DEF CON 33 Recon Village - Pretty Good Pivot - Simwindie
三句話摘要
利用PGP公鑰的OSINT調查法,在暗網供應商中追蹤真實身份。 供應商在PGP密鑰中留下的個人電子郵件是十年累積數據洩露與社交媒體足跡的樞紐,足以打破隱匿本身——OSINT對暗網並非無能為力。 PGP密鑰的架構漏洞:創建密鑰對時可選填電子郵件、姓名等資訊,多數供應商誤以為加密等同隱匿,實際上公鑰本身包含這些元數據,被取得後可直接追溯。
重點整理
重點- 1
PGP密鑰的架構漏洞:創建密鑰對時可選填電子郵件、姓名等資訊,多數供應商誤以為加密等同隱匿,實際上公鑰本身包含這些元數據,被取得後可直接追溯。
- 2
集體防禦建議失效:暗網社區雖建議每個市場檔案用獨特公鑰,但講者發現30%供應商違反此規則;更嚴重的是,即便使用獨特公鑰,相同的電子郵件地址也會把多個檔案連結起來。
- 3
電子郵件成為歷史記錄的樞紐:重複使用個人電子郵件10年以上,導致其出現在Neopets(2013)、MySpace、LinkedIn等多個過期數據庫中;Verifications.io洩露最致命,包含全名、生日、電話、地址等身份識別資料。
- 4
多層次關聯分析的威力:從PGP密鑰→電子郵件→數據洩露→社交媒體→用戶名→真實身份,形成完整追蹤鏈,案例中通過Scribd元數據、Facebook粉絲列表等微弱線索最終鎖定嫌疑人。
實用技巧與重點
乾貨- 調查對象與範圍
- 10個暗網市場(包括已關閉的Nemesis、Abacus)
- 710個供應商檔案,重點:數位商品賣家(惡意軟體、駭客服務、破解軟體)
- 數據統計
- 705個檔案公開公鑰(99.3%)
- 479個獨特公鑰(30%重複率)
- 218個含有效域名的電子郵件(45.6%)
- 61個郵件出現於過去數據洩露(12.7%)
- 工具與方法
- 命令:`gpg list-packets` + `grep` + `regex`提取用戶ID
- Whois查詢驗證域名真實性
- Have I Been Pwned API檢查郵件洩露歷史
- Scribd平台元數據分析
- Hudson Rock信息竊取者日誌查詢
- 高風險郵件域名排序
- 排名第1:Gmail(遙遙領先)
- ProtonMail、ProtonVPN(加密郵件選項,遠低於預期)
- AOL免費試用光碟(最荒誕案例)
- 重要數據洩露事件
- Neopets(2013):7個供應商重複郵件,10年重複使用風險
- Verifications.io:18個供應商受影響,包含全名/DOB/電話/地址(最致命)
- Police Forum(執法論壇):洩露源表明可能涉及臥底行動
- 案例關鍵發現
- 喀麥隆詐騙案:Gmail→汇款收款人→欺詐舉報→真實身份
- 尼日利亞偽造證件案:Scribd申請表→獨特用戶名→Facebook檔案→位置確認
- 巴西盜版案:Hotmail→多郵件平台同名→雅虎郵箱→Facebook粉絲列表→共同朋友
結論
結論“供應商在PGP密鑰中留下的個人電子郵件是十年累積數據洩露與社交媒體足跡的樞紐,足以打破隱匿本身——OSINT對暗網並非無能為力。”
完整解析
詳細PGP(Pretty Good Privacy)是暗網加密通訊的基礎。供應商創建公鑰後分享給潛在買家,雙方可實現端對端加密通訊——所有訊息從不以明文傳輸。但講者發現:多數供應商在生成密鑰對時輸入了個人資訊(電子郵件、姓名),而這些資訊嵌入於公鑰本身。任何取得公鑰者都能反向提取這些元數據。
為防止身份關聯,暗網社區建議每個市場檔案使用獨特公鑰。講者自2023年起系統收集十個主要暗網市場的供應商公鑰進行大規模分析。結果令人震驚:雖然大多數供應商遵循了獨特公鑰規則,但近30%的公鑰在2-7個不同檔案間重複出現。更危險的是,絕大多數公鑰(45.6%)含有真實電子郵件域名,其中61封郵件已暴露於過去的數據洩露事件。
最高風險來自電子郵件重複使用。許多供應商使用已有10年歷史的Gmail帳戶,該帳戶同時被用於社交媒體(LinkedIn、Twitter、MySpace)、電商平台,甚至政府申請。一旦某個舊平台遭駭(如Neopets 2013年洩露),該郵件與真實身份的完整檔案(全名、生日、電話、地址)就會暴露——就像Verifications.io洩露那樣。
講者通過三個案例演示實際追蹤流程。第一案例:一名喀麥隆詐騙分子在多個平台廣告其暗網商品,每則貼文附帶同一Gmail。通過Google搜尋該郵件,追蹤到社交媒體帖文→汇款收款人姓名→騙報舉報中的受害者信件→確認喀麥隆位置。第二案例:尼日利亞身份偽造販子的Gmail只能通過Scribd上傳的失業申請表找到,該文件元數據含有獨特用戶名,再通過尼日利亞英文論壇檔案和Facebook確認身份。第三案例:巴西盜版供應商使用的Hotmail帳戶附加用戶名現於Yahoo、Pinterest、多個成人網站;Yahoo帳戶關聯Facebook頁面,粉絲全在巴西,其中一位共同朋友同名同用戶名——最終嫌疑人浮現。
結論是:PGP密鑰容易取得且常被忽視,但其元數據與電子郵件歷史形成強大追蹤鏈。只要供應商曾重複使用個人資訊,即便最初的隱匿設計再周密,十年累積的數據洩露、社交關聯、平台足跡也足以反向識別。暗網商家並非完全無法觸及。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

