一个自称“ModernStealer”的匿名账号,在暗网论坛和Telegram上连续发布了多条出售帖,声称自己手握军方、政府、核设施和航空航天领域的敏感材料。这个单一别名,已经让公共部门和国防安全团队开始警觉。

根据威胁情报公司StealthMole向Cyber Security News(CSN)提供的一份报告,分析师追踪到了ModernStealer帖子背后反复出现的联系痕迹。这些痕迹指向一个Session即时通讯标识符,以及一个名为“Sassoon Don”的Telegram账户。进一步挖掘发现,这些数字指纹还与多个其他身份关联,这些身份同样在兜售所谓的敏感数据。

打开网易新闻 查看精彩图片

不过,StealthMole在报告中明确提醒:这一切只是声明和兜售行为,并不代表被点名的机构真的遭到了入侵。暗网数据贩子夸大其词、回收旧数据、甚至出售根本不是自己偷来的材料,早已是常见操作。

调查的起点,是DarkForums上一个声称含有土耳其-巴基斯坦无人机合作文件的帖子。帖子中提到Baykar Teknoloji、巴基斯坦国家航空航天科技园,以及技术转移、培训、联合研究、本地化生产和采购等信息。但帖子从头到尾都没有说明谁获取了这份文件、文件是否真实、或者是否有过实际的入侵发生。

即便如此,这个帖子还是为研究人员提供了一个珍贵的起点:一个联系人标识符。当这个标识符出现在ModernStealer的一则新出售帖里时,事情变得具体起来——ModernStealer声称要出售一份巴基斯坦核监管局的数据库。

顺着这条线索,分析师一共找到了5则ModernStealer的出售清单,以及8则与政府相关的出售帖。被点名的机构包括:

  • 巴基斯坦国立科技大学(NUST)
  • 巴基斯坦空间与上层大气研究委员会(SUPARCO)
  • 孟加拉国军方
  • 多个美国国防机构

报告反复强调,这些只是声明,不是已证实的入侵。这点之所以如此重要,是因为暗网经纪人常常把更老的数据或不同来源混杂的数据重新打包,伪装成新泄露的信息,制造出一种虚假的紧迫感。防守方必须冷静地将真实事件与销售话术区分开来。

一个反复出现的Session标识符让画面变得更宽。它在30个已索引的暗网线程中出现,其中包括Zu1f1q4r发布的帖子,内容涉及巴基斯坦军购、情报局材料以及联邦调查局文件。共享同一个标识符,说明ModernStealer和Zu1f1q4r在操作层面存在交集,但并不能证明两者就是同一个人。他们可能是不同的操盘手共用同一套基础设施,也可能是同一个松散组织下的不同成员。因此归因必须保持克制,一切以证据为准。

线索同样延伸到了Telegram。一个被识别为“Sassoon Don”的账号,在消息中使用了同一个Session联系人,在暗网上征集关于乌克兰和中亚国家的机密文件。随后,ModernStealer直接在声称出售军事文件的帖子中,将这个Telegram账号列为联系选项。

另一个身份PriorOps也使用过同样的Telegram账号,在一条帖子中声称可以出售中国人民解放军某部的数据库。至此,多个身份在同一套通讯基础设施上的重叠,勾勒出一个松散、彼此关联的暗网售卖生态,但距离确切的个人身份归因,还有很长的路要走。

面对这种“只闻其声、不见其人”的售卖活动,安全团队唯一的应对方式就是:拿到样本,验证真伪,然后才能判断一个声明到底意味着一次真实的入侵,还是一场虚张声势的销售表演。