暗网监控通过在攻击发生前检测泄露的凭证、泄露的数据以及威胁行为者活动,帮助识别潜在网络威胁。早期发现这些风险,使安全团队能够调查漏洞并降低被入侵的可能性。
被盗信息经常出现在地下论坛、暗网市场和暗网泄密站点上,网络犯罪分子在那里交换数据并讨论潜在目标。通过暗网持续监控这些环境,并辅助人工智能技术,可以提早揭示传统安全措施难以察觉的预警信号。
早期威胁识别能够降低小规模数据泄露演变成重大安全事件的几率。暗网情报可以提供有价值的威胁情报预警,帮助企业优先处理风险并加强网络安全防御。
暗网监控如何揭示安全风险与攻击指标 暗网监控能够发现攻击指标、泄露资产以及可能预示潜在网络威胁的可疑活动,从而在其升级为安全事件之前加以应对。
1. 泄露的凭证
被盗的用户名和密码在钓鱼攻击、恶意软件感染和数据泄露后经常被交易。发现这些凭证有助于突出账户接管风险,使安全团队能够在恶意访问发生前保护受影响账户。
2. 敏感数据泄露
机密记录、财务信息和内部文件经常出现在地下泄露平台上。对泄露数据的预见性有助于评估泄露严重程度,并识别与未经授权披露相关的安全风险。
3. 威胁行为者讨论
威胁行为者经常在私人论坛中交换有关漏洞、攻击技术和潜在目标的信息。从这些对话中收集的情报可以揭示正在形成的网络威胁和新兴攻击活动。
4. 勒索软件指标
勒索软件团伙运营的泄露门户通常包含有关被入侵网络和被盗数据的信息。跟踪这些来源可以提供与敲诈相关的威胁情报,这些威胁可能影响企业和关键资产。
5. 钓鱼基础设施
欺诈域名、钓鱼工具包和仿冒模板通常通过地下市场分发。监控这些资产有助于发现针对员工、客户和商业伙伴的钓鱼威胁。
6. 第三方泄露
影响供应商和服务提供商的泄露可能在相互关联的业务环境中引入风险。对被入侵供应商数据的提及可能表明能够影响多个企业的供应链威胁。
7. 品牌冒用
公司名称、高管身份和数字资产经常被滥用以支持诈骗和欺骗性活动。检测非法品牌使用有助于降低欺诈风险并保护利益相关者信任。
8. 攻击规划信号
涉及被盗访问权限、漏洞可用性或针对特定目标侦察的讨论,往往指向恶意意图。识别这些信号可提供有价值的威胁情报,指导防御行动和风险缓解努力。
可以检测到哪些网络威胁 地下社区中流传的信息往往揭示可能影响企业、员工、客户和数字资产的攻击模式。
1. 账户接管
被盗凭证仍然是未经授权账户访问的最常见原因之一。从暗网来源收集的情报可以在恶意行为者尝试使用前揭示泄露的账户。
2. 数据泄露
包含客户信息、员工记录和业务文件的大型数据集在未经授权披露后经常出现。对被泄露信息的提及可能揭示尚未公开确认的事件。
3. 勒索软件攻击
勒索软件团伙通常会通过暗网泄密网站、受害者发布披露和地下论坛讨论留下痕迹。对这些活动的及时预见性可以提供针对特定行业和企业的威胁预警。
4. 商业电子邮件入侵
电子邮件冒用活动依赖被盗凭证和被入侵邮箱来欺骗员工或商业伙伴。暗网情报可以揭示与这些计划相关的指标,从而在造成重大财务损失前加以应对。
5. 内部威胁
机密信息可能被员工、承包商或拥有公司系统合法访问权限的个人泄露。泄露的文件、内部通信和共享凭证可能预示潜在的内部相关风险。
6. 品牌滥用
公司名称、商标、域名和高管身份有时被滥用于创建可信的仿冒网站或欺骗性通信。识别这些活动有助于保护客户并维护品牌信誉。
威胁预警为何至关重要 随着攻击者获得更多时间在系统中横向移动、访问敏感信息或扩大影响范围,安全事件会变得更难控制。因此,及时的威胁可见性至关重要。
1. 更快响应
威胁情报使安全团队能够在可疑活动发展成更大事件前进行调查。更快的行动可以减少驻留时间,并限制进一步入侵的机会。
2. 降低影响
可疑访问、数据泄露和服务中断在长时间未被注意时往往造成更大损害。对潜在风险的可见性使纠正措施能够更早实施。
3. 财务保护
恢复费用、监管处罚、法律成本和业务中断可能造成重大财务压力。在事件升级前识别预警信号有助于将这些潜在损失降至最低。
4. 声誉管理
当敏感信息已经泄露或广泛公开时,客户信心可能下降。对正在形成风险的了解使企业能够在其影响公众认知前解决问题。
5. 安全韧性
对外部风险的持续可见性增强了企业预测、防御和从恶意活动中恢复的能力。主动方法提高了对不断演变的攻击技术的长期准备。
暗网监控应多久进行一次 简短的回答是:暗网监控应持续进行,而非周期性进行。
地下论坛上的威胁活动不遵循工作时间或报告周期。数据泄露和凭证倾倒可能随时出现。一次性扫描或每月审查可能检测到旧的泄露,却错过已被利用的活跃威胁。持续监控使企业能够在数小时或数天内而非数周内发现数据泄露。安全团队随后可以重置密码、撤销访问权限、调查被入侵账户,并降低进一步攻击的可能性。
据一家网络安全情报公司报告,一名威胁行为者近日在暗网上以8000美元的价格出售据称属于印度国防研究与发展组织(DRDO)及军方的敏感数据。这批数据规模约为31GB,已在暗网市场上挂牌出售近两周。
这一威胁情报现由位于喀拉拉邦特里凡得琅的网络安全与取证公司Alibi Global公布,该公司向政府机构和关键基础设施组织提供暗网监控与网络情报服务,并表示会定期扫描地下论坛、勒索软件泄露站点和暗网市场,以识别涉及印度敏感数据的潜在威胁。
威胁情报公司的发现 Alibi Global技术总监VK Bhadran表示:“作为我们持续进行的暗网监控工作的一部分,我们识别出一组看似高度敏感的文件。按照标准操作程序,我们立即通知了情报局。这些文件的真实性以及可能暴露的范围,现在需要由相关政府机构来核实。”
据该公司指出,这批据称被盗的数据在暗网上已挂牌约两周。攻击者还上传了一些样本文件,据称其中包含敏感技术信息,包括用于精确制导导弹和智能弹药的先进制导传感器的内部电子架构细节。据报道,其他样本文件包含据称属于资深科学家的批准文件或签名。
该公司称,公开提供的样本文件中,似乎包含与高级科学家审批或签名相关的受限技术信息。网络安全专家呼吁对这些说法进行紧急取证核实,指出公开领域中的样本需要详细的技术和取证审查,同时也需要确认这些数据是否真正来自DRDO,还是来自其他国防相关机构。
网络情报平台分享的截图显示,所谓的数据集包含个人和企业银行记录,包括账号、电话号码、电子邮件地址、Aadhaar卡信息、贷款申请记录、网上银行用户ID、非居民印度人(NRI)客户信息、企业银行数据、客户支持记录和ATM相关信息。专家认为,即使部分材料可能并非最新或高度机密,此类事件仍凸显出暗网监控和数据安全的重要性。相关机构正在进一步调查数据的真实来源和潜在影响。
印度国防部官员们的回应 印度国防部下属的相关机构对这起疑似数据泄露事件展开调查后,官员于周二表示,一些媒体报道有关国防研究与发展组织(DRDO)涉嫌网络安全事件的报道“不实且未经证实”,并澄清目前“没有任何证据表明存在任何正在进行的网络攻击”。
一位高级官员表示:“目前已明确,没有任何证据表明存在任何正在进行的网络攻击、未经授权的网络入侵或正在进行的数据泄露。”
他们声称,大部分被指控泄露的数据“性质不明,不涉及保密性”。 一些被当作“关键”的非机密数据实际上来自“2020年至2022年间的一次旧数据泄露事件”。这位官员还表示,攻击者蓄意伪造了这些文件,使其看起来像是“近期泄露的机密信息”。
官员们补充说,所谓数据泄露事件中提到的所有文件都“已经过时,经过多次修订,不再能代表当前的配置”。
尽管多个威胁行为者正在出售这些数据。然而,他们表示,这些威胁行为者出售的数据“完全相同,与该部门和国防部目前没有任何关联”。 此外,这位官员表示,这些所谓的泄露数据是威胁行为者出于经济利益“蓄意捏造”的,目的是制造恐慌,骗取更多钱财,并使数据看起来真实可信。
事件背景与影响 去年3月,一个名为Babuk Locker 2.0的黑客组织曾声称入侵了DRDO系统。该组织最初来自泰国,后来由另一批黑客接手运营。不过,当时国防与安全部门在审查被释放的文件后表示,并未发现印度安全系统遭到实际入侵。那些文件和文档似乎是从一名印度行政服务(IAS)官员联网电脑上被盗取的。
据称印度国防研究与发展组织(DRDO)遭遇网络安全事件之际,另一起涉及公共部门贷款机构的网络安全事件也浮出水面。据暗网情报(Dark Web Intelligence)报道,黑客已将近1TB据称与印度巴罗达银行(Bank of Baroda)相关的数据挂牌出售。
印度国防部门消息人士表示,目前正在核实该报道的真实性,但眼下正是加强网络防御、开展全面安全审计、并在敌对势力利用漏洞之前封堵所有潜在漏洞的关键时刻。国家安全不仅依赖于先进的武器,还依赖于安全的网络和受保护的数据。
“暗网下/AWX”认为,对于一个国家而言,网络安全已不再仅仅是信息技术问题——它是国家安全的重要支柱。关于31GB据称属于印度国防研究与发展组织(DRDO)的数据在暗网上被挂售的报道哪怕只有部分属实,这也应成为一个警钟。在网络战与常规战争同样关键的时代,保护敏感国防数据是国家安全的当务之急——绝非可有可无之事。
为显著提升公众对网络威胁的认知,总部位于瑞士的互联网隐私保护公司Proton正式推出全新“数据泄露观察站”。这一战略性举措直指互联网安全领域的核心痛点,旨在揭露暗网上被盗数据交易的严峻现实。
暗网凭证泛滥,风险空前 Proton披露,当前暗网网络犯罪市场上流通的被盗凭证已超过3亿条,其中49%包含明文密码,使企业和个人面临前所未有的安全威胁。这场大规模数据泄露浪潮清晰勾勒出以被盗个人与企业数据为基石的地下经济体系的急速扩张,令人忧心。
研究显示,小型企业已成为网络犯罪分子的首要猎物。五分之四的小企业在近期遭遇过数据泄露,单次事件平均造成超过100万美元的经济损失,足以令一家小公司陷入毁灭性危机。
报告不足,传统系统失灵 尽管数据触目惊心,但大多数数据泄露事件从未被公开报告。企业往往在攻击发生数月甚至数年后才意识到系统已被攻破,传统泄露通知机制严重滞后,难以提供及时有效的预警。
Proton的数据泄露观察站通过公开可访问的数据库,主动扫描暗网敏感数据交易,实现近乎实时的威胁暴露。最新研究表明,仅2025年一年,就有超过1000亿条记录遭到泄露,规模之巨前所未有。
直击源头,破解报告难题 网络安全领域长期存在一个根本性问题:数据泄露报告严重不足。许多组织即使发现安全事件,也因担心声誉受损或面临监管处罚而选择沉默,或行动迟缓。
Proton的这一创新项目绕过传统报告瓶颈,直接监控网络犯罪分子在地下市场交易被盗凭证和个人信息的活动,从源头揭示真相。
该观察站是对Proton核心使命的深化拓展——致力于构建一个更私密、更安全的互联网。它建立在现有“互联网审查观察站”(Proton VPN观察站)的基础上,后者专注于追踪政府主导的互联网访问限制与VPN封锁行为。两大工具相辅相成,共同为用户提供对当今数字威胁的全景洞察——从企业数据泄露到国家支持的网络审查,全面巩固Proton作为数字自由重要捍卫者的地位。
小企业:百万美元级别的生存危机 许多企业在系统被入侵数月甚至数年后才察觉异常,这种延迟发现为黑客提供了充足时间,利用窃取的凭证实施二次攻击、金融欺诈或身份盗窃,造成连锁破坏。
Proton采取积极主动的防御策略,持续监控暗网论坛与犯罪市场。一旦企业数据在这些平台上架,即刻触发警报。观察站的最新研究已记录2025年十起重大数据泄露事件,影响横跨多个行业与国家。
2025年重大泄露事件一览 澳航(Qantas):泄露1180万条记录,包含姓名、出生日期、地址、电话号码和电子邮件地址。 法国Free电信:影响超过1900万用户,泄露内容包括IBAN银行账户信息等高敏感数据。 德国安联人寿保险公司:100万条记录外泄,涉及社会保障号码等关键身份信息。 印度SkilloVilla公司:遭遇史上最大规模泄露之一,3300万条个人联系信息流入暗网。 这些事件覆盖交通运输、电信、金融服务与科技等多个领域,波及全球各大洲。
泄露数据类型多样,威胁深度升级 泄露内容远不止基本联系信息。网络犯罪分子已获取密码、社会安全号码、银行账户详情、身份证号码等高价值数据,构成完整的“身份盗窃工具包”,为复杂账户接管和精准诈骗提供了强大支持。
揭开暗网神秘面纱,提前预警机制 数据泄露观察站与专业风险检测公司Constella Intelligence深度合作,持续监控暗网上被盗数据宣传与交易的非法场所。
通过精准追踪这些地下活动,Proton力争在目标组织尚未察觉前向受害者发出预警。观察站清晰列出:
近期泄露事件 泄露数据类型(如姓名、密码、财务信息) 受影响记录数量 Proton强调,其目标不仅是告知公众,更是教育用户认识网络犯罪真实规模。通过免费公开关键信息,该公司旨在:
加大企业隐瞒安全漏洞的难度 赋予用户保护数字身份的知识与能力 其“负责任披露”原则确保:在公开信息前,提前通知受影响组织,实现透明与建设性并重。
企业需从被动应对到主动防御 在数据泄露事件层出不穷的数字时代,Proton数据泄露观察站提供了一项至关重要的公共服务。通过清晰、客观的威胁态势呈现,为个人与企业配备了强大新工具,助力守护数字身份安全。
暗网3亿条凭证流通、1000亿记录泄露,仅是冰山一角。小企业动辄百万美元损失,个人隐私岌岌可危。Proton以技术与透明为武器,撕开地下黑市面纱,标志着网络安全从被动应对迈向主动预警与公众赋能的新阶段。在这场无声的数字战争中,知识与警觉已成为最有力的防线。
在暗网中的网络攻击威胁中,美国始终是首要攻击目标,美国企业遭受了太多的网络攻击。
威胁情报公司SOCRadar的最新报告显示,过去12个月内,来自暗网的针对北美地区的威胁中,超过五分之四(82%)针对的是美国。
“暗网下/AWX”发现,这份重磅网络安全情报报告揭露了美国数字安全脆弱性的严峻现实,美国首当其冲地受到了针对北美的暗网犯罪活动的冲击。
SOCRadar最新的威胁情报分析揭示了一个惊人的统计数据:过去一年,针对北美目标的所有暗网威胁中,82%都瞄准了美国资产。这家网络安全公司将这种惊人的集中度归因于美国“更大的数字足迹和更具吸引力的目标”。
在审视暗网勒索软件运作时,威胁形势变得更加严峻。这份长达26页的评估报告显示,犯罪集团的勒索活动主要集中在美国本土,88%的勒索软件攻击都针对美国境内的组织与机构。“高价值企业、庞大的数字网络和更丰厚的经济利益,很可能吸引攻击者涌向美国市场。”报告如此分析。
尽管加拿大(9.7%)和墨西哥(1.8%)遭受攻击的频率明显较低,但报告仍警示:“所有国家都必须保持警惕,积极加强网络安全防御以应对勒索软件威胁。”
研究人员认为美国企业安全风险多,且更愿意支付赎金 明尼苏达州伊甸普雷里市网络安全服务公司Fortra的高级威胁研究员约翰·威尔逊如是说:“美国网络空间的最大优势已成其致命弱点,美国创新速度更快、应用更迅速、规模更大——这恰恰是全球黑客蜂拥攻击美国的原因。”
“数字时代的成功显然附带了’暴露面扩大’的警示牌。”他补充道。
格兰特·伦纳德(Grant Leonard)是位于亚利桑那州斯科茨代尔的托管检测和响应服务公司Lumifi Cyber的现场首席信息安全官,他表示,美国是一个科技先进且技术发达的国家,拥有数千万活跃网民,他们共享信息和开展业务的方式使容易其成为犯罪分子的目标,并且美国企业支付勒索软件黑客赎金的意愿可能也高于其他国家。
“遗憾的是,许多美国企业仍在支付赎金,”洛杉矶渗透测试、事件响应及托管IT服务公司Xcape的董事会成员戴蒙·斯莫尔补充道,“美国可能很快效仿其他国家出台禁令,同时要求企业构建更强大的安全基础设施,而讽刺的是,部分推动力竟来自保险公司——它们在承保网络安全险时强制要求企业配备此类设施。”
美国拥有强大的金融基础设施,这也使其成为网络敲诈者的目标。“加密钱包与法定货币的互联性,使威胁行为者能够更快、更高效地将攻击转化为经济收益,”全球网络安全公司Cypfer执行主席杰森·霍格表示。该公司专注于事件响应、勒索软件恢复、数字取证及网络风险管理。
他进一步解释道:“两大因素加剧了这一现象:其一是美国聚集了众多大型高利润企业;其二是这些企业无论从员工规模还是消费者基数来看都极为庞大,需要构建复杂的基础设施支撑运营与商业活动,而移动设备和数字接口的高互联性反而增加了攻击入口。”
“此外,监管压力和声誉风险暴露促使企业为快速解决问题而支付赎金。”他补充道。
犯罪分子对美国发动了大量的网络钓鱼攻击 困扰美国网络的网络犯罪猖獗已达到一个新的严重程度,网络钓鱼攻击以前所未有的程度攻击了大量美国目标。
最新情报数据显示,美国承受了北美地区内超过61%的网络钓鱼攻击,这一巨大差距令北美地区的邻国相形见绌,加拿大记录了该地区约38%的网络钓鱼活动,而墨西哥仅遭遇了0.41%的欺骗活动。
在令人不安的战术演变中,SOCRadar调查人员还发现网络犯罪分子已经开始利用可信的安全基础设施来加强他们的行动。令人震惊的是,目前有71.1%的恶意网络钓鱼网站部署了HTTPS加密协议,而使用标准HTTP连接的网站只仅有28.9%。
报告指出:“这看似矛盾,因HTTPS常与安全网站关联。但攻击者如今利用HTTPS欺骗用户认为网站安全,浏览器中的绿锁图标可能带来虚假信任感。”
芝加哥密码管理和在线存储公司Keeper Security首席执行官达伦·古奇奥内表示:“在美国,钓鱼攻击正变得越来越精准,攻击者利用社会工程学和人工智能增强的数据抓取技术,实施高度定制化的攻击活动。”
“钓鱼即服务平台通过快速部署攻击活动推动了这一趋势,进一步降低了网络犯罪分子的入门门槛,”他表示,“这些犯罪分子不仅依赖窃取的凭证,更通过社交操控手段突破身份保护机制。”
“深度伪造视频在此领域尤为令人担忧,”他继续指出,“人工智能模型使这类攻击手段更快速、更廉价且更具破坏力。随着攻击者手段日益精进,采用多因素认证和生物识别等更强大、动态的身份验证方法将成为抵御这些日益复杂威胁的关键。”
总结 随着暗网活动的加速,美国企业仍然处于网络攻击的战场之中,网络犯罪分子利用数字发展中的每一个漏洞对美国发动多重类型攻击。无论在北美还是全球范围内,仅通过更新防御措施来应对通用威胁战术的传统安全策略,已不足以保护敏感信息和系统。
专家警告称,在暗网威胁造成无法弥补的损害之前,企业必须时刻保持警惕、加强自身的网络安全防护以及开展跨行业合作,借助人工智能分析攻击手段,并挖掘出自身可能被外部黑客利用的特定弱点。
瑞士网络安全威胁情报公司Prodaft正在为暗网网络犯罪论坛的用户提供一项新交易:该网络公司将付费从网络犯罪分子手中夺取账户,同时保证卖家的匿名性。
Prodaft公司正在启动的这项新计划名为“出售你的来源”(Sell your Source)的新计划,又称SYS计划,该公司声称长期购买暗网里的黑客论坛上经过验证的旧账户,目的是利用这些账户渗透到网络犯罪空间和社区,收集可能导致恶意操作和平台曝光的有价值的情报。
Prodaft目前正在从五个暗网论坛购买经过审查的账户,且愿意为高权限用户支付额外费用,其希望进入到这些暗网论坛中,以增强其威胁情报的能力。
这五个暗网里最知名的网络犯罪论坛分别是:XSS、Exploit in、RAMP4U、Verified和BreachForums。该公司尚未公布其定价清单,但表示其团队将仔细分析提供的账户,评估其价值并验证其访问权限,并将为拥有版主或管理员角色的论坛账户支付额外费用。
Prodaft公司为SYS计划创建了一个子网站(sys.prodaft.com),这个网站提供了英语及俄语的双语言版本,以希望全球拥有账号的人都能够出售自己的账号。
该公司在倡议声明中表示:“对于任何参与过这些活动并希望翻开新篇章的人来说,你无需解释你的过去或回答任何问题。没有评判,没有疑问——只是一项简单、安全的交易,对双方都有利,并帮助你告别过去的生活。”
“由于这些活动通常与深网、暗网、地下论坛或非法市场等地方有关,我们希望确保我们的覆盖范围不会受到任何限制。”“这就是为什么我们决定购买特定的论坛账户,以便我们进入这些网络并了解敌对领域中发生的事情。”
该公司只接受2022年12月之前创建的账户,且这些账户过去没有参与过网络犯罪或其他不道德活动,因此需要进行一些调查来确认。此外,如果账户被列入FBI或其他执法部门的通缉名单,也不会被购买。
Prodaft表示,转账过程是匿名的,虽然 Prodaft 表示会向执法部门报告账户购买情况,但承诺不会泄露敏感信息。
卖家可以通过 TOX 或电子邮件匿名联系 Prodaft,并分享帐户审核流程的详细信息以开始。
一旦账户获得购买批准,该公司将向卖方发出报价。付款方式包括比特币、门罗币以及卖方选择的任何其他加密货币。
该公司表示,此举旨在更好地收集威胁情报。感兴趣的用户可以通过论坛向Prodaft提交请求,具体流程如下:
通过ToX聊天联系该公司,或发送电子邮件至tips[at]prodaft.com 告知其有可用的帐户。 该账户将被分析并评估其价值。审核完成后,Prodaft将向用户提供报价以及付款方式的详细信息。 如果用户接受该提议,付款将得到安全处理。 所有购买的论坛帐户都将报告给公司的执法合作伙伴以确保透明度,但卖家的身份将受到保护。 账户必须于2022年12月前注册,且不能被列入FBI或任何其他执法部门的通缉名单。账户支付方式为比特币、门罗币或其他加密货币。 什么是SYS计划 “这是一个大胆的举措还是唯一的出路?”Prodaft称,作为一家威胁情报公司,其专注于洞察网络犯罪分子的基础设施,探寻其中的模式、策略、技术和程序,从而帮助理解敌对网络,并检测和缓解潜在的网络攻击。由于这些活动通常与深网、暗网、地下论坛或非法市场等场所相关,该公司希望确保自己的覆盖范围不受到任何限制。
正因如此,该公司决定购买特定的论坛账号,以便进入这些网络,了解敌对势力的动态。或者更确切地说,他们希望利用这些账号进行人力情报(HUMINT)工作,确保尽可能深入地了解暗网。
因此SYS计划不仅仅是出售论坛账户。
该公司同时表示,如果遇到不道德或违背价值观的事情,或者想举报网络犯罪,用户也可以联系他们进行匿名举报。
改变永远不会太晚 以下是Prodaft的倡议内容:
如果在您人生的任何时候,您在暗网论坛上创建了一个不属于通常社交媒体的帐户,或者您准备放弃过去,那么这条信息就是为您准备的。
想想互联网上那些隐藏得更深的地方,那些东西不那么容易找到或访问。人们会去这些地方搜索常规谷歌搜索不到的信息。我们指的是暗网、地下论坛、隐藏的群聊,或者任何其他能激起你好奇心或让你感到兴奋的空间。也许是在2015年,你曾深入研究过那些风险过高、无法在谷歌上搜索的话题?又或许是在2020年,你曾试图在网上购买那些看起来可疑或危险的东西,比如那些声称可以治愈病毒的物质?你当时做了什么并不重要。现在重要的是,你是否想彻底告别那段生活,永远地远离它。
对于任何曾经参与过这些活动并希望翻开新篇章的人来说,你无需解释你的过去,也无需回答任何问题。重要的是,你已经准备好告别过去。这是为那些想要告别过去的人准备的。无论你是想举报你参与的网络犯罪,还是你是一个信仰和平、反对战争的人,你并不孤单。你可能直接受到冲突的影响,也可能想要支持和平努力。这里是为所有准备好放下过去行为(无论过去是什么)并彻底决裂的人准备的。
不评判,不提问——只需简单、安全的交易,双方都能受益,并帮助您告别旧生活。这是您告别旧生活、开启无忧生活的机会,不再被过去的重担所束缚。
网络犯罪分子通常被视为寄生虫,以各种大小和类型的大量受害者为食。但事实证明,它们本身已成为目标,大量以底部为食的“元寄生虫”涌向暗网市场,寻找自己的目标。
这种现象有一个很好的副作用,就是向研究人员暴露了丰富的威胁情报,包括网络犯罪分子的联系和位置细节。
在2022年欧洲黑帽会议(BlackHat Europe 2022)的舞台上,Sophos高级威胁研究员Matt Wixey在题为“骗子骗骗子,黑客骗黑客”的会议中,讨论了元寄生虫生态系统。根据他与研究员安吉拉·冈恩(Angela Gunn)进行的研究,地下经济充斥着各种各样的欺诈者,他们每年成功地从网络犯罪伙伴那里榨取数百万美元。
这对搭档研究了三个暗网论坛(讲俄语的Exploit论坛和XSS论坛,以及讲英语的Breach论坛)的12个月的数据,并发现了数以千计的成功骗局。
“这是相当丰富的收获,”Wixey说。“在12个月的时间里,骗子从这些论坛的用户那里骗走了大约250万美元。每次骗局的金额低至2美元,最高可达六位数。”
策略各不相同,但最常见也是最粗暴的策略之一是被称为“拔腿就跑”的策略。这指的是两种“跑路”变体之一:买家收到货物(漏洞、敏感数据、有效凭证、信用卡号码等)但不付款;或者,卖家收到货款后却从未兑现承诺。“逃跑”部分是指骗子从市场上消失并拒绝回答任何询问,可以认为这是暗网版本的”吃霸王餐“。
还有很多骗子兜售假货——例如不存在的加密货币账户、没有构建任何恶意的宏构建器、虚假数据,或者已经公开的数据库,或者以前被泄露的数据库。
Wixey解释说,其中一些可以发挥创意。
“我们发现了一项声称能够将.EXE文件绑定到PDF的服务,这样当受害者单击PDF时,它会在后台加载,.EXE会静默运行,”他说。“诈骗者实际上只是将带有PDF图标的文件发回给他们,该文件实际上不是PDF,也不包含.EXE。他们希望买家并不知道他们要的是什么或者如何检查它。”
同样常见的骗局是,卖家提供的合法商品与宣传的质量不尽相同——例如信用卡数据声称30%有效,而实际上只有10%的卡有效。或者数据库是真实的,但被宣传为“独家”,而卖家实际上是将其转卖给多个购买者。
他补充说,在某些情况下,欺诈者会以更多的方式串联起来,进行长期诈骗。根据Wixey的说法,网站往往是排他性的,这会激发他们可以发挥作用的“一定程度的内在信任”。
“一个人会与目标建立融洽关系,并主动提出提供服务;然后他们会说,他们实际上认识可以更好地完成这项工作的其他人,他是这个问题的专家,”Wixey解释说。“他们通常会将他们指向一个由第二个人工作和运营的虚假论坛,该论坛需要某种存款或注册费。受害者支付注册费,然后两个骗子就都消失了。”
论坛如何反击 Wixey指出,这项活动对暗网论坛的使用产生了不利影响——作为“对犯罪市场的有效征税,使它对其他人来说更昂贵、更危险”。因此,具有讽刺意味的是,许多市场正在实施安全措施,以帮助遏制欺诈浪潮。
在实施保障措施时,论坛面临多项挑战:其一,无法求助于执法或监管机构;其二,这是一种半匿名的文化,因此很难追踪罪魁祸首。因此,已经实施的反欺诈控制往往侧重于跟踪活动和发出警告。
例如,一些网站提供的插件会检查URL以确保它链接到经过验证的网络犯罪论坛,而不是通过虚假“加入费”欺骗用户的虚假网站。其他人可能会运行已确认的诈骗工具和用户名的“黑名单”。大多数都有专门的仲裁程序,用户可以在其中提交欺诈报告。
Wixey说:“如果你在论坛上被另一个用户骗了,你可以去其中一个仲裁室,开始一个新的话题,并提供一些信息。”这可能包括涉嫌诈骗者的用户名和联系方式、购买证明或钱包转移详情,以及尽可能多的诈骗细节——包括屏幕截图和聊天记录。
“版主审查报告,他们要求提供更多必要的信息,然后他们将标记被指控的人,并给他们12至72小时的时间来回应,具体取决于论坛,”Wixey说。“被告可能会做出赔偿,但这种情况非常罕见。更常见的情况是,骗子会对报告提出异议,并声称这是由于对销售条款的误解造成的。”
有些人就是不回应,在这种情况下,他们要么被暂时禁止,要么被永久禁止。
论坛用户的另一个安全选项是使用担保人——一种作为托管帐户的站点验证资源。待交付的钱一直存放在那里,直到商品或服务被确认为完成为止。然而,担保人本身经常被欺诈者冒充。
威胁情报宝库 虽然这项研究提供了对暗网世界中一个有趣的分支的内部运作的看法,但Wixey还指出,特别是仲裁过程为研究人员提供了威胁情报的绝佳来源。
“当涉嫌诈骗时,论坛要求提供证据,包括屏幕截图和聊天记录之类的东西——而受害者通常很乐意提供帮助,”他解释道。“他们中的少数人会编辑或限制证据,因此只有版主才能看到,但大多数人看不到。他们会发布未经编辑的屏幕截图和聊天记录,其中通常包含加密货币地址、交易ID、电子邮件地址的宝库、IP地址、受害者姓名、源代码和其他信息。这与OpSec通常相当不错的大多数其他犯罪市场领域形成鲜明对比。”
一些诈骗报告还包括个人桌面的完整屏幕截图,包括日期、时间、天气、语言和应用程序——提供位置信息的面包屑。
换句话说,正常的预防措施已经过时了。Sophos对三个论坛上最近的250份诈骗报告进行的分析发现,其中近40%包含某种屏幕截图;只有8%的人限制访问证据或提出私下提交证据。
“一般来说,诈骗报告对于技术情报和战略情报都是有用的,”Wixey总结道。
他补充说:“这里最大的收获是,威胁行为者似乎无法免受欺骗、社会工程或欺诈的影响。”“事实上,他们似乎和其他人一样容易受到攻击。这很有趣,因为这些正是他们用来对付其他用户的技术类型。”
VPN网络和暗网将通过一项措辞含糊的法律予以禁止:“使用暗网的人通常是坏人。这种简单的见解也应该反映在我们的法律制度中。“在这种笨拙的陈词滥调和对法律的可疑解释下,信息自由将被限制。但事实上,暗网是受到法律的间接保护。
“这意味着所有的用户也可能受到惩罚”。 “例如,美因茨约翰内斯古腾堡大学公法和信息法教授马蒂亚斯-贝克尔(Matthias Bäcker)博士在一份声明中认为,该法律的制定方式通常是任何使内容能够在暗网上传播的行为都将受到惩罚,无论背后的意图是合法还是非法。这意味着所有使用Tor浏览器和VPN连接来获得合法访问互联网的用户,都将受到谴责,哪怕在那里他们不会被谷歌和其他网络服务跟踪。”
VPN和暗网:“不会被谷歌和其他网络服务持续跟踪” 整个法律草案都基于一个大胆的论点:只有犯罪活动才能在暗网中进行。事实上,那里也可以找到很多正常的信息门户。几乎所有的主要媒体也都提供了一个专门针对暗网的网站。背景:尽管有审查措施,这些网站可以在世界任何地方访问。正是由于这个原因,对暗网的禁令有很不好的味道。因为专制政权特别喜欢诉诸暗网禁令。在广播中收听所谓的“敌人电台”可能是经典之作。
在暗网上找到你自己的信用卡 “Owl威胁情报公司全天候搜索DeepWeb和暗网,以查找与您的个人数据有关的任何异常信息,例如电子邮件地址、信用卡号码等。通过这种方式,可以及早发现潜在的数据泄露与滥用。在紧急情况下,你可以在Owl公司的支持下立即采取适当的防御措施。”
暗网威胁情报:“在早期阶段发现数据滥用” Owl等威胁情报公司也可以访问暗网。这主要用于防止数据滥用。虽然“现金”被认为是当今犯罪活动的驱动力,但大量的欺诈行为往往是通过电子方式进行的。假的信用卡、被黑的银行账户、假的支付网站等等。相比之下,用现金进行的犯罪交易几乎沦为无足轻重的附属品。然而,暗网本身在骗局中并不起主要作用;在这种情况下,它更多地用于转售捕获的“数据商品”。
暗网:声誉是合法的 当然,暗网上有各种各样的交易平台——可与合法门户网站ebay相媲美——几乎所有东西都提供了人类思维——有时甚至超出人类大脑——可以想象的东西。但只有贸易——即销售和购买——才会受到惩罚。观看是(仍然)合法的。事实上,公民有受保障的权利,可以不受阻碍地从可自由获取的来源获得信息。在这种情况下,暗网并不比通常的互联网复杂多少。联邦宪法法院:“每个人都有权利……不受阻碍地从普遍可用的来源获取信息。“
“每个人都有权利……不受阻碍地从普遍可得的来源获得信息” >>联邦宪法法院<<
“在宪法秩序中,信息自由与见解自由和新闻自由处于同等地位。它不仅仅是言论和传播自由权的一个组成部分。诚然,这项权利包括对接受他人意见的保护;但是,仅出于言论自由的考虑,才向发言者提供保护。在这方面,接受者只是扮演被动的角色。相比之下,信息自由恰恰是知情权。另一方面,这种自由权是在表达意见之前形成意见的先决条件。因为只有充分的信息来源提供的综合信息,才能使个人和社区自由形成和表达意见。”
“在宪法秩序中,信息自由与言论自由和新闻自由处于同等地位” 因此,VPN和暗网禁令将直接限制宪法赋予的信息自由权。特别是暗网是一个很好的信息来源。犯罪不会因为禁止进入暗网而消失。总的来说,暗网是否能被关闭是相当值得怀疑的。在不同的国家有无数的服务器被用于这一目的,而德国政府甚至不想承认所有的服务器。关闭几个德国的服务器绝对不会危及暗网。实际上也无法阻止安装必要的软件——如作为访问先决条件的Tor浏览器。