加密货币被盗细节报告,暗网上仅售105美元

marsbit发布于2025-12-29更新于2025-12-29

文章摘要

网络钓鱼攻击中,用户一旦在虚假网站输入凭证信息,数据便迅速流入犯罪“流水线”。常见的数据收集方式包括发送至邮箱、Telegram机器人或上传至自动化管理面板。Telegram机器人因实时性强、难以追踪而日益流行,而高级管理面板则支持数据分类、验证和批量导出,成为有组织攻击的核心工具。 被盗数据类型多样,88.5%的攻击以窃取各类在线账户凭证为主,其次是个人身份信息(9.5%)和银行卡信息(2%)。这些数据在暗网被低价打包出售(最低仅50美元),经专业分析人员验证、分类后,按账户价值定价——例如,绑定银行卡且余额较高的账户售价可达数百美元。 数据不仅被直接变现,更被整合成用户数字档案,用于后续精准攻击(如针对企业高管的“鲸钓”攻击)或身份盗用。即使多年前泄露的数据仍可能被利用。 关键启示在于:数据一旦泄露便永不消失,可能长期威胁受害者。建议用户为每个账户设置唯一密码、启用多因素认证,并定期监控数字足迹。若遭遇攻击,需立即冻结银行卡、修改密码并通知亲友。

作者:Olga Altukhova 编辑:far@Centreless

编译:Centreless X(Twitter)@Tocentreless

典型的网络钓鱼攻击通常包括用户点击一个欺诈性链接,并在假冒网站上输入自己的凭证信息。然而,攻击在此时远未结束。一旦机密信息落入网络犯罪分子手中,它会立即变成一种商品,进入暗网市场的“流水线”。

在本文中,我们将追踪被盗数据的流转路径:从通过各种工具(如Telegram机器人和高级管理面板)收集数据,到数据的销售及其后续用于新的攻击。我们将探讨曾经泄露过的用户名和密码如何被整合进庞大的数字档案,以及为何即使多年前的数据泄露,犯罪分子仍可加以利用,实施针对性攻击。

网络钓鱼攻击中的数据收集机制在追踪被盗数据的后续去向之前,我们需要先了解这些数据是如何离开钓鱼页面并到达网络犯罪分子手中的。

通过对真实钓鱼页面的分析,我们识别出以下最常见的数据传输方式:

  • 发送至电子邮件地址
  • 发送至Telegram机器人
  • 上传至管理面板

值得一提的是,攻击者有时会利用合法服务进行数据收集,以使其服务器更难被发现。例如,他们可能使用Google表单、Microsoft表单等在线表单服务。被盗数据也可能被存储在GitHub、Discord服务器或其他网站上。不过,为便于本次分析,我们将聚焦于上述主要的数据收集方式。

电子邮件

受害者在钓鱼页面HTML表单中输入的数据,会通过一个PHP脚本发送到攻击者的服务器,再由该服务器转发至攻击者控制的电子邮件地址。然而,由于电子邮件服务存在诸多限制——例如投递延迟、托管服务商可能封禁发件服务器,以及处理大量数据时操作不便——这种方式正逐渐减少。

Phishing kit contents

举例来说,我们曾分析过一个针对DHL用户的钓鱼工具包(phishing kit)。其中,index.php文件包含一个用于窃取用户数据(此处为邮箱地址和密码)的钓鱼表单。

Phishing form imitating the DHL website

受害者输入的信息随后通过next.php文件中的脚本,发送至mail.php文件中指定的邮箱地址。

Contents of the PHP scripts

Telegram机器人

与上述方法不同,使用Telegram机器人的脚本会指定一个包含机器人令牌(bot token)和对应聊天ID(Chat ID)的Telegram API网址,而非电子邮件地址。在某些情况下,该链接甚至直接硬编码在钓鱼HTML表单中。攻击者会设计详细的消息模板,在成功窃取数据后自动发送给机器人。代码示例如下:

Code snippet for data submission

相较于通过电子邮件发送数据,使用Telegram机器人能为钓鱼者提供更强的功能,因此这一方法正日益普及。数据会实时传送到机器人,并立即通知操作者。攻击者常使用一次性机器人,这类机器人更难追踪和封禁。此外,其性能也不依赖于钓鱼页面托管服务的质量。

自动化管理面板

更老练的网络犯罪分子会使用专门的软件,包括BulletProofLink和Caffeine等商业框架,通常以“平台即服务”(PaaS)的形式提供。这些框架为钓鱼活动提供一个Web界面(仪表盘),便于集中管理。

所有由攻击者控制的钓鱼页面所收集的数据,都会汇总到一个统一数据库中,并可通过其账户界面查看和管理。

Sending data to the administration panel

这些管理面板用于分析和处理受害者数据。具体功能因面板定制选项而异,但大多数仪表盘通常具备以下能力:

  • 实时统计分类:按时间、国家查看成功攻击数量,并支持数据筛选
  • 自动验证:部分系统可自动验证被盗数据的有效性,如信用卡信息或登录凭证
  • 数据导出:支持以多种格式下载数据,便于后续使用或出售

Example of an administration panel

管理面板是组织化网络犯罪团伙的关键工具。

值得注意的是,一次钓鱼活动往往会同时采用上述多种数据收集方式。

网络犯罪分子觊觎的数据类型

网络钓鱼攻击所窃取的数据,其价值和用途各不相同。在犯罪分子手中,这些数据既是牟利手段,也是实施复杂多阶段攻击的工具。

根据用途,被盗数据可分为以下几类:

  • 即时变现:直接批量出售原始数据,或立即从受害者的银行账户或电子钱包中盗取资金
  1. 银行卡信息:卡号、有效期、持卡人姓名、CVV/CVC码
  2. 网银及电子钱包账户:登录名、密码,以及一次性双因素认证(2FA)验证码
  3. 绑定银行卡的账户:如在线商店、订阅服务或Apple Pay/Google Pay等支付系统的登录凭证
  • 用于后续攻击以进一步变现:利用被盗数据发起新攻击,获取更多收益
  1. 各类在线账户凭证:用户名和密码。值得注意的是,即使没有密码,仅凭作为登录名的邮箱或手机号,对攻击者也具有价值
  2. 手机号码:用于电话诈骗(如骗取2FA验证码)或通过即时通讯应用实施钓鱼
  3. 个人身份信息:全名、出生日期、住址等,常被用于社会工程学攻击
  • 用于精准攻击、勒索、身份盗用及深度伪造
  1. 生物特征数据:语音、面部图像
  2. 个人证件扫描件及编号:护照、驾照、社保卡、纳税人识别号等
  3. 持证自拍照:用于在线贷款申请和身份核验
  4. 企业账户:用于针对企业的定向攻击

我们对2025年1月至9月期间发生的钓鱼与诈骗攻击进行了分析,以确定犯罪分子最常瞄准的数据类型。结果显示:88.5%的攻击旨在窃取各类在线账户凭证,9.5%针对个人身份信息(姓名、地址、出生日期),仅有2%专注于窃取银行卡信息。

在暗网市场出售数据

除用于实时攻击或即时变现外,大多数被盗数据并不会立即被使用。让我们更深入地看看它的流转路径:

1.数据打包出售

数据被整合后,以“数据包”(dumps)形式在暗网市场上出售——这些压缩包通常包含数百万条来自各类钓鱼攻击和数据泄露的记录。一个数据包售价可能低至50美元。主要买家往往并非活跃的诈骗者,而是暗网数据分析人员,他们是供应链中的下一环。

2.分类与验证

暗网数据分析人员会按类型(邮箱账户、电话号码、银行卡信息等)对数据进行筛选,并运行自动化脚本进行验证。这包括检查数据的有效性及其复用潜力——例如,某组Facebook账号密码是否也能登录Steam或Gmail。由于用户习惯在多个网站使用相同密码,几年前从某服务窃取的数据今天仍可能适用于其他服务。经过验证、仍可正常登录的账户在出售时价格更高。

分析人员还会将来自不同攻击事件的用户数据进行关联整合。例如,一份旧的社交媒体泄露密码、一份仿冒政府门户网站钓鱼表单获取的登录凭证,以及一个在诈骗网站留下的电话号码,都可能被汇编成关于特定用户的完整数字档案。

3.在专业市场出售

被盗数据通常通过暗网论坛和Telegram出售。后者常被用作“线上店铺”,展示价格、买家评价等信息。

Offers of social media data, as displayed in Telegram

账户价格差异巨大,取决于多种因素:账户年龄、余额、绑定的支付方式(银行卡、电子钱包)、是否启用双因素认证(2FA),以及所属服务平台的知名度。例如,一个绑定邮箱、启用2FA、拥有长期使用历史和大量订单记录的电商账户,售价会更高;对于Steam等游戏账户,昂贵的游戏购买记录会提升其价值;而网银数据若涉及高余额账户且来自信誉良好的银行,则溢价显著。

下表展示了截至2025年在暗网论坛上发现的各类账户售价示例*。

4.高价值目标甄选与定向攻击

犯罪分子尤其关注高价值目标——即掌握重要信息的用户,如企业高管、会计或IT系统管理员。

举一个“鲸钓”(whaling)攻击的可能场景:A公司发生数据泄露,其中包含一名曾在此任职、现为B公司高管的员工信息。攻击者通过开源情报(OSINT)分析,确认该用户当前就职于B公司。随后,他们精心伪造一封看似来自B公司CEO的钓鱼邮件发给该高管。为增强可信度,邮件中甚至引用了该用户在前公司的一些事实(当然,攻击手法不止于此)。通过降低受害者的警惕性,犯罪分子便有机会进一步入侵B公司。

值得注意的是,此类定向攻击不仅限于企业领域。攻击者也可能盯上银行账户余额较高的个人,或持有重要个人证件(如微贷申请所需文件)的用户。

关键启示

被盗数据的流转如同一条高效运转的流水线,每一条信息都成为带有明确标价的商品。如今的网络钓鱼攻击已广泛采用多样化的系统来收集和分析敏感信息。数据一经窃取,便迅速流入Telegram机器人或攻击者的管理面板,继而被分类、验证并变现。

我们必须清醒认识到:一旦数据泄露,它不会凭空消失。相反,它会被不断积累、整合,并可能在数月甚至数年后被用来对受害者实施精准攻击、勒索或身份盗用。在当今的网络环境中,保持警惕、为每个账户设置唯一密码、启用多因素认证,并定期监控自己的数字足迹,已不再是建议,而是生存必需。

如果您不幸成为钓鱼攻击的受害者,请采取以下措施:

  1. 如银行卡信息泄露,请立即致电银行挂失并冻结卡片。
  2. 如账户凭证被盗,请立即更改该账户密码,并同步修改所有使用相同或相似密码的其他在线服务密码。务必为每个账户设置唯一密码。
  3. 在所有支持的服务中启用多因素认证(MFA/2FA)。
  4. 检查账户的登录历史,终止任何可疑会话。
  5. 如您的即时通讯或社交媒体账户被盗,请立即通知亲友,提醒他们警惕以您名义发送的欺诈信息。
  6. 使用专业服务(如Have I Been Pwned等)检查您的数据是否出现在已知的数据泄露事件中。
  7. 对任何意外收到的邮件、电话或优惠信息保持高度警惕——它们之所以显得可信,很可能是因为攻击者正在利用您的泄露数据。

相关问答

Q网络钓鱼攻击中,最常见的数据传输方式有哪些?

A网络钓鱼攻击中最常见的数据传输方式包括:发送至电子邮件地址、发送至Telegram机器人和上传至管理面板。

Q为什么使用Telegram机器人传输数据比电子邮件更受攻击者青睐?

A使用Telegram机器人传输数据更受攻击者青睐,因为它能实时传送数据并立即通知操作者,使用一次性机器人更难追踪和封禁,且性能不依赖于钓鱼页面托管服务的质量。

Q网络犯罪分子最常瞄准的数据类型是什么?

A根据2025年1月至9月的分析,网络犯罪分子最常瞄准的数据类型是各类在线账户凭证,占比88.5%,其次是个人身份信息(9.5%)和银行卡信息(2%)。

Q被盗数据在暗网市场通常如何流转和变现?

A被盗数据通常先被整合成包含数百万条记录的'数据包'在暗网市场低价出售;随后由暗网数据分析人员分类、验证和关联整合,形成用户完整数字档案;最后通过暗网论坛和Telegram等渠道按账户价值差异高价出售。

Q如果成为钓鱼攻击的受害者,应立即采取哪些措施?

A应立即采取的措施包括:冻结泄露的银行卡、更改所有相关账户密码并为每个账户设置唯一密码、启用多因素认证、检查账户登录历史并终止可疑会话、通知亲友防范欺诈信息、使用专业服务检查数据泄露情况,以及对意外收到的信息保持高度警惕。

你可能也喜欢

少投入不是苹果的免死金牌

《少投入不是苹果的免死金牌》一文指出,虽然苹果在AI浪潮中因资本开支克制而一度受到市场青睐,但其面临的挑战正在显现。 文章首先描述了市场的反差:当Meta、谷歌等巨头因巨额AI投入引发担忧时,苹果在AI领域的迟缓进展反而被视为“亮点”,其股价一度上涨。然而,这种“全靠同行衬托”的领先难以持续。 随后,文章分析了苹果最新财报。尽管2026财年第三财季营收与净利润均创同期历史新高,主要得益于iPhone和Mac的强劲销售,但财报发布后股价却大幅下跌。原因在于苹果对下一季度的增长指引低于市场预期。 核心问题在于供应链。AI热潮导致内存和芯片需求激增、价格上涨及产能紧张,严重波及苹果。其Mac产品线已因高端芯片供应不足而受限,并被迫提价。外界预测iPhone新品也将大幅涨价,这可能影响未来销量。为应对供应链风险,苹果库存大幅增加,并寻求与中企合作采购内存芯片,但此举面临政治阻力。 与其他科技巨头动辄数千亿美元的AI资本开支相比,苹果的资本开支不仅未增,反而下降,这使其保持了健康的现金流。但同时,苹果研发费用大幅增长,却未能在AI领域取得显著成果,形成反差。 文章总结,苹果虽未在AI烧钱竞赛中陷得太深,却无法避免由这场竞赛引发的供应链与成本冲击。即将卸任的库克对公司未来表示信心,但苹果能否在AI时代保持领先,仍存疑问。

marsbit21分钟前

少投入不是苹果的免死金牌

marsbit21分钟前

一周精选丨股市史诗级震荡,长鑫科技上市重塑存储格局,Saylor目标9月8日前后推动STRC回锚

PANews精选一周要闻。AI领域热度持续,智能体钱包成为加密支付新战场,Coinbase等巨头布局小额支付以抢占AI经济入口。韩国股市经历剧烈震荡,多次熔断并引发清算风暴,科技股暴跌堪比币圈行情。算力产业进入系统化竞争阶段,国产GPU与AI智能体(Agent)结合成为焦点。 宏观方面,长鑫科技上市后市值巨大,在经历长期亏损后单季度盈利显著。花旗银行预警未来大宗商品市场可能出现的极端风险。美联储维持利率不变,但内部出现罕见分歧,释放鹰派信号。 机构观点显示,有分析认为当前AI板块调整是去杠杆过程,长期牛市逻辑不变。中国散户在传统投资渠道收窄后,正转向加密资产等新途径。市场讨论未来货币形态,比特币价值受关注。比特币矿企被指出需向能源综合服务商转型。 市场热点包括NFT交易通过“抽卡”等新玩法激活流动性,但部分加密协议面临收入增长与代币价格脱钩的问题。RWA(真实世界资产)链上规模增长但利用率不足。以太坊公布2030年长期发展蓝图,Lido也进行了大规模升级。 行业动态方面,新银行领域面临洗牌,稳定币竞争加剧。重点资讯包括:美股收涨,Coinbase股价波动;MicroStrategy增持比特币并计划推动STRC回锚;多家AI与加密公司获得融资;韩国股市与长鑫科技股价出现大幅波动;巨鲸交易员在AI相关交易中获利了结。

marsbit1小时前

一周精选丨股市史诗级震荡,长鑫科技上市重塑存储格局,Saylor目标9月8日前后推动STRC回锚

marsbit1小时前

当市场开始质疑AI资本开支:五家科技巨头Q2财报全解析

2026年7月下旬,谷歌、英特尔、微软、Meta、苹果五家科技巨头相继发布第二季度财报。尽管各家营收和利润普遍超预期,且AI相关业务(如谷歌云、英特尔数据中心、Azure)增长强劲,但市场反应出现显著分化,焦点已从需求转向资本开支与现金流回报。 **谷歌**营收创十二季度双位数增长纪录,云业务同比大增82%,但资本支出同比翻倍至449亿美元,并上调全年指引,导致上市以来首次录得负自由现金流,股价下跌。 **英特尔**营收创十五年来最强增速,数据中心与AI业务表现突出,但因大幅上调资本支出指引引发对自由现金流的担忧,股价经历“过山车”式反转。 **微软**业绩超预期,Azure年收入首破千亿美元,同时通过会计调整下调资本支出指引并承诺正自由现金流,股价创十八年来最佳单日表现。 **Meta**广告业务稳健,营收增长28%,但因成本费用大增55%及资本开支指引上调,自由现金流同比萎缩逾90%,遭遇猛烈抛售。 **苹果**营收利润创同期新高,但下一季度营收指引上限低于预期,叠加供应链瓶颈担忧,股价大跌,市值单日蒸发超3000亿美元。 总结而言,本财报季显示AI需求依然强劲,但市场对巨额资本开支何时转化为实际回报的耐心正在消耗。各公司对资本开支节奏与现金流前景的表述,已成为影响股价的关键因素。

Odaily星球日报1小时前

当市场开始质疑AI资本开支:五家科技巨头Q2财报全解析

Odaily星球日报1小时前

交易

现货
活动图片