统安全措施难以察觉的预警信号。
早期威胁识别能够降低小规模数据泄露演变成重大安全事件的几率。暗网情报可以提供有价值的威胁情报预警,帮助企业优先处理风险并加强网络安全防御。
暗网监控如何揭示安全风险与攻击指标 暗网监控能够发现攻击指标、泄露资产以及可能预示潜在网络威胁的可疑活动,从而在其升级为安全事件之前加以应对。
1. 泄露的凭证
被盗的用户名和密码在钓鱼攻击、恶意软件感染和数据泄露后经常被交易。发现这些凭证有助于突出账户接管风险,使安全团队能够在恶意访问发生前保护受影响账户。
2. 敏感数据泄露
机密记录、财务信息和内部文件经常出现在地下泄露平台上。对泄露数据的预见性有助于评估泄露严重程度,并识别与未经授权披露相关的安全风险。
3. 威胁行为者讨论
威胁行为者经常在私人论坛中交换有关漏洞、攻击技术和潜在目标的信息。从这些对话中收集的情报可以揭示正在形成的网络威胁和新兴攻击活动。
4. 勒索软件指标
勒索软件团伙运营的泄露门户通常包含有关被入侵网络和被盗数据的信息。跟踪这些来源可以提供与敲诈相关的威胁情报,这些威胁可能影响企业和关键资产。
5. 钓鱼基础设施
欺诈域名、钓鱼工具包和仿冒模板通常通过地下市场分发。监控这些资产有助于发现针对员工、客户和商业伙伴的钓鱼威胁。
6. 第三方泄露
影响供应商和服务提供商的泄露可能在相互关联的业务环境中引入风险。对被入侵供应商数据的提及可能表明能够影响多个企业的供应链威胁。
7. 品牌冒用
公司名称、高管身份和数字资产经常被滥用以支持诈骗和欺骗性活动。检测非法品牌使用有助于降低欺诈风险并保护利益相关者信任。
8. 攻击规划信号
涉及被盗访问权限、漏洞可用性或针对特定目标侦察的讨论,往往指向恶意意图。识别这些信号可提供有价值的威胁情报,指导防御行动和风险缓解努力。
可以检测到哪些网络威胁 地下社区中流传的信息往往揭示可能影响企业、员工、客户和数字资产的攻击模式。
1. 账户接管
被盗凭证仍然是未经授权账户访问的最常见原因之一。从暗网来源收集的情报可以在恶意行为者尝试使用前揭示泄露的账户。
2. 数据泄露
包含客户信息、员工记录和业务文件的大型数据集在未经授权披露后经常出现。对被泄露信息的提及可能揭示尚未公开确认的事件。
3. 勒索软件攻击
勒索软件团伙通常会通过暗网泄密网站、受害者发布披露和地下论坛讨论留下痕迹。对这些活动的及时预见性可以提供针对特定行业和企业的威胁预警。
4. 商业电子邮件入侵
电子邮件冒用活动依赖被盗凭证和被入侵邮箱来欺骗员工或商业伙伴。暗网情报可以揭示与这些计划相关的指标,从而在造成重大财务损失前加以应对。
5. 内部威胁
机密信息可能被员工、承包商或拥有公司系统合法访问权限的个人泄露。泄露的文件、内部通信和共享凭证可能预示潜在的内部相关风险。
6. 品牌滥用
公司名称、商标、域名和高管身份有时被滥用于创建可信的仿冒网站或欺骗性通信。识别这些活动有助于保护客户并维护品牌信誉。
威胁预警为何至关重要 随着攻击者获得更多时间在系统中横向移动、访问敏感信息或扩大影响范围,安全事件会变得更难控制。因此,及时的威胁可见性至关重要。
1. 更快响应
威胁情报使安全团队能够在可疑活动发展成更大事件前进行调查。更快的行动可以减少驻留时间,并限制进一步入侵的机会。
2. 降低影响
可疑访问、数据泄露和服务中断在长时间未被注意时往往造成更大损害。对潜在风险的可见性使纠正措施能够更早实施。
3. 财务保护
恢复费用、监管处罚、法律成本和业务中断可能造成重大财务压力。在事件升级前识别预警信号有助于将这些潜在损失降至最低。
4. 声誉管理
当敏感信息已经泄露或广泛公开时,客户信心可能下降。对正在形成风险的了解使企业能够在其影响公众认知前解决问题。
5. 安全韧性
对外部风险的持续可见性增强了企业预测、防御和从恶意活动中恢复的能力。主动方法提高了对不断演变的攻击技术的长期准备。
暗网监控应多久进行一次 简短的回答是:暗网监控应持续进行,而非周期性进行。
地下论坛上的威胁活动不遵循工作时间或报告周期。数据泄露和凭证倾倒可能随时出现。一次性扫描或每月审查可能检测到旧的泄露,却错过已被利用的活跃威胁。持续监控使企业能够在数小时或数天内而非数周内发现数据泄露。安全团队随后可以重置密码、撤销访问权限、调查被入侵账户,并降低进一步攻击的可能性。
过去半个月,一起规模巨大的针对Microsoft Azure数据窃取活动正在进行中,一名化名为“TheHatman”的网络攻击者在暗网论坛上发布了大量财富500强企业的内部员工通讯录数据。据报道,这些庞大的数据是利用被盗用的凭据直接从企业的Azure/Entra门户下载的。
麦当劳员工数据出现在暗网论坛 该黑客本周在暗网数据泄露论坛上发布了一篇标题为“麦当劳 170 万+ Azure 内部员工数据泄露”的帖子,同时附上了8000行数据的样本,声称这只是从麦当劳Azure租户中窃取的170万条员工通讯录的一部分。该样本经离线技术分析,在所有可应用的测试中均显示数据真实有效,但记录的年份以及170万这个数字的准确性尚无法确认。
帖子未标明售价,而是征求报价。研究人员已离线查看了免费样本,并未尝试访问、探测或验证任何麦当劳系统。由于卖家帖子中包含的下载链接仍然指向真实用户的联系方式,因此未在公开资料中披露。
卖家提供的8000行免费数据样本,显示了结构化的公司通讯录信息,包括DisplayName、UserPrincipalName和EmployeeId。样本中不包含日期字段,因此无法确定数据提取时间。最明确的线索是该公司的运营范围:样本中没有俄罗斯记录(这与麦当劳于2022年退出俄罗斯市场相符),也没有哈萨克斯坦记录(表明数据日期为2023年或之后)。声称的170万条记录总数无法与样本进行核实,该样本仅占总记录数的不到0.5%。
卖家称,这些资料是使用泄露的凭证直接从麦当劳公司Azure租户下载的,包含员工账户、服务账户和其他租户记录。多项技术指标表明这是一次真实的管理导出。诸如“传真号码”和“物理送货办公室名称”之类的列标题与管理员使用Microsoft PowerShell目录工具从Entra ID(Azure Active Directory 的当前名称)导出用户列表时生成的属性名称完全一致。样本中识别出的所有50个电子邮件域均属于麦当劳,涵盖了30多个国家/地区的公司员工、餐厅员工帐户、加盟商登录和供应商访客访问权限。其中三个条目包含租户的内部Microsoft地址mcdonaldscorp.onmicrosoft.com,该地址在企业外部不可见或无法访问。
该样本还包含233行乱码字符编码数据,这与导出时省略UTF-8格式的情况一致;此外,还有85个职位名称被截断至30个字符,这种模式与人力资源软件中的固定宽度字段相关;其中一条记录甚至超出了文件本身:位于威勒尔 Upton By-Pass 的“556 Upton”餐厅信息(包括电话号码)与一家公开列出的真实麦当劳餐厅相符。一般而言,这些编码错误不会出现在伪造的数据中,伪造的数据集不会出现真正的编码错误。
受影响的大型企业及泄露数据分析 在16天内,该名为“TheHatman”的账户发布了九篇帖子,涵盖麦当劳、沃达丰、盖璞、两家连锁酒店以及四家信息技术外包公司,包括Kyndryl和塔塔咨询服务公司,涵盖IT服务、酒店、电信、零售和物流等行业。
“暗网下/AWX”分析了发布在暗网论坛上的帖子,根据发现的企业电子邮件地址以及与标准Azure目录导出完全匹配的字段名称,每条信息都使用了相同的19列结构,应是由同一操作者针对持有有效凭证的租户运行相同的导出脚本所致,因此该活动看起来高度可信。
以下是受影响的企业以及攻击者提供的惊人数量的泄露记录:
麦当劳公司:约170万条记录 TCS(塔塔咨询服务公司):超过80万条记录 沃达丰:约42.5万条记录 HCL Technologies:超过25万条记录 洲际酒店集团 (IHG):约18.5万条记录 Kyndryl:约17万多条记录 Gap公司:约8万多条记录 Hexaware Technologies:超过2万条记录 温德姆酒店:约9000多条记录 在所有受影响的租户数据转储文件中,泄露的字段始终包含基础的企业通讯录数据。通过分析提供的样本,可以清晰地看到泄露数据的结构:
核心身份和联系方式:全名、公司电子邮件地址(包括活跃域和租户特定.onmicrosoft.com结构)、电话号码和实际地址。 企业结构:员工编号、职位名称、部门、备注、经理详细信息和直接下属。 访问权限和组映射:用户组成员身份、服务帐户和高级权限帐户记录(例如全局管理员列表)。 服务帐户和全局管理员名称的泄露尤其令人担忧,因为这为后续针对这些企业的社会工程、鱼叉式网络钓鱼或有针对性的权限提升攻击提供了直接路线图。
虽然数据极有可能真实,但尚无法确定此次攻击活动的具体实施方式。攻击者明确声称,这些数据是“使用被盗用的凭证”下载的。然而,具体的入侵途径仍然未知。
样本中不包含密码或密码哈希值,这意味着直接风险主要来自社交工程攻击,而非账户盗用。因此对于数据中提及的个人而言,没有任何措施可以消除风险,务实的应对措施是对未经请求的联系保持警惕。
大型企业的通讯录数据如何被窃取 虽然目前无法确切确认黑客究竟使用了哪些凭证来入侵这些企业,但研究人员已经找到了与大多数受影响公司相关的、源自Infostealer感染的被盗Azure凭证,因此此次攻击活动极有可能通过对Infostealer感染获取的用户凭证的定向利用,而非微软Azure的系统性零日漏洞。
“暗网下/AWX”推断,大概有几个方面的原因造成了500强大型企业内部通讯录的泄露:
活跃的Infostealer病毒感染导致员工会话令牌泄露 高成功率的网络钓鱼活动获取了管理权限 特定租户门户缺乏严格的多因素身份验证(MFA) 滥用了在多个环境中拥有过高读取权限的第三方API/集成 如此庞大的数据泄露规模和速度表明,一旦获得初始访问权限,攻击者便会采取系统化的自动化手段窃取企业内部的通讯录。
大型企业内部通讯录的泄露对受影响的企业构成严重且直接的威胁。黑客经常利用这些结构化数据发起极具迷惑性的商业电子邮件诈骗 (BEC) 和鱼叉式网络钓鱼攻击。通过了解企业的详细汇报结构、部门和职位,攻击者可以轻松冒充经理或IT人员,诱骗员工批准欺诈性电汇或交出多因素身份验证 (MFA) 令牌。
此外,服务帐户和全局管理员的识别为初始访问代理和勒索软件运营者提供了高价值目标的精确路线图。为了主动防御这些入侵,企业必须监控初始感染途径,安全团队可以在威胁行为者利用Infostealer窃取的信息访问Azure等关键基础设施之前,检测到被Infostealer窃取凭证的受感染员工、用户和第三方凭据。
印度马哈拉施特拉邦网络执法部门(Maharashtra Cyber)宣布,经过六个月的监控行动,已捣毁10个据称在暗网活动的贩毒团伙。官员们将此次行动描述为一项协同行动,旨在打击通过加密货币和国际快递进行交易的贩毒组织网络。
过去六个月,印度马哈拉施特拉邦网络执法部门捣毁了多达10个涉嫌通过暗网贩卖和走私毒品的贩毒集团。调查显示,这些团伙利用隐蔽的暗网市场出售可卡因、大麻和其他毒品。官员表示,从联系买家、接受加密货币付款到通过国际邮政快递服务运送毒品,整个贩毒链条都通过暗网在线上运作。
针对暗网市场的打击成效很明显 马哈拉施特拉邦网络执法部门发起了一项专项行动,打击那些依赖暗网等匿名网络平台而非传统方式贩毒的网络。该行动将密切审查可疑的暗网市场、加密货币交易、数字身份、通信渠道和毒品分销链。
“暗网正被滥用于各种非法活动。我们的团队正在持续监控此类活动。在一次特别行动中,马哈拉施特拉邦网络执法部门已经捣毁了10个在暗网上活动的贩毒集团,”马哈拉施特拉邦网络执法部门副总警监亚沙斯维·亚达夫表示。
识别在暗网上活动的犯罪分子是调查机构面临的一项重大挑战。许多嫌疑人使用Tor网络,该网络通过多个节点路由互联网流量,使得追踪账户的原始IP地址或物理位置变得困难。为此,马哈拉施特拉邦网络执法部门正在开展多层次的调查,以期根据电子证据抓获嫌疑人。
此外,官员们还发现,社交媒体、即时通讯应用和其他在线平台越来越多地被用于与潜在买家建立联系并推销毒品。有关部门观察到,在通过这些渠道建立初步联系后,交易往往会转移到更加匿名的平台。
专业暗网监控软件被用来发现情报 此次行动由位于新孟买马哈佩的马哈拉施特拉邦计算机应急响应小组 (CERT-Maharashtra) 负责实施监控。该小组由一名督察级官员领导,使用DarkOwl和Pathfinder等专业暗网监控软件来监控可疑平台、分析数字足迹并生成情报。
马哈拉施特拉邦网络执法部门利用从这些平台收集的情报,识别出据称与这10个犯罪团伙有关的市场。官员们正在审查交易和配送信息,以识别快递员、供应商以及与这些网络有关联的其他人员。
通过加密货币进行的金融交易已成为调查的关键部分。资金流动、各种数字账户之间的关联以及交易链都被用来试图追踪网络背后的操纵者。然而,官员们表示,追踪匿名账户背后的真实操作者仍然是最大的挑战之一。
马哈拉施特拉邦网络执法部门已将获取的可操作情报分享给相关执法机构,以便采取进一步的直接行动。目前,执法部门正努力通过联系直接运输毒品的快递员和供应商来追踪这个庞大的贩毒网络。马哈拉施特拉邦网络执法部门的专项行动将继续追踪更多利用暗网进行毒品贩运的犯罪团伙。
马哈拉施特拉邦网络执法部门 Maharashtra Cyber(马哈拉施特邦网络安全局/网络部门,又称MahaCyber)成立于2016年,是隶属于印度马哈拉施特拉邦内政部的专业网络安全与犯罪侦查执法机构。该机构总部位于孟买,旨在防范和打击日益严峻的数字化犯罪。
该部门的核心职责与功能包括:
打击网络犯罪:负责网络欺诈、黑客攻击、身份盗窃及针对妇女儿童的网络侵害案件之侦查与执法。 指挥与控制中心:运营24小时全天候热线,为金融欺诈受害者提供实时求助和资金冻结协助。 技术辅助调查(TAI):利用全球尖端数字取证和数据恢复工具,为全邦执法人员提供技术支持。 应急响应(CERT-MH):防范并抵御针对关键信息基础设施的网络攻击。
暗网上出现了一个据称包含约1500万名哈萨克斯坦公民个人数据的数据库,卖家开价0.5比特币(约合3.2万美元),出售包含数千万条记录的数据集。这一消息引发关注。哈萨克斯坦人工智能与数字发展部表示,正在检查样本数据以确定来源,但初步审查未发现政府电子服务系统被入侵的证据。
该机构声明:“eGov系统并未遭到黑客攻击。有关1500万哈萨克斯坦公民数据从其系统中被获取的信息是虚假的。”
俄罗斯Telegram频道首先报道此次数据泄露事件 据俄罗斯Telegram频道Mash报道,一名黑客在暗网上出售1500万哈萨克斯坦居民的数据——这相当于该国人口的四分之三。卖家声称,这些数据是他在入侵政府eGov服务平台后获取的。
昵称为shymzz13的用户将该数据库的售价定为0.5个比特币——约合3.2万美元。卖家表示,该数据库大小约2.7GB,包含4700万条记录,内容涵盖护照信息、电话号码、电子邮箱地址、工作单位、证件扫描件及密码。
Mash在报道中称,eGov此前也曾出现过问题。8月初,该服务曾向用户显示他人的个人主页。今年春季,一名哈萨克斯坦金融从业者通过该平台注册了一家公司,仅数小时后便开始接到推销电话。
目前Mash的说法尚未得到独立证实。关于数据库包含1500万人信息的说法也尚未被独立验证。
哈萨克斯坦官方否认内部系统被入侵 哈萨克斯坦人工智能与数字发展部否认了eGov被黑客入侵的指控。该部表示,初步审查未发现政府电子服务遭到破坏的证据,专家正在检查数据库样本以确定数据来源。
该部还获取了在暗网上出售的文件并对其进行了分析,并对数据库描述中的部分内容提出质疑。据该部称,出售的数据集是各种文件和图像的集合,并非来自电子政务的数据转储。该部还列举了其他几项调查结果来佐证这一结论:
卖家所声称的数据集的数量和内容不一致; 电子政务系统并没有以卖家所描述的形式存储护照扫描件; 电子政务系统中电子文档的生成和存储方式与传统系统不同。 哈萨克斯坦人工智能与数字发展部副部长多什詹·穆萨利耶夫(Doszhan Musaliev)此前在类似事件中表示,部分泄露可能并非直接系统入侵,而可能通过合法账户访问实现,这些账户或许被移交给第三方。大量数据可能早在2022年就被盗取,之后数据库只进行了部分更新。
哈萨克斯坦人工智能与数字发展部表示,将在技术分析完成后公布审查结果。在此之前,该部门建议民众不要与他人分享短信验证码、密码或电子签名凭证,避免点击可疑链接,并为不同的服务使用不同的密码。
此前曾发生过多起类似数据泄露事件 这一指控之前的14个月内,哈萨克斯坦至少还有两起涉及个人数据泄露的重大案事件。
2025年6月,约1600万条包含哈萨克斯坦公民姓名、个人识别号码、地址和电话号码的记录被发现可公开访问。哈萨克斯坦卫生部后来表示,该数据集是从多个来源汇编而成,可能包括医疗机构信息系统中的信息,且任何源自医疗系统的信息日期均在2024年4月1日之前。
哈萨克斯坦数字发展部后来报告称,调查未发现系统直接黑客入侵的迹象。根据该部说法,大部分信息是在2022年被提取的,可能是由拥有合法个人数据访问权限的人员,也可能是使用共享或被盗凭证的第三方所为。
针对那起数据泄露的调查至今仍未完成。2026年4月,哈萨克斯坦国家安全委员会表示,刑事案件仍在调查中。该机构未披露进一步细节,理由是调查保密。
此外,就在两个月前,哈萨克斯坦杰蒂苏州执法部门从一家催收机构的员工处查获了另一个包含近1600万名哈萨克斯坦人个人数据的大型数据库,该数据库包含居民的个人身份识别号码(IIN)、电话号码和地址。目前尚不清楚这两个数据集是否存在关联。
在大力发展AI的背景下,官方需加强调查 调查人员需要确认被出售的数据库是否真实,以及其内容是否为最新数据。2025年的案例表明,来自不同来源和不同年份的信息可以合并到一个数据库中,这意味着待售的大型文件并不一定代表新的数据泄露事件。
目前最主要的未解问题是被出售的数据集究竟来自何处。如果它由从多个来源汇编的旧记录组成,那么关于eGov被入侵的说法可能只是为了提高数据库价值的手段。如果专家发现数据较新,则需要进一步确定其获取地点和时间。
这类报告需要认真对待。根据研究机构Finprom引用的KZ-CERT数据,哈萨克斯坦在2026年前三个月记录了9400起信息安全事件,其中近五分之四涉及病毒、计算机蠕虫和特洛伊木马恶意软件。
这一指控出现在哈萨克斯坦政府正扩大人工智能(AI)在公共行政领域中使用的敏感时期。政府已将人工智能作为其经济战略的核心组成部分,并正大力投资于支持人工智能应用的基础设施。根据媒体报道,哈萨克斯坦正在公共服务领域推广eGov GPT应用,同时引入算法来帮助失业人员找到工作,并识别潜在的社会救助对象。
政府日益广泛地使用人工智能并不意味着所公布的数据库来自电子政务系统。然而,随着更多公共服务使用公民个人信息,国家的人工智能计划依赖于安全的数据存储和防止未经授权访问的控制措施。即使泄露事件并非源于政府系统内部,但如果反复发生涉及数百万人的数据泄露事件,也可能损害公众对政府人工智能项目的信心。
暗网是互联网中无法通过常规搜索引擎访问的隐藏部分,需要特殊工具才能进入。在哈萨克斯坦,使用匿名网络和访问暗网本身并不被禁止,但这并不免除用户对非法行为(如出售被盗数据和诈骗)的法律责任,这些行为无论通过何种平台都会受到法律追究。