DEF CON 33 Recon Village - How to Become One of Them: Deep Cover Ops - Sean Jones, Kaloyan Ivanov
三句話摘要
深度臥底滲透網路犯罪社群進行人類情報蒐集的完整操作流程與倫理框架。 交易與工具無法取代人類情報的信任與深度理解——在威脅情報領域,手工業技藝永遠勝於自動化工具。 人類情報的不可替代性:自動化工具與爬蟲只能獲取表面資訊,無法進入閉鎖社群或建立信任關係。只有直接對話才能了解威脅行為體的真實意圖,得知他們將攻擊什麼目標、如何行動,這是技術方法無法達成的。
重點整理
重點- 1
人類情報的不可替代性:自動化工具與爬蟲只能獲取表面資訊,無法進入閉鎖社群或建立信任關係。只有直接對話才能了解威脅行為體的真實意圖,得知他們將攻擊什麼目標、如何行動,這是技術方法無法達成的。
- 2
身份構築的基礎要素:虛擬身份需建基於可信背景故事,跨多個論壇保持同一昵稱,展現一致的信譽增長。支撐結構包括具備相應領域知識(如駭客技能)、掌握社群俚語與文化、控制上線時間與發言風格以符合地域特徵(例如英文使用「I have a doubt」而非「I have a question」等語言細節)。
- 3
信任建立的漸進策略:初期採被動傾聽與低風險互動(提問技術問題、分享資源),逐步參與交易與貢獻資金以證明買方身份。速度不可催促,強行加速會引發懷疑導致被踢出社群。成功指標包括受尊重使用者的直接回應、被邀入私密頻道、獲得搶先存取新工具等。
- 4
情報蒐集的雙層方法與倫理陷阱:被動層面包括監控討論串與歸檔;主動層面透過自然對話引導威脅行為體主動透露資訊(如「通常用什麼向量攻擊?」而非直接詢問)。關鍵倫理議題在於參與犯罪生態圈(付款、購買駭客服務、提供建議)會變相維持該產業,同時長期接觸可能造成操作者與犯罪人士的情感連結與心理耗損。
實用技巧與重點
乾貨- 工具與平台:
- 論壇類型:暗網論壇、Breach Forums、俄語/中文論壇、Telegram
- 威脅行為體類別:Initial Access Brokers(IAB)、勒索軟體組織、駭客
- 關鍵數據與指標:
- 時間投入:建立信譽需數週至數月,不可加速
- 監測方式:追蹤發言頻率變化、語言改變、時區不一致等異常行為
- 信譽衡量:交易歷史、信任評分、社群提及次數、搶先存取權限
- 具體做法流程:
- 選擇目標論壇與目標源
- 創建虛擬身份(昵稱、帳號跨論壇)
- 被動傾聽期(學習社群文化、俚語、內部八卦)
- 低風險參與(技術提問、資源分享)
- 參與交易與付款(確立買方身份)
- 建立私人關係(私密訊息、Telegram聯繫)
- 主動情報蒐集(自然對話、樣本要求、分析)
- 資訊驗證與檔案化(截圖、時間戳、元資料分析、與OSINT關聯)
- 警示信號(會引發懷疑):
- 發言頻率突變(頻繁→稀疏或反之)
- 語言風格切換
- 時區不一致
- 過度自信或試圖主導討論
- 提問超出身份應知範圍
- 強行加速信任建立
- 情報驗證機制:
- 威脅行為體常出於銷售動機而誇大或撒謊
- 檔案元資料分析(Word/Excel內嵌資訊)
- 外部OSINT關聯比對
- 取得樣本後離線分析以提取技術指標
- 倫理與法律邊界:
- 諮詢組織法律顧問(司法管轄區差異)
- 評估第三方傷害(參與犯罪生態圈)
- 禁止直接傷害(教授駭客技術、人肉搜索他人)
- 管理操作者自身情感暴露與心理倦怠
- 與同儕操作者互相檢視倫理問題
- 完整檔案保存(法律證據鏈、重建時間軸)
結論
結論“交易與工具無法取代人類情報的信任與深度理解——在威脅情報領域,手工業技藝永遠勝於自動化工具。”
完整解析
詳細人類情報(HUMINT)在網路威脅情報領域的核心價值在於填補自動化工具的功能缺口。當組織使用爬蟲與人工智慧進行大規模資訊蒐集時,這些技術工具仍然無法滲透私密社群、建立信任或理解威脅行為體的真實意圖。相比之下,直接對話與長期滲透能夠提前發現未來攻擊目標、識別漏洞,甚至在攻擊發生前予以阻止。
建構可信的虛擬身份是這項工作的技術基礎。講者強調身份必須建基於詳盡的背景故事——從地理位置、專業背景到口語習慣,每一個細節都必須一致且可驗證。例如,如果宣稱來自加州鹽城,就必須真正了解該地;如果扮演資深駭客,就必須真正掌握黑客技術。支撐結構(backstopping)包括在多個論壇創建同一昵稱的帳號,以展現跨社群的一致信譽增長。初期策略則是被動傾聽——每日進入論壇觀察,學習社群俚語與文化,識別論壇內的階級結構與權力人物,記住八卦與人際關係,這為後續接觸奠定基礎。
信任建立是一個不可催促的漸進過程,通常耗時數週至數月。初期參與應限於低風險行為——提出技術問題、分享有用資源、評論工具——逐步建立參與感。一旦進入社群,威脅行為體會期望你貢獻資金購買服務以證明誠意,這是進入內圈的買入成本。發言頻率、上線時間與語言風格的任何突變都會引發懷疑,導致被踢出或被視為偵查人員。成功信號包括受尊重成員的直接回應、被邀入私密頻道、獲得搶先存取權限等。
情報蒐集分為被動與主動兩層。被動階段涵蓋監控討論串、下載附檔、歸檔對話,在建立身份時並行進行。主動階段則利用建立的信任進行直接對話,但關鍵在於透過自然對話而非直接詢問提取資訊。例如,問「你們通常用什麼向量進行初始存取?」比直接問「你有什麼駭客技術?」更有效。檔案(特別是Word或Excel)的元資料、關於工具與漏洞的討論、證明存取權限的樣本,都能提供歸因與技術指標。每次互動都必須檔案化——保存截圖、標記時間戳、記錄細節——既為了構建更有效的情報,也為了在法律爭議時保留證據鏈。值得注意的是,威脅行為體常因銷售動機而誇大或撒謊,所有蒐集的情報都必須透過外部OSINT或樣本驗證。
這項工作的倫理與法律複雜性不容忽視。首先要諮詢組織的法律顧問,因為不同司法管轄區對臥底操作、冒充與被動觀察的定義各異。其次要評估第三方傷害——參與犯罪生態圈(購買駭客服務、提供技術建議)實際上維持了該產業的運作。禁止線是明確的:不教授無辜人士如何駭客、不參與人肉搜索他人。最容易被忽視的風險是心理層面——長期接觸暴力與有毒內容會造成心理負擔,而與犯罪人士建立深度信任關係(例如一個駭客分享他女朋友求婚的故事)會在最終必須打破關係或舉報時造成深層情感創傷。操作者應定期與同儕檢視自身的倫理邊界,並依賴組織的監督機制。最後,完整的檔案保存不僅支撐情報的可用性,也在必要時為法律訴訟提供證據基礎。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

