今年年初,本站(anwangxia.com)总结了2026年五大暗网论坛生态,大半年过去了,抛开生态不谈,实际上5大暗网论坛比较清晰,本文将一一细数。
首先“暗网下/AWX”重要提示:请大家不要访问暗网或任何相关犯罪论坛。此类行为在全球大多数司法管辖区都可能违反法律,涉及网络犯罪、毒品交易、欺诈、黑客活动等,存在严重法律风险,包括刑事指控、资产没收等。本文仅基于公开报道和学术/安全研究报告进行科普性介绍,旨在说明地下经济生态的碎片化特征及执法影响,不提供任何访问方式、技术细节或操作指导。
在暗网(以及部分与之关联的地下社区)中,没有任何单一暗网论坛能代表整个网络犯罪经济。技术专家、诈骗分子、数据泄露交易者、供应商、买家以及各种流离失所的群体,出于不同动机聚集在不同的暗网平台。这些场所更像“信誉社区”“沟通枢纽”或“信息中转站”,而非统一的集市。它们高度碎片化、易受执法打击、充满诈骗与内部不信任,且频繁迁移或更名,并拥有若干个镜像域名。以下基于2026年前后的公开报道(如印度媒体对NCB行动的报道、Ars Technica等对执法查封的报道、CloudSEK等威胁情报总结、学术论文等)梳理几个常被提及的例子,重点说明主要的暗网论坛的公开角色与执法关联,而非运营细节。
一、Dread论坛 Dread于2018年上线,运作模式更接近暗网交易的公共信誉社区,而非传统市场,也被誉为“暗网上最大的英文论坛”。卖家评价、诈骗投诉、纠纷、版主裁决以及市场相关讨论,都会影响匿名卖家如何积累或失去信誉。它常被用作市场新闻、骗局警报和声誉核查的中心。
据《印度快报》《印度时报》《The Hindu》等2026年3月报道,印度麻醉品管制局(NCB)调查将Dread与名为“Team Kalki”的卖家联系起来。该卖家在论坛上拥有四星评级。调查人员将约15个包裹与行动关联,查获2338张LSD吸墨纸、160粒MDMA药片、约3.6公斤液态MDMA以及其他相关毒品。调查初期就利用了Dread平台上的公开声誉信息。与单纯统计访问量不同,此次行动将论坛上积累的声誉与线下犯罪交易直接联系起来,也凸显了执法机构如何利用公开讨论线索推进案件。
印度官员们指出,暗网使得具备丰富技术专长的人员也能开展毒品贩运活动并独立运作毒品生意。
公开安全报告(如CloudSEK 2026年总结)也将Dread列为仍活跃的声誉讨论平台,但强调由于长期遭受DDoS攻击,其间歇性中断是常态,且仅阅读讨论在多数民主国家本身并不违法,而参与协调犯罪活动则可能成为犯罪证据。
二、DarkForums论坛 DarkForums于2022年以“DARK4RMY Forums”之名出现,后来发展成为一个与遭入侵数据库、窃取日志(stealer logs)、被攻破账户以及转发材料相关的平台。随着其他专注于信息泄露的论坛因运营中断或执法行动而不可用,该平台吸引了更多关注,并在2025年BreachForums相关动荡后出现显著活动增长,似已取代BreachForums。
2026年的一份公开快照显示,该论坛当时展示约29余万条帖子、将近3万个主题、8.6万名会员。这些数据直接来自平台自身显示,而非独立审计服务,反映的是当时公开计数,而非经过验证的活跃唯一用户总数。转发的存档与帖子数量同样重要:重复的数据集、熟悉的昵称以及被复制的主题,揭示了当另一个泄密网站失去基础设施后,被盗信息如何继续在地下传播。
威胁情报指出,此类平台常成为泄露数据的早期中转站,但同时也充满重复内容、诈骗与高风险环境。
三、XSS论坛 XSS自2013年起运营,因在俄语地下世界提供较高可信度的网络犯罪相关交易讨论、恶意软件服务、初始访问权限以及私下协调而闻名。中介历史记录和卖家声誉在这里至关重要,因为大额交易很大程度上依赖匿名各方之间的信任。
2026年1月的一次执法行动表明,XSS在该生态系统中仍作为沟通枢纽发挥作用。FBI查封RAMP(一个与勒索软件相关的平台)的明网和暗网域名后,《Ars Technica》等报道称,关于该平台关闭的消息随后在更名后的XSS论坛上发布。这一公告显示,在2026年那次重大执法打击期间,XSS仍处于俄语地下生态之中。
此前XSS管理员也曾在2025年7月面临执法行动,当时一名管理员在乌克兰被逮捕,XSS.is域名被查封。2026年4月,XSS论坛突然更换暗网域名与明网域名。
公开报告指出,俄语地下社区在重大查封后会出现信任崩塌、碎片化与迁移,而非简单消失。
四、Exploit.in论坛 Exploit.in是一个运营已久的俄语论坛,与技术性较强的网络犯罪活动相关。它以恶意软件开发、漏洞、利用程序、专业服务和高级工具讨论为特色,这使其有别于更广泛的诈骗或凭证共享论坛。
在这种环境中,技术公信力尤为重要。缺乏说服力的主张会受到熟悉漏洞利用、恶意软件功能和服务质量的成员的严格审查。
近期学术研究证实学术界对Exploit.in的关注持续存在,但现有公开数据集无法提供仅针对2026年的明确活动数据。一篇发表于2026年前后的学术论文分析了约100万条帖子,但其数据集截止于更早时期(如2025年8月)。若将该总数直接作为2026年统计,将导致测量时段表述不准确。威胁情报仍将其列为活跃的技术向论坛。
五、Altenen论坛 Altenen的起源可追溯至2000年代末期的阿拉伯语社区,随后扩展至英语讨论领域。信用卡盗刷、支付滥用、虚假身份、退款方法、社会工程学以及账户相关技术讨论,在很大程度上塑造了其发展历程。
其2026年前后的公开统计数据显示了一个庞大的档案库:约180万个帖子/主题、超过1300万条消息以及约160万名注册会员(具体数字随时间轻微波动,近期快照约1.8M线程、13.2M消息、1.65M会员)。这些数据由平台自身发布,应视为显示的总数,而非经过独立验证的活跃用户规模。注册会员并不意味着每个账户都保持活跃。
规模只是问题的一部分。针对某一零售商或支付处理商开发的欺诈手段,往往会蔓延至采用类似验证、退款或资金追回流程的其他品牌。公开威胁情报将其列为欺诈相关社区的代表。
关键总结与友情提醒 这些暗网论坛共同勾勒出暗网/地下犯罪经济的碎片化图景:没有中心枢纽,声誉、信任与信息流转高度依赖特定社区;国际联合执法行动会引发服务器与域名的迁移、信任危机与内容重复传播,但生态系统并未因此消失,而是变得更分散、更隐蔽、更高风险。学术与安全研究持续跟踪这些公开可见的讨论痕迹,正是为了理解犯罪经济的运作逻辑与防御需求。
对此,“暗网下/AWX”再次友情提醒:请大家不要访问任何可能涉及违法内容的暗网或地下论坛。 仅仅浏览在某些国家可能尚处灰色地带,但参与讨论、交易或协调任何犯罪活动都可能构成严重违法,面临刑事追责。暗网环境充满诈骗、执法监控、基础设施不稳定与身份暴露风险。合法了解网络安全与犯罪趋势,请通过正规新闻、学术论文、政府报告或安全公司公开情报进行。保护自身与社会,远离任何可能触犯法律的行为。
加拿大安大略省约克地区警察局(York Regional Police)宣布,在一场持续数月的调查中,捣毁了一个主要通过暗网向加拿大客户贩运管制药物的网络。行动代号为“幽灵线计划”(Project Ghostwire),共查获估计街面价值约300万加元的毒品,以及一把卡宾步枪、加密货币、现金和超过100万加元的物品,例如豪车。五人面临合计80余项指控。
警方目标是名为“Icy White North”的暗网贩毒平台 调查由约克地区警察局枪支、帮派与缉毒处及网络犯罪处牵头,并得到安大略省刑事情报处支持。2026年1月启动后,警方锁定一个名为“Icy White North”的在线贩毒平台。
侦缉警长斯蒂芬·比尔(Stephen Beale)在周二新闻发布会上表示,该平台主要通过暗网及其他加密通信渠道运营,表面上专门面向加拿大客户,并与大多伦多地区(GTA)的人员有关联。根据公开信息,该暗网市场自约2022年起运营,累计获得9000多条好评。
Beale称,在线活动显示,该业务月收入可能超过10万加元,过去四年累计收益或达数百万加元。销售模式接近商业化运作:在数字市场发布毒品广告,通过加密通信处理订单,再借助加拿大正规邮递服务发货。
销售品种包括可卡因、芬太尼、海洛因、甲基苯丙胺、LSD以及非法处方药等。数量从街头零售级到最高约一公斤的批发级都有,表明该网络具备向其他贩毒者供货的能力。支付主要使用比特币等加密货币。调查人员还发现宣传帖,展示大量可卡因以及后来被鉴定为芬太尼的“紫色海洛因”。
约克地区警察局长保罗·达席尔瓦(Paulo Da Silva)表示,此次调查分为两部分,一方面要追踪大量非法毒品的实体分销与贩运情况,另一方面还要应对日益复杂且无国界的数字世界的阴影。“幽灵线计划”的完成提醒警方,必须继续保持灵活,并在调查此类犯罪时持续创新。他同时指出:“这项调查证明,社区里任何人只要有支付手段,就可以匿名订购这些危险物质。”
约克地区警察局历史上首次成功查扣加密货币
2026年2月20日,警方在多个地点执行搜查令,其中包括密西沙加一处豪华顶层公寓。警方称,该处地点被用于该在线贩毒网络的日常运营。
查获的毒品包括:约5.5公斤芬太尼(片剂与粉末,约相当于4.8万至5万个潜在致命剂量)、5.5公斤甲基苯丙胺、3.5公斤可卡因、4.5公斤氯胺酮、700克海洛因、5.4公斤摇头丸(MDMA)、205克快克可卡因、1100多片LSD、11800片阿普唑仑(Xanax)、290片羟考酮以及110片氢吗啡酮。毒品总街面价值估计约300万加元。
此外还查获一把卡宾突击步枪及弹药、约20万加元等值的加密货币、约20万加元加元现金,以及包括高端汽车和奢侈腕表在内的超过100万加元犯罪所得。保罗·达席尔瓦表示,这是约克地区警察局历史上首次成功查扣加密货币;斯蒂芬·比尔称,数字货币的扣押极为困难,需要特别授权令。
目前共有五人共面临80余项指控 五人共面临81项指控。安大略省法院已于2026年9月10日撤回其中一名被控者的指控,媒体已从其报道中删除该人姓名。目前公开点名的被控者包括:
Cedric Olipano,38岁,密西沙加:多项共谋、贩运、为贩运而持有、枪支相关罪名、持有超过5000加元犯罪所得、非法生产及持有生产/贩运设备等; Lexia Oliver,23岁,多伦多:与Olipano类似的多项指控; Pui Yan Lai,42岁,奥克维尔:共谋实施可公诉罪行; Benjamin Cuenta,34岁,沃恩:共谋实施可公诉罪行,以及三项为贩运而持有管制物质。 Beale称,被控者中有三名男性、两名女性,部分来自布兰普顿、沃恩等地。
警方认为这个加拿大暗网上最大的毒品供应商已被摧毁 Beale表示,调查“这项调查有效摧毁了Icy White North在线贩毒网络”,警方相信该网络曾是当时加拿大境内最活跃的暗网毒品供应方之一,并已基本将其打掉。
约克地区警察局强调,“幽灵线计划”凸显了有组织犯罪、加密货币与加密在线市场之间日益紧密的交织:暗网贩毒网络继续借助匿名支付体系和正规物流渠道扩大覆盖范围。
相关人员在法院作出最终判决前均被推定无罪。调查与司法程序仍在进行中。
网络勒索与数据窃取领域两大活跃的网络犯罪团伙之间的矛盾,近日以公开方式爆发。数据窃取团伙ShinyHunters宣称,已入侵并控制了对手勒索软件团伙Cl0p的暗网泄密站点,并在网站上留下挑衅信息、提出金钱要求,还威胁公开曾向Cl0p支付赎金的企业相关信息。部分细节尚未得到独立核实,但多名安全研究者认为这场对峙看起来真实存在。
Cl0p的暗网网站被劫持经过 ShinyHunters是以数据窃取与勒索为主的网络犯罪团伙,近年来身份边界日益模糊,研究者观察到其与Scattered Spider Lapsus$等团伙存在关联与协作。Cl0p则以大规模数据勒索行动闻名,尤其擅长利用零日漏洞;2023年曾利用Progress Software的MOVEit文件传输软件零日漏洞发起大规模行动,同年还针对Fortra GoAnywhere漏洞开展类似活动。
根据ShinyHunters的说法,攻击始于周五晚间:其利用Cl0p暗网泄密网站所使用的Grav CMS中一个无需身份验证的文件上传漏洞得手。周末期间,Cl0p的暗网数据泄露站点被涂改,页面显示“DOMAIN SEIZED BY SHINYHUNTERS”(域名已被ShinyHunters接管)。
网络安全研究平台eCrime.ch保存的截图显示,周六该站点确有上述接管信息。路透社周日尝试访问时,站点已不可用。
ShinyHunters在与路透社的在线对话中称:“我们基本上已经控制了他们。”两位网络安全专家向路透社表示,这场对峙看起来是真实的,尽管ShinyHunters所提供的具体细节无法立即独立核实。明尼苏达州Ascent Solutions威胁情报经理Brandon Parsons说:“暗网上的街头冲突是真实存在的。”SpyCloud安全研究高级总监Joe Roosen则表示,很少看到对手网络犯罪团伙如此公开地对峙:“这确实是个意外转折。很少有机会看到这些犯罪分子互相争斗。”
ShinyHunters窃取的内容与勒索信息 ShinyHunters宣称已获得Cl0p暗网泄密站点所在服务器的完全访问权限,并窃取了源代码、Grav CMS插件、系统日志、Onion服务私钥及其他数据。这些数据窃取说法尚未得到独立验证。
攻击者继续在Cl0p站点上留下嘲讽信息,并试图向Cl0p勒索。9月19日,署名ShinyHunters的信息要求一笔未具体说明的八位数比特币赎金,并指示Cl0p联系某个Onionmail地址。
9月20日,攻击者又在页面上写道,要求获得Cl0p在“EBS行动”中赚取的全部款项,外加利息,否则将开始公布哪些公司曾向Cl0p付款、付了多少、以及比特币地址等信息。这里的“EBS”很可能指Cl0p去年针对受Oracle E-Business Suite(EBS)关键零日漏洞CVE-2025-61882影响客户的勒索行动。
目前尚无迹象表明Cl0p已支付,涂改信息中有一条注明日期的新留言称:每过24小时若仍不回应,要求就会提高,现在还包括必须公开向其道歉。随后,Cl0p泄露站点已移除涂改信息,改为显示一段纯文本,可能来自Cl0p自身,称ShinyHunters的邮箱地址无法使用。
ShinyHunters与Cl0p的恩怨起源:Oracle零日漏洞 ShinyHunters称,与Cl0p的冲突可追溯到去年对Oracle E-Business Suite中一个此前未知漏洞的利用。此类零日漏洞对攻击者极具价值,因为防御方事先没有补丁机会。
据路透社援引谷歌分析师的评估,说俄语的Cl0p利用该漏洞从100多家公司窃取了数据。ShinyHunters则对路透社表示,是自己先发现了该漏洞。据其说法,随后矛盾升级:Cl0p威胁曝光数名ShinyHunters成员身份,ShinyHunters则威胁披露Cl0p内部运作信息。路透社表示无法立即核实这一说法的准确性。
两个网络犯罪团伙的背景 Cl0p以利用广泛使用的企业软件漏洞著称。2023年利用MOVEit漏洞的行动影响了600多家机构、数千万人的数据。近期,Cl0p还宣称从包括飞利浦、壳牌、Fiserv、通用电气等在内的数十家公司窃取了数据。
ShinyHunters同样以大规模数据窃取闻名。今年4月,该团伙因宣称从游戏开发商Rockstar Games窃取数百万条商业记录而受到关注;5月,针对教育技术平台Canvas的攻击曾导致美国多所学校大面积中断。本月,人工智能公司Anthropic表示,已发现与ShinyHunters有关联的黑客试图使用其工具。
公开的网络犯罪团伙之间争斗并不罕见。今年早些时候,新兴勒索软件团伙0APT与KryBit就曾互相入侵并泄露对方内部数据。
该事件对受害者意味着什么 一方面,如Malwarebytes的Pieter Arntz在博文中所写:好消息是,当他们互相针对时,可能暂时少有精力去攻击合法企业。
另一方面,目前尚不清楚ShinyHunters是否真正获得了Cl0p受害者的信息。该团伙尚未提供已掌握相关数据的证据,却已威胁公布据称曾向Cl0p付款的公司信息,包括金额与比特币地址。若其确实掌握了与Cl0p受害者相关的额外信息,这些机构可能面临进一步暴露,甚至再次遭遇勒索。
AttackIQ威胁知情防御副总裁Jon Baker表示,目前没有证据表明ShinyHunters真正拿到了Cl0p的受害者文件,但更重要的一点是:“被盗信息不会自动退役。”“这些数据会留在原始团伙、其附属方和基础设施提供商运营的服务器上,每一份副本都是再次被盗、转售或曝光的机会。一家公司可能要为多年都无法定位或控制的数据承担责任。”
Keeper Security首席执行官兼联合创始人Darren Guccione指出,根本问题在于:“即便付了赎金,也不能指望犯罪分子信守约定。”“为删除数据而付款,等于假定对方会销毁数据,但你是在与以欺骗和盗窃为商业模式的人谈判。一旦数据离开勒索团伙控制,就没有机制可以验证它是否被销毁,没有审计轨迹,承诺被违背时也没有救济途径。”
这场公开对峙再次说明:数据一旦被窃取,勒索软件团伙就可能长期为存储在无法保障、无法审计甚至无法定位的基础设施上的信息负责。网络犯罪分子之间的基础设施漏洞,同样可能被对手利用;而对合法企业而言,被盗数据在犯罪分子之间易手,只会增加再次被利用的风险。
印度泰米尔纳德邦塞勒姆警方周日宣布,逮捕一名50岁的密宗修行者维贾亚拉贾(Vijayaraja)。警方称,他自封神人,涉嫌以举行密教与玄术仪式为幌子,对女性及未成年女孩实施性侵害,并在未经对方知情的情况下进行偷拍,相关视频据称被用于暗网上传播。
据称,被告维贾亚拉贾在瓦扎帕迪附近经营一家密宗和神秘学修行中心。警方称,他涉嫌以仪式和神秘学活动为幌子,在食物或饮料中下药,性侵并偷拍多名处于昏迷状态的妇女和女孩,然后将这些视频在暗网上出售。
犯罪嫌疑人利用邪教性侵女孩 警方表示,犯罪嫌疑人维贾亚拉贾在塞勒姆附近的瓦扎帕迪(Vazhapadi)开设名为“Saneeswara”(亦作Shaniswar)的密宗和神秘学修行中心。案件因一名前来为象头神节(Vinayaka/Vinayagar Chaturthi)筹集捐款的女学生举报而曝光。据警方称,该女学生称遭到其不当骚扰后告知家人。随后,她的家人和一些当地青年前往被告的“沙尼什瓦尔”中心与他对质。
警方称,维贾亚拉贾看到人群后锁上了门并逃离现场。当地居民后来在附近发现了藏匿的他,将其抓获并移交给瓦扎帕迪警方。
警方从维贾亚拉贾处查获一台笔记本电脑,据称该笔记本存有50余段涉及女性与女学生的视频,据称这些视频以淫秽的方式展现了她们。作为调查的一部分,警方还扣押了他的手机和其他电子存储设备。
警方表示,已根据相关法律条文立案,并正在调查是否还有其他人参与拍摄、传播或出售相关视频。详细调查仍在进行中。
维贾亚拉贾在工厂倒闭后开始冒充密宗修行者 据警方介绍,维贾亚拉贾此前曾在一家餐具制造厂工作。在工厂关闭后,他开始自称是“巴巴”(印度教圣人),声称自己精通密宗和神秘学。他以“神人”和密教、玄术从业者的身份活动,吸引民众前往其仪式中心。
据警方称,维贾亚拉贾涉嫌在妇女不知情的情况下,以“普拉萨德”(prasad,一种祭祀食物)的形式给她们喂食掺有镇静剂的饮用水或食物。随后,被告涉嫌在她们失去意识后拍摄了她们的视频。
审讯中,维贾亚拉贾向警方表示,一个暗网网站愿意付费让他拍摄这类视频。他涉嫌录制这些女性的视频,然后将其发送给该暗网网站以换取报酬。
塞勒姆警方强调,案件涉及对女性及未成年人的侵害指控,将依法彻查。相关设备中的内容将作为证据进一步鉴定,是否有更多受害者或同案人员,仍有待调查结果确认。
随着网络犯罪在暗网上日趋复杂,企业对监控隐蔽网络空间、降低网络威胁的需求持续上升,暗网情报行业正获得越来越多关注。市场研究报告与企业合作动态显示,这一领域不仅规模快速扩大,技术与服务形态也在向更整合、更可操作的方向演进。
暗网情报市场规模与增长前景 根据The Business Research Company发布的分析,暗网情报市场近年来扩张迅速。市场规模预计将从2025年的7.6亿美元增至2026年的9.2亿美元,复合年增长率(CAGR)约为21.2%。推动这一增长的因素包括:暗网上网络犯罪活动增加、黑客广泛利用暗网进行数据交换、威胁情报平台采用率上升、企业对网络风险意识增强,以及对实时暗网监控能力的需求提高。
展望未来,该市场预计到2030年将达到约19.9亿美元,复合年增长率约21.3%。支撑未来增长的因素包括:人工智能(AI)与机器学习(ML)在预测性威胁检测中的融合、暗网情报托管服务范围扩大、基于云的监控方案更广泛采用、监管合规要求上升,以及可视化与报告技术的进步。预计将影响市场的关键趋势包括:持续暗网监控、复杂威胁模式分析、主动风险缓解策略、自动化事件响应与报告,以及网络犯罪趋势预测。
暗网情报领域的主要企业与行业动态 暗网情报领域的重要参与者包括:Carbon Black Inc.、Darktrace PLC、Recorded Future Inc.、Anomali Inc.、ZeroFox Holdings Inc.、ThreatConnect、LookingGlass Cyber Solutions Inc.、IntSights Cyber Intelligence Ltd.、EclecticIQ B.V.、CipherTrace Inc.、Blueliv、Digital Shadows Ltd.、BlackBag Technologies Inc.、KELA Group、PhishLabs Inc.、Terbium Labs Inc.、Cybersixgill、Group-IB、QOMPLX Inc.、SenseCy、RiskIQ、SurfWatch Labs、DarkOwl LLC以及Flashpoint等。
行业内一次值得关注的动作发生在2023年4月:美国网络安全公司ZeroFox收购了LookingGlass Cyber Solutions,交易金额未披露。此举旨在通过增强其外部网络安全平台的全面威胁情报能力,扩大ZeroFox在网络安全领域的布局。LookingGlass专注于提供暗网情报及其他威胁情报服务,帮助组织降低网络风险。
新兴趋势:更安全的暗网调查环境 市场领先企业越来越注重部署复杂且智能化的解决方案,以强化竞争地位。其中一类创新是虚拟机技术:它模拟物理计算机环境,使网络安全专业人员能够在不暴露自身或所属组织的前提下,安全地开展暗网相关分析。
例如,2023年4月,英国暗网情报提供商Searchlight Cyber推出了Stealth Browser——一种可直接通过互联网浏览器访问、无需安装软件的安全虚拟机。该工具增强了Searchlight的Cerberus调查平台,该平台被执法部门、企业及托管安全服务提供商(MSSP)广泛用于发现暗网上的非法活动。Stealth Browser为探索暗网空间提供了受保护的途径,同时维护使用者安全。本月,日本Macnica公司推出暗网调查服务ANTERAS DarkWeb,以帮助企业应对勒索软件攻击。
暗网情报市场的细分结构 暗网情报市场可按多个维度划分:
按组件类型:解决方案与服务。 按部署模式:本地部署与云部署。 按企业规模:大型企业与中小企业(SME)。 按应用领域:银行、金融服务与保险(BFSI)、教育、政府、医疗、交通、制造业及其他行业。 更细的子类别包括:
解决方案方面有暗网监控工具、威胁情报平台、数据分析软件,以及报告与可视化工具; 服务方面则涵盖咨询服务、事件响应服务、托管服务,以及培训与意识提升项目。 这一细分框架有助于理解不同参与者和产品如何嵌入更广泛的暗网情报市场,并体现其应用场景与交付方式的多样性。
DarkOwl与Aftra达成战略合作 与市场整体扩张并行,企业层面也出现了将暗网情报与攻击面管理深度整合的动向。暗网情报领域的领先提供商DarkOwl,与攻击面管理解决方案提供商Aftra宣布达成战略合作。双方将把DarkOwl的DARKINT暗网情报数据集直接集成到Aftra解决方案中,使Aftra客户在查看外部攻击面与员工暴露情况的同时,持续获得暗网暴露相关可见性。
Aftra帮助组织以攻击者视角审视自身:持续发现暴露资产、影子IT以及互联网上的员工风险,并将发现转化为安全、IT与管理层可优先处理的行动。
集成DarkOwl的DARKINT数据集后,客户可以看到自身暴露是否已延伸到暗网市场、犯罪论坛,以及Telegram等与暗网相邻的渠道。
Aftra首席技术官Sindri Guðmundsson表示:“将DarkOwl直接集成到Aftra中,把客户的可见范围扩展到了传统防御的边界之外。把暗网情报与我们的攻击面管理和员工暴露能力结合,能让组织获得对其整体风险状况的单一、可操作视图。”
DarkOwl联合创始人兼首席执行官Mark Turnage则表示:“攻击面管理告诉组织外围暴露了什么。暗网情报告诉他们外围之外哪些东西已经失陷。通过把DarkOwl的数据直接集成到Aftra中,我们在填补这一缺口——让安全团队在一个地方同时看到自己哪里脆弱、哪里已经暴露。”
这一合作反映了安全团队工作方式的更广泛转变:组织越来越需要的不是从彼此割裂的工具中逐条处理告警,而是能够把“暴露了什么”与“已经失陷了什么”连接起来的整合视图。
DarkOwl与Aftra的公司背景 DarkOwl是暗网数据领域的主要提供商之一,提供据称是全球最大的商业可用暗网信息数据库。公司结合机器学习、人工智能与人工分析,自动、持续且匿名地采集并索引暗网、深网及高风险表层网络数据。其平台近乎实时地采集和存储数据,使位置与可用性频繁变化的暗网站点也能在安全环境下被检索和监控,而无需使用者直接访问暗网。客户可将这些数据转化为识别组织风险以及犯罪与敌对行为的工具。
Aftra则定位为连接高管战略与技术执行的网络安全方案:一方面为高层提供高层级可见性与可决策洞察,另一方面为IT与安全团队提供稳健的自动化平台,用于管理日常工作流并实时处置风险。公司致力于将复杂的网络数据转化为战略资产,使整个组织保持安全、合规并彼此对齐。
近期,Tor项目发布文章“Tor VPN Beta:我们从零开始构建自己的安卓 VPN 的经验教训”,详细讲述了最近几年来建设Tor VPN的心路历程。
Tor项目称,多年来,Tor浏览器一直是保护隐私、绕过审查的有效工具之一。但如今,大多数人接触互联网的方式已经不只是使用浏览器,人们更多通过常用的应用连接网络:即时通讯、社交媒体、电子邮件等等。能否把同样的隐私保护,延伸到这些应用上?
Tor项目在用户研究中反复听到这样的需求。人们希望有一种简单的方式,保护整部设备上的流量。正是这一需求,促成了2021年Tor VPN的构想。Tor团队首先聚焦安卓(Android)平台——那里需求最迫切,也最能覆盖审查较严地区的用户。他们推出了Tor VPN Beta作为第一版,预期从真实使用中学习。去年秋天在有限范围内发布后,主要使用场景很快变得清晰:解锁被限制的互联网访问。这一发现影响了之后的开发优先级、用户支持方向,以及产品未来的规划。
Tor VPN有何不同 与商业VPN不同,Tor VPN Beta建立在截然不同的另一套模型上。它是Tor首次在移动端实现设备级网络保护,把Tor的防护从浏览器扩展出去。
在Tor VPN中,设备上的每个应用会获得各自独立的Tor线路,而不是共用一条隧道。这意味着一个应用的活动不容易与另一个应用关联起来。这种应用级隔离的设计,很大程度上受到Tor浏览器跨站追踪防护思路的启发。它与多数VPN的模型不同,默认就致力于减少跨应用追踪。
随着Tor VPN Beta的不断完善和逐步成熟,Tor团队也在让应用级控制更易用。应用列表界面现已支持搜索,用户可以更快找到某个特定应用,并决定是否将其流量路由到Tor网络。
重新思考如何设计规避策略 Tor VPN Beta也包含一些常规VPN的常见功能,例如出口节点选择。但对试图绕过审查的用户来说,这些功能并非总是最佳选择。这是可用性测试和早期反馈中最重要的经验教训之一。
Tor团队最初探索过给用户更多出口选择权,纸面上看起来很合理。实际使用中却带来了混淆:本该使用网桥的用户,却去选择其他出口位置。Tor的工作方式与用户的预期之间存在错位。因此,当前设计要求先把应用连上Tor网络,然后才能选择出口。出口选择仍是未来希望更充分探索的方向,但需要以一种不在高风险场景下制造用户误操作的方式引入。
用在最需要的地方 早期数据显示,高度审查地区的采用率很高,包括伊朗和土库曼斯坦。这与安卓版Tor浏览器的用户结构形成对比——后者更偏向全球北方用户。而在Tor VPN Beta上,Tor团队看到了来自全球南方国家用户的参与度显著提升,这些用户每天都面临着网络限制的挑战。
正因为实际使用方式如此,Tor团队加大了在绕过审查能力上的投入。例如,在较早的1.4.0 beta版本中优先加入了WebTunnel网桥,有助于让Tor流量看起来更像普通的加密网页流量,从而提高被审查方检测和封锁的难度。Tor团队也修复了多个与网桥相关的问题,并做了体验上的改进,目标是让网桥使用更可靠。
稳定与可靠,和功能同样重要 事实上,自早期版本发布以来,Tor团队投入了大量精力来提升稳定性。Tor VPN建立在Arti之上——这是用Rust编写的下一代Tor实现。这意味着底层架构拥有一个全新的、坚实的技术基础,而不是对旧架构进行修补。其直接优势之一是可靠性的提升,包括更少的崩溃和更好的网络状况处理。
Tor团队还投入精力实现可复现构建,并把应用上架到F-Droid应用商店。可复现构建让任何人都能验证自己运行的二进制文件是否与公开源码一致;F-Droid则让用户可以不依赖Google Play安装和更新应用。对一款以隐私和安全为重心的工具来说,这两点都很重要。
Tor VPN Beta的速度性能并不像以速度为卖点的商业VPN那样表现出色。不过,Tor网络本身的性能多年来持续提升,Tor团队也在把这些改进带到移动端体验中。Tor在C语言实现中的一些性能特性,例如拥塞控制,目前在Arti中尚未实现。将这些功能移植过来是下一步的工作重点。
Tor项目产品与用户体验负责人Duncan表示,Tor团队最初是为了把Tor扩展到浏览器之外,填补移动端保护的缺口;但项目很快被真实使用方式所塑造,尤其是那些需要可靠、设备级绕过审查能力的人。因此,重点放在为移动端Tor打好基础:以Arti和Onionmasq为中心的模块化Tor协议栈,能够随真实使用而演进。这些组件现已可在多个应用中复用,有助于减少生态碎片化,并降低长期维护风险。
Tor浏览器仍代表目前能力的业界标杆,Tor团队的目标之一是让Tor VPN逐步达到同样的水平。
协作与开放开发 Tor VPN Beta是多年协作的结果。Tor团队感谢Guardian Project在指导和关键底层移动库方面的帮助,以及LEAP Encryption Access Project的贡献——没有双方,这款应用很难真正面世。
Tor项目仍在公开继续开发Tor VPN Beta,并根据人们的实际使用方式调整方向。这意味着:在受限环境中改进绕过审查能力,把更多性能特性引入Arti,并打磨用户体验以减少混淆和风险。
更重要的是,继续向依赖这款工具的人学习。若你也在使用,并希望参与塑造Tor VPN Beta的发展,可访问Tor项目更新后的下载页面。除了通过APK或Google Play安装,现在也可以通过F-Droid获取Tor VPN Beta。
近日,暗网交易市场Torzon Market在暗网论坛Dread庆祝其4周岁生日,“暗网下/AWX”对这个目前暗网上为数不多的国际暗网市场进行了最新探访。大家都知道,包括“暗网下/AWX”在内的安全研究人员长期对Torzon Market进行监控,因为它除了拥有大多数市场普遍存在的毒品交易外,该市场的商品列表中还包含网络犯罪工具、被盗数据和恶意服务。
9月12日,暗网交易市场Torzon Market在暗网论坛Dread的TorZonMarket子版本发布公告庆生,公告标题为:“今天是我们推出TorZon整整四周年”,公告称:“亲爱的TorZon用户们,今天是我们上线四周年的日子。我要感谢所有一直支持我们、帮助我们走到今天的商家和用户。我非常感激大家对我们的信任,尤其是在这段动荡的时期。感谢你们陪伴我们走过这段旅程。”
暗网市场Torzon Market的成长史 与其他暗网交易市场一样,Torzon Market也是一个基于Tor网络的暗网市场,于2022年9月左右上线,非法商品和网络犯罪服务在此匿名交易。它本身并不出售任何商品,而是作为中间平台,连接匿名买家和卖家,从中抽取佣金,并提供担保、卖家信誉和纠纷处理系统,使陌生人能够交易非法商品并有一定的收货预期。
据“暗网下/AWX”长期追踪判断,Torzon Market在2025年和2026年期间声名鹊起,当规模更大、更成熟的国际暗网平台关闭或卷款跑路时——例如2025年年中关闭的Abacus Market——大量流离失所的卖家和买家涌向Torzon Market。
为了在匿名用户之间建立信任,Torzon Market依赖于标准的暗网运营基础设施:
门罗币和比特币:加密货币专门用于支付,其中门罗币非常注重隐私,以逃避执法部门的追踪。 托管系统:市场采用传统的托管和可选的2/3多重签名设置,以防止买家或卖家在交易进行期间直接窃取资金。 PGP 加密:用于传递发货地址和验证供应商身份的强制性要求。 Torzon Market团队在Dread论坛介绍称,Torzon支持门罗币(XMR)和比特币(BTC)支付,拥有稳定的商家阵容,并提供用户友好的平台。其团队持续更新市场功能,以确保提供最佳的购物体验。Torzon Market拥有如下功能:
直接支付 快速商家面板 新型反钓鱼策略 链接轮播功能 会员制度 自动争议管理器 PGP 双因素认证 隐身模式 暗网市场Torzon Market的暗网V3域名 ==============
Rotating Mirror:
==============
http://h3h66vqwmmxxheeuwi4hhk52ic5svhnb73xdnxnzaj6vrnk742ntnhyd[.]onion
http://jcyjjcuefth3bnihxxhoj7l7a3ttpzv6ngg7o2y5oat66ivfphi35pqd[.]onion
==============
Market Mirrors:
==============
http://torzon4kv5swfazrziqvel2imhxcckc4otcvopiv5lnxzpqu4v4m5iyd[.]onion
http://ujgkk42xmmip6h567srdlleefgb7hemc424cwzylrvxzgvsyoou6atid[.]onion 探访暗网市场Torzon Market “暗网下/AWX”探访了暗网市场Torzon Market,访问速度稍慢,稳定性极差,根据Dread论坛发布的新公告,该暗网网站目前正在应对针对服务器的DDoS攻击。因此,可能会导致网站运行缓慢、短暂离线或连接困难,TorZon团队称正在尽最大努力确保系统正常运行,并尽快恢复正常服务。
输入较难识别的验证码之后,可以正常访问该网站的登录页面,这里需要注册新用户才能进入交易首页,首先映入眼帘的是一个弹窗公告,提醒用户小心钓鱼网站,公告提醒用户谨慎选择用于访问交易平台的域名,并称“目前,搜索引擎上充斥着大量钓鱼域名。我们一直都在提醒大家警惕钓鱼行为,但遗憾的是,大家并未对此予以足够重视。钓鱼者将能够获取您输入的所有信息,例如用户名、密码、PIN码以及其他任何信息。他们还可以篡改您所看到的页面内容(如充值地址),从而盗取您的数字货币。”可以看出,Torzon Market经常受到钓鱼网站的攻击,这些网站模仿其登录页面,窃取用户凭证和资金。
Torzon Market网站页面呈现是HTML+CSS,无任何Javascript动态代码,网站使用是PHP语言开发,页面导航栏包括个人资料、消息、市场、我的订单、钱包、帮助,整体比较简洁。从源码看,页面编码不是非常有AI味道。
“市场”页面提供了一个分类搜索的功能,用户可以搜索自己需要的非法商品,从页面上可以看到该暗网市场拥有65000多个非法商品列表:以毒品为主,拥有55000多,包括苯二氮䓬类、摇头丸、MDMA、阿片类药物、氯胺酮、处方药、类固醇、致幻剂、兴奋剂、大麻素(THC)等等;其他的非法商品还有诈骗、黑客攻击 、数字商品 、假冒商品 、信用卡盗刷工具、服务、指南与教程、安全与托管、软件与恶意软件,这就是一个巨大的地下黑市。
从该网站页面看,没有看到其拥有多少商家以及多少卖家,但随意进入一个商家的页面,可以看到该商家当前正在线,销售了62次,拥有4.7分的超高评分,不难看出该暗网市场的活跃度。
只不过,和其他所有暗网市场一样,Torzon Market也是一个犯罪市场,它的结局注定是退出骗局(市场管理员突然关闭网站并卷走所有托管的加密货币)或被执法部门查封,这两种情况都会让用户面临风险,其担保和信誉系统虽然可以降低被骗的风险,但永远无法完全消除这种风险。
接下来,“暗网下/AWX”将继续严密盯控包括Torzon Market在内的大型暗网市场,在国际刑警组织、欧洲刑警组织、FBI以及各国执法机构的努力下,该暗网市场究竟能存活多久,我们拭目以待。
更多暗网动态,请关注“暗网下/AWX”。
九月初,“暗网下/AWX”报道,暗网市场Nexus上出现了超过1.53亿份美国和加拿大驾照扫描记录的售卖信息。本周,身份验证服务商IDScan.net确认,未经授权的第三方可能访问并复制了其云环境中存储的客户信息,美国联邦调查局(FBI)已介入调查,公司则向可能受影响的个人提供免费信用监控与身份保护服务。
IDScan公司确认的安全事件 IDScan.net是一家基于云的身份验证平台,企业用它来确认年龄、身份和合规状态。其技术被银行、汽车、交通、赌场、零售以及需要核验顾客年龄的场所广泛使用。
IDScan公司表示,大约在2026年9月1日获悉可能存在未经授权访问的情况,此后已与联邦执法部门合作,调查仍在进行中。
IDScan.net在公开事件通知中称:“尽管调查仍在进行,IDScan.net已确定,未经授权的第三方可能访问和/或复制了存储在IDScan.net云上其账户内的某些客户信息。”
受影响数据可能包括全名,以及驾照或其他政府发放的身份识别号码。IDScan公司尚未确认暗网上超过1.5亿份驾照是否全部来自其系统,也未说明具体有多少人受到影响。
暗网市场Nexus上的大规模售卖 独立调查报道将事件时间与暗网市场Nexus上的大规模驾照扫描售卖联系起来,但IDScan.net尚未公开确认这一关联。
安全记者Brian Krebs于9月1日报道,Nexus正在出售驾照扫描件,据称包含超过1.53亿份美国和加拿大记录。Krebs本人的驾照也出现在其中,并被用作样本,从而验证了部分记录的真实性。随后证据指向IDScan为可能的数据来源。
除了驾照,该数据库还据称包含约1000万份国家身份证件、超过300万份国际身份证明,以及约57.9万份医疗文件。部分信息据称已在与网络犯罪相关的地下暗网市场Nexus上出售。
KrebsOnSecurity的报道认为,Nexus数据与IDScan.net之间存在较强的关联推断,但IDScan官方尚未证实暗网上的数据即是其被窃取的数据。尽管FBI的调查正在进行,但IDScan.net数据泄露事件通知的时间与暗网服务Nexus上架驾照数据的时间如此接近,使两者关系基本上可以划等号。
IDScan公司通知称:“尽管获取完整信息需要付费,出于谨慎考虑,我们正在通知可能受影响的个人,并提供免费信用监控和身份保护服务。”
关键问题仍有待查明,包括入侵系统的具体方式、实际被盗信息的规模,以及有多少人的证件最终落入网络犯罪分子之手。
公司确认数据泄露事件,意味着案件已从“暗网上来源不明的数据库”推进到“身份证件存储与处理方承认的未经授权访问”。FBI调查仍在继续,更多细节尚待公布。
驾照等身份证件数据的泄露将带来深远影响 单一供应商被入侵的档案,成为暗网市场上可能涉及1.53亿条记录的潜在来源,这已超出单一企业的问题范畴。任何大规模收集和存储身份证件的企业,都可能把风险扩散到自身客户之外。因此对身份验证供应商的监管和法律审查预计将加剧。
政府发放的身份证件扫描件不同于可以取消和更换的邮箱密码或信用卡号。驾照号码与全名结合,可能被用于账户欺诈、合成身份创建,以及在将此类凭证视为身份确凿证明的验证系统中进行身份冒充。
由于驾照属于长期有效的凭证,暴露带来的风险不会在事件被控制后立即消失,对数以亿计的公民造成的影响可能持续较长时间。民众应留意涉及个人详细信息的钓鱼尝试或可疑账户活动。
IDScan.net正在提供免费信用监控和身份保护服务,建议可能受影响的人接受这些服务,并向三大征信机构Equifax、Experian和TransUnion申请欺诈警报或信用冻结。
维也纳州刑事警察局(LKA)破获一起利用伪造身份开设银行账户、订购高价手机并转手倒卖的诈骗案,该案背后是一个分工明确、跨境运作的犯罪网络,最终让维也纳州刑事警察局追查到暗网。犯罪团伙盗用超过200人的身份信息,造成的损失估计约75万欧元,调查人员认为实际损失可能超过100万欧元。三名主要嫌疑人目前被审前羁押,已有15人被定罪。
多家银行报告称收到伪造的身份证明文件 案件最初的线索,是一张蓝色的奥地利身份证。2024年11月,多家银行陆续报告有人使用伪造身份证件开设信用卡账户。调查人员发现一个异常现象:这些证件上的照片都是同一张面孔,姓名和出生日期看起来真实,身份信息却各不相同。“令人震惊的是,这些身份证件上的照片都一样,但身份信息却各不相同。”维也纳州刑事警察局(南部分局)调查员罗伯特·梅斯伯格(Robert Meusburger)警督说。
到2025年夏季,已有超过200个账户被开设。起初,调查人员并不清楚犯罪分子打算如何利用这些账户。直到警方走访了第一批身份被盗的受害者,情况才逐渐明朗。这些人对骗局毫不知情。一名男子告诉警方,自己惊讶地发现在签署手机合同后账户被冻结,还被启动了债务催收程序——而他从未与那家手机运营商签过合同。调查人员由此转向手机运营商,最终掌握了关键信息。
犯罪分子使用假身份订购高价手机 犯罪分子使用受害者的姓名,从三大移动运营商订购高价手机。“总是购买最贵的iPhone或安卓手机,每笔订单花费在3000到4000欧元之间。”梅斯伯格说。货物被寄送到无人居住的地址或没有监控的包裹代收点,再由“跑腿”持伪造的身份证明去取货。凭借这些伪造的银行账户,他们让零售商误以为账户里有足够资金。
据称,幕后主谋在整个过程中尽量隐身。招募者会开车把“跑腿”送到银行和取货点,在一旁等待,再回收手机和相关文件。
订来的手机并未付款,而是被转手倒卖牟利。整个犯罪网络造成的损失总额估计约75万欧元。梅斯伯格在周五新闻发布会上表示,损失可能远不止于此,甚至可能超过100万欧元。
该犯罪团伙拥有严密的层级结构 该犯罪团伙组织结构严密。经过细致调查,警方最终锁定30名犯罪嫌疑人,年龄在24岁至50岁之间,部分人居住在维也纳或周边地区。三名主要嫌疑人均为奥地利人,具有俄罗斯-车臣血统。
团伙头目在暗网上使用化名“Inko1”,以约600欧元的价格出售伪造身份证明文件。他的同伙是伪造者,在弗洛里茨多夫的公寓阳台上经营伪造作坊。警方从那里查获了打印机、液压机、电脑、激光器和环氧树脂等设备。第三名嫌疑人是两人的助手,负责制作和寄送身份证。
更下层还有三名招募员,负责招募跑腿人员,并陪同他们开设银行账户、领取手机。跑腿大多经济困难、渴望快速获得现金,每次任务可获得200至400欧元报酬,其中包括无家可归者和吸毒成瘾者。
警方从跑腿那里获得的线索有限。“有些人害怕谈论这个网络,而另一些人则根本不了解情况。”梅斯伯格说。除了贩卖手机和身份证,该团伙还通过开设的账户转移资金。在某些情况下,高达1000欧元的资金已从这些账户中被提取并转移到国外。部分已开通的银行账户也被拿到暗网上出售,用于掩盖资金流动和进行欺诈,这类手法被称为“银行账户诈骗”。
关键线索来自德国针对暗网的执法行动 维也纳州刑事警察最终是通过奥地利联邦刑事警察局(BKA)才锁定主要犯罪嫌疑人。“暗网下/AWX”曾报道,在代号为“寡妇”(Widow)的打击暗网行动中,德国关闭了名为“Crime Network”的暗网交易平台,并逮捕了其运营者。德国调查人员随后通知奥地利当局,有人使用化名“Inko1”大规模出售奥地利身份证件。
在暗网平台“Crime Network”上,“Inko1”积极兜售假身份证,每张售价约600欧元。这名奥地利人还在那里专门寻找维也纳的跑腿,任务是用假身份开设银行账户。部分已开通的银行账户随后又被转卖到暗网上。
这名居住在维也纳法沃里滕区的男子为存放赃款开设了加密货币账户,并犯了一个重大错误:上传了自己的真实身份证件,警方由此锁定了他。由于他还在暗网上寻找跑腿人员,维也纳州刑事警察局推断,他很可能也是在维也纳开设这些账户的幕后黑手。
为收集更多证据,奥地利联邦刑事警察局在暗网上展开卧底行动,对“Inko1”进行技术和人员监控,并分析银行监控录像。最终,这名疑似头目犯了关键错误:在一家银行网点外,他与一名跑腿一起办理开户时被拍下,连同车辆和车牌号一并入镜。之后,在调查人员进行的一次试购所用信封上,还检出了他的DNA。他于2025年8月被捕。这名此前并无犯罪记录的男子此后一直被羁押候审。
后续大规模逮捕,该案还需继续深挖 警方从他的公寓里查获了伪造身份证件、现金、手机和电脑等物品,在查获的手机和电脑中,调查人员发现了大量数据,并挖出更多疑似幕后人物。今年3月,调查迎来又一次重大突破。在弗洛里茨多夫的一处公寓里,调查人员发现了用于制作专业级身份证的设备:液压机、激光设备、环氧树脂以及其他制卡材料。
整个调查过程中共逮捕12人;据警方称,包括奥地利人、塞尔维亚人、俄罗斯人和阿富汗人在内的15人已被定罪,被告中还有三名女性。三名疑似主谋年龄都在40岁左右,此前没有前科,目前被审前羁押。三名主要涉案人员至今拒绝作证。所有被告在法律上均被推定无罪。
“主犯非常聪明且知识渊博。”梅斯伯格谈到“Inko1”时说。维亚纳州刑事警察局南部地区负责人迪特马尔·贝格尔上校补充道:“诈骗领域的犯罪分子都非常有创造力。”
即便经过大规模调查,警方仍有一个关键问题没有答案:“Inko1”是否真是这个网络的最高头目?调查人员推测,幕后可能还有其他主谋,关系网或许延伸到奥地利境外。
日本横滨企业Macnica于9月8日正式推出暗网调查服务ANTERAS DarkWeb。该服务旨在识别与已知企业系统以及此前未被发现的资产相关的泄露信息,帮助企业防范泄露凭证被滥用——这被Macnica视为勒索软件攻击的主要入口之一。
ANTERAS DarkWeb服务的定位与功能 Macnica公司将ANTERAS DarkWeb定位为其预防性网络安全品牌ANTERAS的一部分。服务覆盖包括海外办事处和集团公司在内的资产,这些资产客户内部可能尚未完全识别。
该服务以ANTERAS ASM攻击面管理平台发现的对外资产(如域名和网段)为起点,在表网、深网和暗网展开调查。随后由Macnica分析师提供报告,内容包括影响评估以及泄露原因分析。
服务从两个角度评估暴露数据:泄露信息的类型,以及泄露发生的原因。基于这些分析,系统识别出应优先处理的风险,依据可能造成的影响和被滥用的潜力进行排序。Macnica表示,查明泄露原因有助于针对根本问题采取对策,例如加强多因素认证或清除恶意软件。
公司计划将该新服务与ANTERAS ASM一并提供,帮助客户管理和应对两大主要入侵入口:对外暴露的资产,以及已被泄露的凭证。
日本面临严峻的勒索软件攻击形势 此次发布恰逢日本勒索软件攻击问题持续存在。Macnica引用日本警察厅数据指出,过去五年日本共报告1021起勒索软件攻击受害案件。
许多攻击涉及对外暴露的资产,例如VPN设备和远程桌面协议(RDP)系统。但近年来,通过已打补丁设备发生的入侵也在增加。
根据警方数据,被确认为入侵路径的设备中,超过40%已经安装了安全补丁。这一比例自2023年以来一直保持高位,表明攻击者可能通过滥用合法凭证(如账号和密码)进入系统。
Macnica指出,网上流传的泄露数据数量庞大,企业信息系统部门很难准确、持续地识别与本组织相关的信息。响应优先级也会因暴露凭证的类型和信息泄露方式而有所不同。例如,与VPN、Active Directory、身份提供商或单点登录系统相关的管理员账户泄露,与单个服务的凭证泄露所带来的风险并不相同。
Macnica公司的网络安全背景 Macnica公司在33个国家和地区的100个地点开展业务,半导体分销和网络安全是其核心业务之一。
Macnica自2021年6月起在日本提供自主开发的ASM解决方案。ANTERAS ASM于2026年5月27日由原“Macnica Attack Surface Management”更名而来,能够识别包括域名和未管理服务器在内的资产,以及客户尚未意识到的资产,包括海外地点的资产。
ANTERAS DarkWeb将攻击面发现与分析师主导的泄露分析、响应优先级排序结合起来,目标是帮助企业在勒索软件攻击发生前发现并处置暴露的凭证与相关风险。在日本过去五年报告超千起勒索软件案件、且大量入侵与合法凭证滥用相关的背景下,这一服务的推出反映了企业对暗网情报与凭证泄露监控需求的上升。