英国警方国家法律数据库(Police National Legal Database,简称PNLD)是英国各地警察部队和刑事司法机构依赖的法律查询服务机构,该机构已确认,其内部数据遭遇安全事件,涉及警员、政府人员及客户的联系信息被窃取并公布在暗网上。
PNLD是一个在线刑法数据库,供英格兰和威尔士的43个内政部警察部队、执法部门和更广泛的刑事司法组织使用,这两个地区共雇佣了145,550名全职警员。它不是犯罪记录系统,也不保存与受害者、证人或犯罪者有关的机密信息。
PNLD表示,该事件于7月26日被发现。泄露的信息包括警员、警务人员、刑事司法专业人士、政府合作伙伴以及客户的姓名、所属机构和工作邮箱地址。此外,部分通过“Ask the Police”服务提交问题的公众姓名和邮箱地址也遭到泄露。根据英国政府相关指导,这种泄露可能使针对具名警员的钓鱼邮件更具说服力。
PNLD强调:“目前没有证据表明密码或其他安全凭证遭到泄露。”该服务为英国警方和刑事司法机构提供法律信息、产品与服务。它并非警方国家计算机系统或警方国家数据库,也不是犯罪记录系统,不保存有关受害者、证人或罪犯的机密信息。
PNLD数据泄露事件的细节与影响范围 PNLD表示,已联系所有受影响机构,并向其提供进一步信息与指导。受影响的“Ask the Police”用户已收到相关邮件,内容包含更多信息和建议。该组织已向信息专员办公室(ICO)报告,并正在与国家犯罪调查局(NCA)以及专业网络安全机构合作调查。
截至2026年8月3日,PNLD尚未公开披露受影响人数、入侵开始时间、访问持续时长,或被窃取信息的具体数量。
根据更新信息,东北地区有组织犯罪部门表示,他们正在调查此次事件,并确认“尚未收到勒索要求”。该部门进一步说明,约有11.4万名PNLD订阅者的数据受到影响,涉及警员及其他刑事司法合作伙伴的姓名、工作邮箱和所属机构。此外,还有约2.1万个曾使用“Ask the Police”(向警方咨询)服务的公众邮箱地址。同样,目前没有证据表明密码或其他安全凭证被泄露。
PNLD在其2025-26年度摘要中报告称,有10.8429万名警员注册,并为所有43个内政部警察部队提供支持。这是用户基数数据,并非泄露受害者数量。
勒索软件团伙ExfilSquad是幕后黑手 此次泄露似乎与一个名为ExfilSquad的勒索软件团伙有关。该团伙上周曾声称对英国教育部(Department for Education,DfE)的类似事件负责。目前,该团伙在其暗网泄露网站上同时列出了PNLD和DfE作为最新受害者。
针对PNLD,黑客声称窃取了约1.9GB数据,包含大约13.5万条执法部门联系记录,包括姓名、电子邮箱地址和警察部队区域信息。针对DfE,他们声称获取了约60万条家长和教职工联系记录,以及来自其图灵(Turing)门户网站的另外7000条记录。教育部上周确认,确实有超过60.7万条记录被暴露,但受影响信息仅限于其客户帮助门户网站和图灵计划中的客户服务联系方式,并表示没有其他部门数据被访问。
ExfilSquad在暗网泄密网站上警告受害者,该团伙表示:“一旦贵公司的数据被发布到这里,就永远不会离开公众视野,它将永远在互联网上传播。我们向您索要的赔偿金与数据泄露造成的诉讼成本相比,简直微不足道。明智点,乖乖付钱吧。”
英国教育部(DfE)和国家法律事务部(PNLD)的确认并不能证实ExfilSquad在其暗网泄密网站上发布的所有内容。该暗网网站还将微软列为受害者,声称窃取了13GB 的数据,其中包含数百万条记录、密码哈希值、内部支持工单和访问权限信息。
“ExfilSquad看起来是受经济利益驱动,而不是受国家支持,而且鉴于政府严格的不赎金政策,它不太可能获得赔偿,” OPSWAT北欧防务战略主管Graham Taylor表示。
该事件的技术调查进展 PNLD在其2023-24年度摘要中表示,该数据库使用微软Power Platform技术。相关泄露通知页面引用了托管在微软content.powerapps.com域名上的资源,这印证了平台关联,但并未说明攻击者如何获取数据。
安全公司VenariX审查了与ExfilSquad声称的15个受害者中11个相关的样本,发现这些样本均具有与Dataverse一致的结构。在休斯顿案例中,该公司确认一个公共门户在无需身份验证的情况下返回了记录,且这些记录与该组织公布的数据一致。
VenariX评估认为,可能的攻击路径是一个具有广泛匿名用户访问Dataverse表权限的公共Power Pages站点,同时需要启用Power Pages Web API或旧版OData feed。微软文档指出,授予匿名用户角色对表的访问权限,会使数据对任何访问该站点的人可见。
不过,VenariX表示,目前证据“尚未确认每个组织都是通过暴露的Power Apps门户或相同的配置问题受到影响”。截至8月3日,无论是PNLD的通知还是VenariX的报告,都未指出具体的PNLD端点、权限设置、API路由或支持日志。目前,Power Pages关联仍只是一个待验证的假设,而非对PNLD泄露的确定解释。
微软提供了租户级治理控制,可阻止未经验证的用户读取Dataverse数据,同时仍允许公共表单提交。VenariX建议Power Pages运营方审查匿名用户表权限、Web API设置和旧版OData feed,并从未经身份验证的浏览器会话中验证访问权限。这些措施针对的是VenariX识别出的配置模式,而非已确认的PNLD根本原因。
ExfilSquad于7月26日在其泄露网站上列出了PNLD,但PNLD尚未将该事件归因于该勒索软件。VenariX在审查的活动材料中未发现勒索软件部署、恶意软件使用、横向移动或软件漏洞利用的证据。
Graham Taylor表示,令人不安的事实是,英国公共部门的大部分部门由于存在大量遗留系统和分散的监管,在应对当前和未来的网络威胁所需的资源和韧性方面落后多年。他表示,各部门需要实施安全的文件传输技术,同时进行文件检查和恶意软件扫描,以阻止恶意载荷通过可信数据交换进入关键系统。
Tor浏览器里的可插拔传输技术(Pluggable Transport)并不是什么神秘黑科技,本质上是一套把Tor流量伪装成普通网络行为的中间层。面对流量审查系统越来越精细的主动探测和协议指纹识别,单纯靠加密已经不够,必须让流量在字节层面、握手行为、连接建立方式上都尽量“不像Tor”。目前主流可用的四类是obfs4、meek、Snowflake和WebTunnel。
根据某学术文章介绍:严格来讲,obfs4、meek、Snowflake和WebTunnel本身均为可插拔传输技术,而非网桥(Bridge)。不同之处在于,obfs4和WebTunnel通常由志愿者部署服务端,供Tor的其它用户使用,任何用户可以自由搭建和部署obfs4和WebTunnel网桥;而meek通过CDN等前置基础设施将流量转发至运行meek-server的后端网桥;Snowflake先由broker撮合客户端与短生命周期志愿代理,再经该代理将流量转发至Snowflake网桥,并进一步接入Tor网络,其中前置CDN、broker和Snowflake志愿代理均不是Tor中继节点,当然也就不能称之为网桥。meek和Snowflake的网桥数量很少,大多数由Tor官方维护。Tor Browser将这四类可插拔传输技术统一置于网桥配置界面中,属于连接配置层面的产品分类,并不意味着可插拔传输技术与网桥在技术概念上等同。
下面“暗网下/AWX”从技术机制本身拆开讲这4种可插拔传输技术。
obfs4:把流量变成几乎无法区分的随机字节流 obfs4的核心思路是“先认证,再加密,最后把一切弄得看起来像噪声”。它采用基于ntor的认证密钥交换,并用Elligator2把Curve25519公钥的线上表示藏起来,避免公钥本身暴露可识别的特征。握手完成后,会话密钥建立,后续数据会被加密、认证,同时加入填充,使整体字节分布接近真正的随机流。
关键点在于,攻击者如果事先不知道通过桥接行(Bridge Line)带外分发的 Node ID 和身份公钥,几乎无法确认对面跑的是不是obfs4服务。主动探测也因此变得困难——你发探测包过去,对方不会给出可区分的错误响应。
时间线上,obfs4proxy 0.0.1在2014年9月3日首次发布,Tor Browser 4.5-alpha-1于同年11月18日在alpha版本正式加入。后续几个版本的安全修补很关键:0.0.11统一了握手失败时的处理逻辑,避免不同失败原因产生不同的可观测行为;0.0.12和0.0.14则专门修复了Elligator2实现里的可区分性问题。这些改动直接降低了协议指纹,增强了抗主动探测能力。
meek:躲在HTTPS和域前置后面 meek的思路完全不同。它不试图让流量“随机”,而是把Tor流量完整封装进HTTPS请求里,再利用域前置(domain fronting)把真正的目标藏起来。客户端看起来是在访问某个大厂的CDN或云服务域名,实际流量却被转到 meek 服务器。
早期实现比较独立。Tor Browser 4.0-alpha-1在2014年8月12日首次纳入meek 0.10客户端,当时还没有后来的 meek_lite。后来obfs4proxy 0.0.6加入了meek_lite,0.0.9引入uTLS来模拟浏览器式的TLS指纹,0.0.13又一度停止使用uTLS。再往后,Tor维护的0.0.14-tor2恢复了uTLS支持,Lyrebird 0.1.0把它纳入正式主线。Lyrebird 0.8.0进一步加入了多组URL/front组合,请求失败时可以自动轮换。
需要注意的是,uTLS在这里主要负责塑造ClientHello的浏览器式指纹,并没有改变meek基于HTTPS加域前置的基本架构。整个设计的前提是审查者很难大规模封锁主流CDN的域名和 IP,因为那样会误伤大量正常服务。
Snowflake:用志愿者浏览器当临时跳板 Snowflake走的是另一条路——利用大量临时、动态的志愿者代理。它的broker只负责会合与信令,撮合客户端和当前可用的志愿者代理。客户端与代理之间建立WebRTC数据通道,代理再通过WebSocket把流量转发给真正的Snowflake服务端。
这里有个容易误解的地方:志愿代理只是流量转发层,并不是Tor中继节点。它们不参与电路构建,也不知道最终目的地,只是临时把数据从一端搬到另一端。这种设计让审查者很难通过封锁固定IP或域名来彻底掐断,因为代理池是不断变化的。
Tor Browser 7.0a1在2017年1月25日首次允许Linux用户测试Snowflake,到2021年7月6日的TorBrowser 10.5才正式作为内置网桥选项向Stable用户开放。Lyrebird 0.5.0的意义在于把Snowflake客户端统一集成进来,而不是说Snowflake协议本身到2024年才出现。
WebTunnel:伪装成普通网站的WebSocket流量 WebTunnel相对较新,目标是把Tor流量封装成看起来像普通WebSocket的HTTPS连接,并且能借助反向代理,和真实网站共用同一个域名、IP和端口。审查者如果只看端口和SNI,很难区分这是正常网站访问还是隧道。
Tor Project在2024年3月12日宣布它稳定可用。Lyrebird 0.2.0加入WebTunnel客户端时已经支持HTTPS/TLS,并可以通过utls参数显式选择uTLS。到Lyrebird 0.7.0,uTLS被设为默认路径,同时加入了证书链哈希固定、多个TLS服务名候选以及sni-imitation等增强。uTLS启用后主要改变的是TLS ClientHello的可观测指纹,替代了标准Go TLS握手留下的特征。
和meek类似,WebTunnel也依赖“伪装成合法网站流量”这一思路,但它更强调与现有Web基础设施的共生,而不是单纯依赖域前置。
这四类可插拔传输技术解决的其实是同一类问题的不同侧面:obfs4追求字节级随机性与抗探测,meek靠HTTPS和域前置隐藏目标,Snowflake用动态志愿者池对抗固定封锁,WebTunnel则试图彻底融入普通网站流量。没有哪一种是万能的,实际使用中往往需要根据网络环境切换,或者组合使用。技术细节会随着审查手段的升级继续演进,但核心逻辑——让流量在观察者眼里“不像Tor”——始终没变。
据一家网络安全情报公司报告,一名威胁行为者近日在暗网上以8000美元的价格出售据称属于印度国防研究与发展组织(DRDO)及军方的敏感数据。这批数据规模约为31GB,已在暗网市场上挂牌出售近两周。
这一威胁情报现由位于喀拉拉邦特里凡得琅的网络安全与取证公司Alibi Global公布,该公司向政府机构和关键基础设施组织提供暗网监控与网络情报服务,并表示会定期扫描地下论坛、勒索软件泄露站点和暗网市场,以识别涉及印度敏感数据的潜在威胁。
威胁情报公司的发现 Alibi Global技术总监VK Bhadran表示:“作为我们持续进行的暗网监控工作的一部分,我们识别出一组看似高度敏感的文件。按照标准操作程序,我们立即通知了情报局。这些文件的真实性以及可能暴露的范围,现在需要由相关政府机构来核实。”
据该公司指出,这批据称被盗的数据在暗网上已挂牌约两周。攻击者还上传了一些样本文件,据称其中包含敏感技术信息,包括用于精确制导导弹和智能弹药的先进制导传感器的内部电子架构细节。据报道,其他样本文件包含据称属于资深科学家的批准文件或签名。
该公司称,公开提供的样本文件中,似乎包含与高级科学家审批或签名相关的受限技术信息。网络安全专家呼吁对这些说法进行紧急取证核实,指出公开领域中的样本需要详细的技术和取证审查,同时也需要确认这些数据是否真正来自DRDO,还是来自其他国防相关机构。
网络情报平台分享的截图显示,所谓的数据集包含个人和企业银行记录,包括账号、电话号码、电子邮件地址、Aadhaar卡信息、贷款申请记录、网上银行用户ID、非居民印度人(NRI)客户信息、企业银行数据、客户支持记录和ATM相关信息。专家认为,即使部分材料可能并非最新或高度机密,此类事件仍凸显出暗网监控和数据安全的重要性。相关机构正在进一步调查数据的真实来源和潜在影响。
印度国防部官员们的回应 印度国防部下属的相关机构对这起疑似数据泄露事件展开调查后,官员于周二表示,一些媒体报道有关国防研究与发展组织(DRDO)涉嫌网络安全事件的报道“不实且未经证实”,并澄清目前“没有任何证据表明存在任何正在进行的网络攻击”。
一位高级官员表示:“目前已明确,没有任何证据表明存在任何正在进行的网络攻击、未经授权的网络入侵或正在进行的数据泄露。”
他们声称,大部分被指控泄露的数据“性质不明,不涉及保密性”。 一些被当作“关键”的非机密数据实际上来自“2020年至2022年间的一次旧数据泄露事件”。这位官员还表示,攻击者蓄意伪造了这些文件,使其看起来像是“近期泄露的机密信息”。
官员们补充说,所谓数据泄露事件中提到的所有文件都“已经过时,经过多次修订,不再能代表当前的配置”。
尽管多个威胁行为者正在出售这些数据。然而,他们表示,这些威胁行为者出售的数据“完全相同,与该部门和国防部目前没有任何关联”。 此外,这位官员表示,这些所谓的泄露数据是威胁行为者出于经济利益“蓄意捏造”的,目的是制造恐慌,骗取更多钱财,并使数据看起来真实可信。
事件背景与影响 去年3月,一个名为Babuk Locker 2.0的黑客组织曾声称入侵了DRDO系统。该组织最初来自泰国,后来由另一批黑客接手运营。不过,当时国防与安全部门在审查被释放的文件后表示,并未发现印度安全系统遭到实际入侵。那些文件和文档似乎是从一名印度行政服务(IAS)官员联网电脑上被盗取的。
据称印度国防研究与发展组织(DRDO)遭遇网络安全事件之际,另一起涉及公共部门贷款机构的网络安全事件也浮出水面。据暗网情报(Dark Web Intelligence)报道,黑客已将近1TB据称与印度巴罗达银行(Bank of Baroda)相关的数据挂牌出售。
印度国防部门消息人士表示,目前正在核实该报道的真实性,但眼下正是加强网络防御、开展全面安全审计、并在敌对势力利用漏洞之前封堵所有潜在漏洞的关键时刻。国家安全不仅依赖于先进的武器,还依赖于安全的网络和受保护的数据。
“暗网下/AWX”认为,对于一个国家而言,网络安全已不再仅仅是信息技术问题——它是国家安全的重要支柱。关于31GB据称属于印度国防研究与发展组织(DRDO)的数据在暗网上被挂售的报道哪怕只有部分属实,这也应成为一个警钟。在网络战与常规战争同样关键的时代,保护敏感国防数据是国家安全的当务之急——绝非可有可无之事。
流行歌手爱莉安娜·格兰德(Ariana Grande)已向洛杉矶高等法院提起诉讼,控告两名涉嫌入侵其合作者私人文件的黑客。她指控这些人从与她合作的摄影师和制作人处窃取未发行歌曲、影像和照片,并在暗网上出售这些材料。
诉讼于7月27日(周一)提交。投诉中并未点名任何被告,而是以“约翰·多伊”(John Doe)指代这些身份不明的人。格兰德表示,她提起诉讼是为了“查明这些目前身份不明且不道德的个人,以便让他们对这种侵入性和应受谴责的行为负责”。
格兰德声称,这些身份不明的男子通过向暗网出售“个人数据和内容,赚取了巨额资金”。格兰德的律师在诉状中指出,这位歌手正在提起法律诉讼,以查明涉嫌黑客的身份。
被黑客窃取的内容包括未发布的歌曲、照片以及她在创作过程中拍摄的视频和音频录音,这些内容“并非旨在公开传播”。爱莉安娜认为艺术家“有权掌控自己的作品”,并希望这场诉讼能对未来的黑客起到震慑作用。
爱莉安娜·格兰德此次起诉的指控内容 诉状称,黑客非法入侵了与格兰德密切合作的摄影师和制作人的电脑与个人数字账户,窃取了未发布的歌曲、照片和视频,导致属于格兰德的未发行内容被非法且严重地盗窃、传播和利用。
格兰德的诉状指出,黑客随后“以高额价格在暗网上出售这些个人数据和内容”。仅在2023年一年,就有45首未发行歌曲被黑客窃取并泄露。诉状还称,自她2011年出道以来,类似的泄露事件已发生数百起。
据报道,被泄露的格兰德曲目包括《Fantasize》《That Bitch Is Mine》和《White Tee》等。
诉状将相关入侵追溯至2019年。那一年,一位曾与格兰德合作的摄影师的Dropbox账户登录凭证被盗,同时丢失了该歌手的未发行照片。
2020年,她的一位制作人的手机被黑客入侵,导致“仍在制作中的未发行母带、样带以及录音室影像”被泄露。
诉状中指控的最近一起事件发生在2024年。当时,一次钓鱼诈骗瞄准了另一位为格兰德工作的摄影师的技术人员。黑客伪装成该摄影师,使用伪造的Gmail地址和相似域名,诱骗技术人员交出了格兰德的文件。
盗窃行为给格兰德造成了经济和声誉损害 格兰德的诉状称,被盗内容“至今仍在批量出售”,交易通过包括PayPal和CashApp在内的支付服务完成。
诉讼指出,这些盗窃行为给格兰德造成了“经济和声誉损害”,并迫使她投入“大量资源”调查相关活动并移除泄露材料。诉状还称,格兰德“被迫重新录制材料,并修改即将发布项目的发行日期,以保护她的艺术作品以及个人和职业诚信”。
由于没有指名被告,格兰德预计将请求法院授权向互联网服务提供商和在线平台发出传票,以揭开相关责任人的身份。她还要求进行陪审团审判。
一位与爱莉安娜关系密切的消息人士透露:“提起诉讼旨在对未来此类行为起到震慑作用——不仅针对爱莉安娜本人,也针对众多曾遭遇类似隐私侵犯和创作成果被盗的艺术家。艺术家理应有权控制自己的作品何时以及如何与世界分享。非法盗窃和传播创作成果损害了这一权利,绝不应被容忍。”
格兰德此前也曾公开表达过希望追究泄露未发行音乐的黑客责任的意愿。在2024年接受Zach Sang节目采访时,她谈到了一首与马克斯·马丁(Max Martin)共同创作的歌曲《Fantasize》。该曲在网上传播后走红。
她当时说:“在我去拍《魔法坏女巫》之前,我做了几场录音室录音,结果全上了TikTok,非常感谢,咱们狱中见。真的。那些本来都是为一部电视剧写的,不是给我自己的,所以《Fantasize》出来了,疯了,被偷了……这些海盗、骗子、非法的!”
她说,黑客在暗网上出售“个人数据和内容,牟取暴利”。这些内容“并非旨在公开传播”。这一行为被描述为对隐私的“恶意侵犯”,对她的职业生涯造成了“无法挽回的损害”。
格兰德并非首位因未发行音乐被黑客盯上的艺人 格兰德并非第一个因黑客企图窃取未发行音乐而成为攻击目标的知名艺人。2022年,一名英国黑客因入侵包括艾德·希兰(Ed Sheeran)和Lil Uzi Vert在内的89位艺人的云账户,并在暗网上以加密货币出售其未发行音乐,被判入狱18个月。
爱莉安娜·格兰德是环球音乐集团旗下艺人。她的第八张录音室专辑《petal》定于7月31日(周五)通过她自己的厂牌BabyDoll Music与Republic Records合作发行,时间就在这起诉讼提交后不久。2024年,她的专辑《eternal sunshine》为她带来了第六张Billboard 200冠军专辑。
巴基斯坦联邦调查局(FIA)近日宣布成立专门的暗网调查部门,负责旨在识别、追踪并起诉在暗网上活动的犯罪分子,以应对来自加密在线平台的威胁。这一举措被视为2026年巴基斯坦打击网络相关犯罪、维护国家安全的重要一步。
该专门部门设立在巴基斯坦联邦调查局总部的国家指挥与控制中心(NC3)内。巴基斯坦联邦调查局局长乌斯曼·安瓦尔(Usman Anwar)博士周六表示,该专门小组将运用先进技术,揭露隐藏的犯罪网络,追踪加密货币交易,并为打击跨国网络犯罪的执法行动提供支持。
暗网调查部门的主要任务与技术手段 安瓦尔博士指出,该部门将专注于追踪参与伪造非法文件、从事人口贩运和偷渡活动的犯罪网络,以及其他属于联邦调查局职权范围内的犯罪活动。他指出,暗网调查部门将与加密货币调查部门在同一机构内协同工作、密切合作,利用区块链取证能力,通过开源情报(OSINT)和数字证据,将匿名的加密货币地址与现实世界中的身份信息关联起来。
安瓦尔博士将此方法归功于该机构的新能力,他补充说,开源情报也将被用于改进调查工作和收集书面证据,调查人员将使用先进的分析工具,在暗网市场、论坛和隐藏服务中追踪化名、用户名和在线身份,从而建立犯罪行为人的完整档案,并将其绳之以法。
安瓦尔博士进一步表示:“我们将利用先进工具和方法,仔细调查暗网上的个人,交叉比对市场、论坛和网站上的化名、用户名和假名。”
暗网的特点与调查难点 官员们介绍,暗网由那些未被常规搜索引擎索引的网站组成,只能通过使用加密网络的特殊浏览器访问。其匿名性使其成为多种非法活动的首选平台,包括人口贩运、雇凶杀人、毒品和武器交易、出售被盗数据和凭证、恐怖主义、黑客服务、盗版以及出售黑客工具等。
官员们指出,调查暗网上的犯罪面临重大挑战,因为此类活动具有分散性和跨国性,这些网络是去中心化的、经过加密的,而且往往跨越多个司法管辖区。他们表示,现代调查技术与国际合作相结合,仍然是应对此类威胁最有效的手段。
官员们介绍了互联网的三个层次 NC3主任阿萨尔·瓦希德(Athar Waheed)博士解释说,互联网大致可分为三个层次:表网、深网和暗网。
他表示,表网包括那些被搜索引擎索引、可公开访问的网站,例如新闻网站、博客、在线商店和社交媒体平台。这些页面可以通过普通浏览器和互联网连接直接访问。
瓦希德博士说,深网则涵盖那些未被搜索引擎索引的在线内容,例如数据库、付费学术期刊、网页邮箱账户、网上银行服务以及企业内部网络系统。这些资源通常是合法的,但需要凭证、订阅或特定查询才能访问。
他将暗网描述为深网的一个子集,指出它是有意隐藏的,只能通过Tor(洋葱路由)等专门的匿名保护软件访问。他解释说,Tor是一个开源覆盖网络,由全球超过7000个志愿者运营的中继节点运行,数百万用户通过随机路径路由流量,以实现匿名通信。与更广泛的深网不同,暗网包含使用加密并隐藏IP地址以保护身份的隐藏服务,访问它需要掌握特定工具和协议,通过传统的调查方法难以追踪。
打击暗网犯罪需加强国际合作 官员们表示,这一专门部门的成立将显著增强巴基斯坦联邦调查局打击复杂网络犯罪网络的能力。通过结合区块链取证、数字情报和先进的调查技术,该部门将有助于识别并起诉那些在互联网隐秘角落中活动的罪犯。
巴基斯坦联邦调查局强调,暗网相关活动往往具有跨国性质,因此需要更强的技术能力和更紧密的国际合作,才能有效应对。
暗网对大多数普通互联网用户来说仍然是一个相对陌生的领域。它建立在加密通信和匿名路由技术之上,这些技术能够让用户的活动几乎无法被追踪。正因为如此,暗网常常成为非法活动的温床,包括各类违法交易以及数据贩卖等行为。近年来,无论是中国还是国外的研究人员,都在分析暗网内容方面取得了一定进展。不过,这些研究大多集中在英文材料上,针对暗网里中文内容的公开研究成果相对较少。
今年5月,中国刑事警察学院的一个研究团队在《中国计算机系统学报》期刊上发表了一篇论文。论文介绍了一种专门训练用于翻译和评估中文暗网内容的模型。这是与执法相关的研究人员公开分享他们如何借助人工智能工具处理暗网信息的一次较为罕见的披露。研究团队的目标是收集相关数据,并开发出能够帮助分类敏感和非法材料的工具。
通过定制化系统解决数据收集中的主要困难 研究过程中,第一个需要解决的挑战就是如何进入暗网站点并收集数据。研究人员发现,不同暗网平台的登录要求存在很大差异。传统的网络爬虫在面对验证码验证时往往力不从心,同时这些站点还会不断调整反爬虫策略,进一步增加了数据获取的难度。
为了克服上述困难,研究团队专门设计了一套系统。这套系统能够分别处理多种不同任务,例如完成登录操作、生成内容列表,以及下载图片等,该系统还控制了访问频率,以规避检测机制。通过这种方式,研究人员得以更有效地从暗网站点获取所需信息,为后续的人工智能分析和分类工作打下基础。
该报告称,最终,它从8个暗网中文交易网站和论坛收集了超过10000条原始数据。
通过AI模型进对暗网内容进行打标分类 研究团队将文本和图像输入到另一个AI模型中,该模型将所有图像(例如银行卡详细信息)转换为统一的文本描述。接下来,该团队手动将1800个样本标记为“种子”数据,用于训练初始分类模型。然后,该模型采用主动学习来标记剩余的数据,之后再将其交给人工审核员进行验证。
经过六轮迭代,该模型已将12467个样本归类为8类,包括金融凭证交易、贩运身份数据、提供非法服务、色情材料和极端或暴力内容。除了这些类别标签之外,每条可疑内容还会根据其是“轻微违规”还是“严重犯罪”来进行进一步分类。
鉴于大多数暗网样本都属于高风险内容,该团队设计了一种评分机制,其中不包含敏感或非法内容的材料评分为0-0.2分。可能存在风险的内容(包含敏感短语但不包含任何非法内容)评分为0.2到0.4分,而非法内容的评分为0.4到1分。非法内容的具体评分取决于其性质,涉及身份盗窃或提供非法服务的,每项加0.05分;涉及未成年人或提供犯罪技术或工具的,每项加0.1分。
敏感词汇列表最初是根据与暗网非法活动相关的词语和短语手动编制的。之后,该词汇表根据模型的预测结果进行了更新,但论文并未详细说明更新过程。最终模型通过包含200个样本的独立测试集进行了验证,结果表明AI工具能够可靠地对暗网上的内容进行分类。
研究意义 尽管该论文没有提及执法机构是否会使用该模型来监控中国暗网上的帖子,但该团队在论文中写道:“该方法能够以有限的人力成本稳定地执行风险标注任务,为中国暗网风险分析提供可重用的数据和方法论支持。未来的工作将扩大数据规模,并探索更多针对中国暗网环境的下游分析任务。”
“暗网下/AWX”认为,这项工作为中国执法部门在暗网监控领域提供了技术参考。通过结合人工智能模型与定制化的数据收集系统,研究人员试图在高度匿名的环境中识别和评估敏感内容。相关论文的发表,也让外界得以窥见中国警方在这一技术领域的探索方向。
加拿大安大略省警方(OPP)与各市级警方联合开展的执法行动“时间项目”(Project Time)近日取得重大进展,共逮捕63人,提出213项指控,并确认51名受害者身份。其中,滑铁卢地区警察局也逮捕并起诉了一名在暗网获取CSAM资料的剑桥男子。
更大规模的行动——“时间项目”(Project Time),这是一项旨在识别和抓捕侵害儿童罪犯的省级协调行动,通过安大略省警方和其他25个警察部门联合发起的《保护儿童免受互联网性虐待和剥削的省级战略》(省级互联网儿童剥削战略),调查人员重点打击制作、持有和传播儿童性虐待材料(CSAM)的行为,同时识别并保护受害者,并为受影响者提供适当的支持。该项目由司法厅长部提供资金支持。
行动结果包括:
确认51名受害者 逮捕63人 提出213项指控 扣押814台电子设备 开展264项刑事调查 154项调查仍在进行中 2名被告在各自社区中都身居要职,拥有信任和权威 8名被告为累犯 省级互联网儿童剥削战略的成员单位指出,近年来网络儿童性剥削和相关材料的举报数量显著上升。他们强调,打击这类犯罪不能仅靠执法部门,家长、教育工作者、儿童权益组织、政府和科技公司都是保护儿童的关键力量。
安大略省警察局侦探警员塔拉·克拉克(Tara Clark)表示:“‘时间项目’充分体现了安大略省乃至加拿大各地执法人员保护儿童免受剥削的决心和承诺。这次行动的结果展示了协作的力量、省级互联网儿童剥削战略的实力,以及对那些针对最脆弱群体的人的不懈追查。”
剑桥一名男子被控利用暗网获取儿童性虐待及剥削影像资料 滑铁卢地区警察局是安大略省保护儿童免受互联网性虐待和剥削战略的成员单位。
根据滑铁卢地区警察局的新闻稿,本月早些时候,滑铁卢地区警察局(Waterloo Regional Police Service)网络犯罪 – 互联网儿童剥削部门开始对获取儿童性虐待和剥削材料(CSAM)的行为展开调查。
7月20日,警方在剑桥市(Cambridge)逮捕了一名35岁男子,确认他通过暗网访问相关材料。警方指控他利用暗网获取儿童性虐待及剥削影像资料(CSAM)。
该男子被控一项获取儿童性虐待和剥削材料的罪名后被警方拘留,等待保释听证会。
滑铁卢地区警察局是安大略省保护儿童免受网络性虐待和性剥削战略的成员单位。该项目得以实施,得益于安大略省司法厅提供的资金支持。
关于加拿大安大略省“省级互联网儿童剥削战略” 加拿大安大略省保护儿童免受网络性虐待和性剥削的省级战略(省级网络儿童性剥削战略)由安大略省警察局防止儿童性剥削部门、25个市级警察局、司法部长办公室、律政部长办公室以及通过儿童、社区和社会服务部下属的斯托蒙特、邓达斯、格伦加里和阿克韦萨斯内受害者服务机构组成。省级互联网儿童性剥削战略提供了一项独特的全省协调行动,充分考虑了各地区的需求和问题,以及安大略省各地受害者面临的挑战。
安大略省“省级互联网儿童剥削战略”的26个成员警察机构包括:
巴里警察局 贝尔维尔警察局 布兰特福德警察局 查塔姆-肯特警察局 康沃尔郡警察局 杜伦地区警察局 大萨德伯里警察局 圭尔夫警察局 哈尔顿地区警察局 汉密尔顿警察局 金斯顿警方 伦敦警察局 尼亚加拉地区警察局 北湾警察局 安大略省警队 渥太华警察局 皮尔区警察 彼得伯勒警察局 苏圣玛丽警察局 雷湾警察局 蒂明斯警察局 多伦多警察局 滑铁卢地区警察局 温莎警察局 伍德斯托克警察局 约克区警察 省级网络儿童性剥削战略的警方合作伙伴注意到,近年来有关网络儿童性剥削和儿童性虐待材料的举报数量显著增加。如需了解如何保护儿童安全,请访问加拿大儿童保护中心网站。
加拿大安大略省警方提醒:任何掌握儿童性剥削相关线索的人,可联系当地警方或向cybertip.ca举报。
Darkdump是一款开源的开源情报(OSINT)工具,专门用于深网(Deep Web)和暗网(Dark Web)的信息搜集与调查。它由开发者Josh Schiavone维护,在Github上开源,Darkdump v4版本已于今年4月发布。
Darkdump的定位很明确:帮助安全研究人员、威胁情报团队和执法相关人员合法地收集公开信息,监控泄露数据、凭证和网络犯罪趋势。它不鼓励也不支持任何非法活动。
Darkdump的核心功能是根据用户输入的关键词,从多个暗网搜索引擎抓取结果,并可选地深入抓取每个结果站点中的电子邮件、元数据、关键词、文档和图片等信息。所有结果会实时输出到终端或本地浏览器界面,同时自动对照Ahmia公开的滥用黑名单进行过滤。
Darkdump的工作方法与主要功能 Darkdump支持六种暗网搜索引擎,可通过参数切换:
Ahmia:默认搜索引擎,经Tor项目认可,过滤严格,无需Tor即可使用。 NotEvil:Ahmia的分支,索引更广,需要Tor。 TorDex、Tor66、OnionLand、Excavator:这些引擎过滤较少或几乎无过滤,需要Tor,使用前会弹出确认提示。 无论使用哪个搜索引擎,结果都会与暗网最大搜索引擎Ahmia的公开滥用黑名单进行交叉检查。未经过滤的搜索引擎会在执行前提示确认。但这种策略仍不完美,因此在使用未经过滤的搜索引擎进行搜索和抓取时,务必格外谨慎并仔细判断。
工具还支持深度抓取(scrape),可以提取页面中的元数据、链接、邮箱、文档,甚至图片。另外提供凭证泄露(breach)情报扫描模式,针对邮箱或域名查询相关泄露信息。
Darkdump的安装与使用 在Linux和macOS上,安装相对简单:
git clone https://github.com/josh0xA/darkdump cd darkdump chmod +x install.sh ./install.sh 安装后会生成两个命令:darkdump启动网页界面,darkdump-cli运行命令行工具。
手动安装则需要分别安装主程序和网页界面的依赖:
pip3 install -r requirements.txt pip3 install -r darkdump-web/requirements.txt darkdump使用前需要正确配置Tor。在torrc文件中开启控制端口(通常是9051),并设置哈希密码。启动Tor服务后即可使用。
命令行常用参数包括:
-q 搜索关键词 -a 返回结果数量(默认10) -e 指定搜索引擎 -p 通过Tor代理 -s 深度抓取 -i 同时收集图片(需配合-s) -u 去重 -o 导出为JSON、CSV或TXT --breach 启动凭证泄露扫描 例如:
# Basic search via Ahmia (no Tor required) darkdump-cli -q "privacy tools" -a 10 # Search and deep scrape each result via Tor darkdump-cli -q "
网络犯罪分子正利用2026年FIFA世界杯直播收视的高需求,在暗网市场上大量抛售被盗的流媒体账户凭证。随着赛事吸引全球大量观众并进入尾声,网络犯罪分子正在提高价格,并随着球迷们对比赛的期待日益高涨而增加账户供应。
HUMAN Security旗下Satori威胁情报团队的最新研究发现,超过1200万个被盗用户账户与10家播放世界杯比赛的流媒体服务相关。据统计,网络犯罪分子通过暗网出售这些被盗账户的访问权限,向买家收取了近2.2亿美元。而这仅仅是比赛开始前的数据。
6月27日,也就是小组赛最后一天,威胁行为者单日释放了创纪录的80.2万个被盗账户。这一波抛售在暗网黑市上产生了约1480万美元的潜在单日收入。
HUMAN Security威胁情报副总裁Lindsay Kaye解释说,这些被盗账户价格的上涨,表明越来越多的球迷希望以更低成本观看转播。
她说:“如果有人不想支付30美元、40美元或50美元,他们可以只花5美元就获得流媒体服务的访问权限,从而观看世界杯。”
一些卖家甚至还提供绑定支付卡、优质订阅服务、积分奖励以及账号丢失后的更换保修服务。
网络犯罪分子通常通过暗网上已泄露的用户名和密码进行撞库攻击,或使用恶意软件从受害者设备中提取保存的数据来获取这些凭证。暗网卖家还常宣传额外福利,包括关联的支付卡、积分和高级订阅。
Satori关于暗网价格和供应的其他一些观察:
威胁行为者会动态调整账号价格,在举办高规格比赛的日子里,价格可能会上涨高达25% 。 由于威胁行为者能够不断地将新一批账户投放到市场中,因此有大量账户处于储备状态。 对于世界杯等重大赛事,流媒体平台必须提前几周做好应对身份验证高峰的准备。 凭证盗窃仍然是最大的来源 “暗网下/AWX”看到,暗网出售的流媒体账户大多数可能是以下两种攻击之一获取的:撞库攻击(凭证填充攻击),即从一个网站获取的用户名和密码在另一个网站上使用;或者信息窃取恶意软件,即从受感染的计算机中收集保存的登录信息。
这份报告是在今年早些时候多项调查发出警告之后发布的,这些调查指出,在世界杯开赛前,有数千个虚假足球网站和应用程序充斥着恶意内容。包括Fubo在内的流媒体服务提供商积极主动地检测可疑登录行为,例如短时间内从远方访问账户。
与此同时,执法部门也采取了措施,意大利警方最近关闭了一个使用被盗账户的世界杯流媒体服务,这暴露了世界杯之外基于凭证的盗版问题日益严重。
行业应对与平台防护 被盗凭证的泛滥给广播公司和流媒体平台带来了巨大压力,他们必须保护客户数据,并迅速禁用未经授权的直播流。
Greenberg Traurig律师事务所全球知识产权与技术实践联合主席Ian Ballon表示:“像世界杯这样的赛事,版权所有者提前就知道比赛时间,可以在比赛期间格外警惕,监控侵权行为并迅速采取行动。”
他指出,对于现场体育赛事而言,提前准备至关重要,因为侵权行为一旦发生,反应时间非常有限。版权所有者必须提前规划,一旦发现侵权,就知道该做什么,并迅速禁用未经授权的流媒体。
流媒体平台Fubo在声明中说:“公司系统化地调查可疑账户活动报告,并在发现异常行为时加强安全措施。我们提前几个月为高关注度赛事做准备。在高流量时段,团队会比平时更密切地监控平台各层活动。”
该公司还追踪异常地理位置模式,例如同一账户在短时间内出现在两个相距很远的地点,这可能表明账户共享或被盗。
Kaye表示,企业可以通过实施双因素认证和机器人防护工具来降低这些风险。这些措施会让威胁行为者攻击账户的成本更高、难度更大、耗时更长。HUMAN Security正在积极监控地下交易平台上这些流媒体平台的账户,贯穿整个赛事阶段。
近日,勒索软件团伙World Leaks在暗网上发布了与印度最大核电站——库丹库拉姆核电站相关的文件,与库丹库拉姆核电站(KKNPP)相关的数千份文件在暗网上曝光。此前,勒索软件团伙“世界泄密”(World Leaks)声称入侵了该项目一家承包商的系统。据报道,泄露的文件包括工程图纸、供应商信息、检验记录以及其他与项目相关的近十年文件。
此次泄漏事件引发了项目官员的担忧,当地消息人士称,这种情况造成了“混乱”。然而,印度国营核电公司(NPCIL)试图安抚公众,表示核安全系统和反应堆运行均未受到任何破坏。
尽管印度核电公司坚称泄露的信息与核安全或反应堆系统无关,但网络安全专家警告称,即使是非机密的基础设施文件,与库丹库拉姆扩建项目有关的泄露文件也可能泄露战略设施的支撑系统和供应链的详细信息。
With reference to reports circulating in the media regarding the Kudankulam Nuclear Power Project (KKNPP) Units 3 & 4, it is clarified that the Engineering, Procurement and Construction (EPC) contract for the Common Services – Balance of Plant (BoP) package was awarded to… pic.twitter.com/59s6RRczXm
— ANI (@ANI) July 16, 2026 “暗网下/AWX”认为,现代网络攻击越来越多地针对承包商和供应商,而不是主要组织本身,这使得第三方安全成为保护关键基础设施的重要组成部分。
网络安全专家表示,如果整个供应链的安全标准不够严格,这些外部供应商可能会成为薄弱环节。
World Leaks是一个专注于数据勒索的黑客组织,“暗网下/AWX”上个月报道了该勒索软件团伙对苹果公司与特斯拉公司在印度最重要的合作供应商塔塔电子发动的黑客攻击,窃取了63GB(约204,341个文件)的机密资料,导致即将发布的iPhone 18 Pro的零部件供应商清单、组件细节、照片以及工程图纸遭泄露。
World Leaks通过供应链攻击窃取大量内部文件 网络安全研究人员报告称,勒索软件团伙World Leaks在其暗网泄密网站上传了约19,000个文件,总大小近14.3GB。这些文件被标记为“KKNPP”,这是泰米尔纳德邦库丹库拉姆核电站的缩写。
据路透社报道,这些文件似乎涵盖了2016年至2025年中期有关该项目建设和运营各个方面的详细信息,其中包括与该工厂3号和4号机组建设相关的工程图纸、供应商信息、检验记录、设备评估报告、会议纪要和保险文件等。据称这些文件具体包括:
与冷却和通风系统相关的工程图纸 公共控制室的布局图 印度和俄罗斯工程师参与的会议纪要和联合检查报告 供应商详情、设备方案和供应商信息 设备审查和检查记录 内部保险文件,包括一份据称价值 1.