Black Hat USA 2025 | Use and Abuse of Personal Information -- Politics Edition
三句話摘要
維吉尼亞理工大學研究團隊以 1,400 個假身份滲透 2024 年美國大選,量化追蹤政治人物如何使用、濫用及洩漏選民個資。 政治競選郵件的真正目的只有一個——催你捐款,而非溝通政見;而你的個資一旦交出去,就不要期待它會被保護。 假身份追蹤法揭露資料流向:研究團隊對每位候選人只提供一次假 PII,因此一旦收到來自第三方的信件,就能確認是該候選人外洩,追蹤鏈完整無漏洞。
重點整理
重點- 1
假身份追蹤法揭露資料流向:研究團隊對每位候選人只提供一次假 PII,因此一旦收到來自第三方的信件,就能確認是該候選人外洩,追蹤鏈完整無漏洞。
- 2
政治郵件的核心目的只有兩件事:分析詞頻後,"donate" 與 "vote" 遠超所有議題關鍵字;NATO 被提及 7,184 次,但 donate 被提及 52,000 次,說明競選郵件本質是募款機器,非政策溝通。
- 3
個資洩漏是常態,且與選情高度相關:5% 候選人確認共享選民資料(包含跨黨派共享 5 例),其中 85% 在選舉中落敗,暗示資料管理混亂與競選能力可能存在相關性。
- 4
主動式 OSINT 的雙向風險:研究者因 IP 被候選人陣營追溯而「被抓包」,顯示主動蒐集資料時自身身份也可能曝光;同時發現亞利桑那州一名候選人的系統疑似被入侵,外部信件中有惡意軟體連結。
實用技巧與重點
乾貨- 實驗規模:1,400 個假身份,涵蓋民主黨、共和黨、獨立候選人;訂閱期跨越初選至大選後 6 個月(共約 18 個月)
- 每個帳號建立時間:2~3 分鐘(含 CAPTCHA、雙因素驗證自動化處理)
- 電話數據:收到 34,000+ 通電話、7,000+ 則語音信箱;逾半數語音信箱為詐騙
- 電話規律:來電集中在週一至週五、早 8 點至下午 6 點,與電話行銷中心作息吻合
- 郵件數據:民主黨寄信量約為共和黨 1.9 倍
- 最高寄信頻率:Joe Biden,單帳號日均 10.2 封
- 假設每封都讀的閱讀時數:10~100 小時(參議員民主黨候選人最高達 93 小時)
- 關鍵詞對比:reproduce(2,115 封、3,203 次提及);NATO(4,367 封、7,184 次);donate(17,000 封、52,000 次)
- Trump 被對方提及次數:民主黨提及川普 11,000+ 次;共和黨提及拜登約 9,000 次
- 閱讀難度:兩黨郵件均約 9~10 年級(Gunning Fog Index);高學歷選區反而收到更簡單的信
- 情感分析分數:共和黨 0.57、民主黨 0.59(0=負面、1=正面),整體略偏正向
- 捐款效應:捐 $5 後,郵件量 ×2.5,催捐緊迫感 +20%
- Tracking pixel:幾乎所有郵件(約 99%)含追蹤像素
- 確認個資洩漏候選人:Joe Biden、Adam Schiff、Kim Clasik 為前三名洩漏者
- 拜登→賀錦麗無縫轉移:從未訂閱賀錦麗,但收到 1,000+ 封來自其競選帳號的信
- 跨黨派洩漏案例:共 5 例;Kim Clasik 洩漏至 Kennedy for President
- 疑似被駭候選人:亞利桑那州 Mark Lamb,外來信件含日本鞋墊廣告、3 封惡意軟體、1 封偽裝成奧勒岡法官
- 直接郵件成效:預留 2 個大型 PO Box,13 個月僅收到 8 封實體信
- 被識破案例:John Lencion 在假帳號訂閱隔天追溯 IP 至 Blacksburg,直接寄信詢問(前 NSA 承包商)
- 工具:帳號互動引擎(Account Interaction Engine)——可自動接收、生成回覆並寄出;因擔心散布錯誤資訊,已暫停實驗中的 AI 回覆功能
結論
結論“政治競選郵件的真正目的只有一個——催你捐款,而非溝通政見;而你的個資一旦交出去,就不要期待它會被保護。”
完整解析
詳細這場演講來自維吉尼亞理工大學的跨學科研究計畫「個人資訊的使用與濫用」,已進行五年,參與者橫跨 21 個科系的 130 名大學生。本次聚焦 2024 年美國大選週期,核心方法是生成 1,400 個盡可能逼真的假身份——隨機化人口統計屬性、使用 USPS 確認地址不存在,然後以這些假身份僅訂閱一次政治電子報。由於每個假身份只在一個地方留下資料,一旦收到第三方信件,便能百分之百追溯是哪位候選人洩漏了這筆 PII,形成嚴格可歸因的追蹤鏈。
在電話端,研究團隊收到超過 3.4 萬通來電和 7,000 多則語音信箱,但結果令人失望:逾半數語音信箱是詐騙電話,政治相關的只有 203 則。研究者推測,一旦電話號碼被申請,便已「被前任用戶汙染」,幾乎無法避免。在郵件端,數據就豐富得多。民主黨寄出的信件量近乎共和黨的兩倍,拜登單帳號日均 10.2 封位居冠軍;若有人真的把某位參議員民主黨候選人的所有信讀完,光是閱讀時間就需要 93 小時。情感分析顯示兩黨均略偏正向(約 0.57~0.59),但拜川辯論後民主黨的情緒曲線劇烈震盪,陷入「精神分裂」式的正負交替。詞頻分析則直接揭穿競選郵件的本質:"donate" 一詞出現在 17,000 封信中、共被提及 52,000 次,而所有網路安全相關詞彙加總還不如 UFO 的出現頻率,顯示候選人對選民關心的政策議題幾乎毫不著墨,選舉議題實質上只剩「給錢」與「給票」。
個資洩漏是本研究最具衝擊性的發現。確認比例為 5%,其中民主黨的拜登、Adam Schiff 和共和黨的 Kim Clasik 為前三大洩漏者。拜登的案例尤為典型:研究者從未訂閱賀錦麗,卻在拜登退選後收到超過千封來自賀錦麗競選帳號的郵件,顯示整份名單被無縫移轉;Adam Schiff 則把資料分享給加州三位民主黨人、一個墮胎倡議組織,以及馬里蘭州的另一位民主黨人。跨黨派共享雖只有 5 例,但最耐人尋味的是亞利桑那州治安官 Mark Lamb 的帳號——研究者收到夾帶日本鞋墊廣告、三封惡意軟體連結,甚至一封偽裝成奧勒岡法官的信件,研判其系統已遭入侵。統計上,85% 洩漏個資的候選人最終落選,雖然因果關係仍待釐清,但這個數字本身就足夠發人深省。
研究的下一步是讓假身份更「像真人」。團隊已建立「帳號互動引擎」,可以自動接收郵件、由生成式 AI 產生符合特定人格特質的回覆並自動寄出——在測試中效果相當出色。然而,由於擔心在政治選舉中散布不實資訊,該功能在本次實驗中被刻意關閉。研究者也計畫繼續保留伺服器,觀察 2026 年是否會看到候選人重複使用這批假身份的電子郵件地址,以追蹤個資在選後的生命週期。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

