KeyFrame內部研究專用

DEF CON 33 Recon Village - Pretty Good Pivot - Simwindie

DEFCONConference·12月31日週三·37 min英文

三句話摘要

利用PGP公鑰的OSINT調查法,在暗網供應商中追蹤真實身份。 供應商在PGP密鑰中留下的個人電子郵件是十年累積數據洩露與社交媒體足跡的樞紐,足以打破隱匿本身——OSINT對暗網並非無能為力。 PGP密鑰的架構漏洞:創建密鑰對時可選填電子郵件、姓名等資訊,多數供應商誤以為加密等同隱匿,實際上公鑰本身包含這些元數據,被取得後可直接追溯。

重點整理

重點
  • 1

    PGP密鑰的架構漏洞:創建密鑰對時可選填電子郵件、姓名等資訊,多數供應商誤以為加密等同隱匿,實際上公鑰本身包含這些元數據,被取得後可直接追溯。

  • 2

    集體防禦建議失效:暗網社區雖建議每個市場檔案用獨特公鑰,但講者發現30%供應商違反此規則;更嚴重的是,即便使用獨特公鑰,相同的電子郵件地址也會把多個檔案連結起來。

  • 3

    電子郵件成為歷史記錄的樞紐:重複使用個人電子郵件10年以上,導致其出現在Neopets(2013)、MySpace、LinkedIn等多個過期數據庫中;Verifications.io洩露最致命,包含全名、生日、電話、地址等身份識別資料。

  • 4

    多層次關聯分析的威力:從PGP密鑰→電子郵件→數據洩露→社交媒體→用戶名→真實身份,形成完整追蹤鏈,案例中通過Scribd元數據、Facebook粉絲列表等微弱線索最終鎖定嫌疑人。

實用技巧與重點

乾貨
  • 調查對象與範圍
  • 10個暗網市場(包括已關閉的Nemesis、Abacus)
  • 710個供應商檔案,重點:數位商品賣家(惡意軟體、駭客服務、破解軟體)
  • 數據統計
  • 705個檔案公開公鑰(99.3%)
  • 479個獨特公鑰(30%重複率)
  • 218個含有效域名的電子郵件(45.6%)
  • 61個郵件出現於過去數據洩露(12.7%)
  • 工具與方法
  • 命令:`gpg list-packets` + `grep` + `regex`提取用戶ID
  • Whois查詢驗證域名真實性
  • Have I Been Pwned API檢查郵件洩露歷史
  • Scribd平台元數據分析
  • Hudson Rock信息竊取者日誌查詢
  • 高風險郵件域名排序
  • 排名第1:Gmail(遙遙領先)
  • ProtonMail、ProtonVPN(加密郵件選項,遠低於預期)
  • AOL免費試用光碟(最荒誕案例)
  • 重要數據洩露事件
  • Neopets(2013):7個供應商重複郵件,10年重複使用風險
  • Verifications.io:18個供應商受影響,包含全名/DOB/電話/地址(最致命)
  • Police Forum(執法論壇):洩露源表明可能涉及臥底行動
  • 案例關鍵發現
  • 喀麥隆詐騙案:Gmail→汇款收款人→欺詐舉報→真實身份
  • 尼日利亞偽造證件案:Scribd申請表→獨特用戶名→Facebook檔案→位置確認
  • 巴西盜版案:Hotmail→多郵件平台同名→雅虎郵箱→Facebook粉絲列表→共同朋友

結論

結論

供應商在PGP密鑰中留下的個人電子郵件是十年累積數據洩露與社交媒體足跡的樞紐,足以打破隱匿本身——OSINT對暗網並非無能為力。

完整解析

詳細

PGP(Pretty Good Privacy)是暗網加密通訊的基礎。供應商創建公鑰後分享給潛在買家,雙方可實現端對端加密通訊——所有訊息從不以明文傳輸。但講者發現:多數供應商在生成密鑰對時輸入了個人資訊(電子郵件、姓名),而這些資訊嵌入於公鑰本身。任何取得公鑰者都能反向提取這些元數據。

為防止身份關聯,暗網社區建議每個市場檔案使用獨特公鑰。講者自2023年起系統收集十個主要暗網市場的供應商公鑰進行大規模分析。結果令人震驚:雖然大多數供應商遵循了獨特公鑰規則,但近30%的公鑰在2-7個不同檔案間重複出現。更危險的是,絕大多數公鑰(45.6%)含有真實電子郵件域名,其中61封郵件已暴露於過去的數據洩露事件。

最高風險來自電子郵件重複使用。許多供應商使用已有10年歷史的Gmail帳戶,該帳戶同時被用於社交媒體(LinkedIn、Twitter、MySpace)、電商平台,甚至政府申請。一旦某個舊平台遭駭(如Neopets 2013年洩露),該郵件與真實身份的完整檔案(全名、生日、電話、地址)就會暴露——就像Verifications.io洩露那樣。

講者通過三個案例演示實際追蹤流程。第一案例:一名喀麥隆詐騙分子在多個平台廣告其暗網商品,每則貼文附帶同一Gmail。通過Google搜尋該郵件,追蹤到社交媒體帖文→汇款收款人姓名→騙報舉報中的受害者信件→確認喀麥隆位置。第二案例:尼日利亞身份偽造販子的Gmail只能通過Scribd上傳的失業申請表找到,該文件元數據含有獨特用戶名,再通過尼日利亞英文論壇檔案和Facebook確認身份。第三案例:巴西盜版供應商使用的Hotmail帳戶附加用戶名現於Yahoo、Pinterest、多個成人網站;Yahoo帳戶關聯Facebook頁面,粉絲全在巴西,其中一位共同朋友同名同用戶名——最終嫌疑人浮現。

結論是:PGP密鑰容易取得且常被忽視,但其元數據與電子郵件歷史形成強大追蹤鏈。只要供應商曾重複使用個人資訊,即便最初的隱匿設計再周密,十年累積的數據洩露、社交關聯、平台足跡也足以反向識別。暗網商家並非完全無法觸及。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。