KeyFrame內部研究專用

177: National Public Data

Darknet Diaries·7月21日週二·47 min英文

三句話摘要

身份盜竊、數據代理商與駭客的三重威脅如何摧毀個人隱私。 身份盜竊與數據洩露已成為系統性威脅,沒有政府或企業會替你保護隱私,只能自我防禦。 身份盜竊的災難性長期影響:Matthew Kierans盜取William Woods的社會安全號碼與出生證明後,製造出完整的新身份(駕照、銀行帳戶、工作、婚姻)。真正的受害人反而因為無法證明自己的身份而被控詐欺,遭關進精神病院5個月與監獄。法律制度預設支持擁有更多文件與證據的冒充者,讓受害者處於絕對劣勢。

重點整理

重點
  • 1

    身份盜竊的災難性長期影響:Matthew Kierans盜取William Woods的社會安全號碼與出生證明後,製造出完整的新身份(駕照、銀行帳戶、工作、婚姻)。真正的受害人反而因為無法證明自己的身份而被控詐欺,遭關進精神病院5個月與監獄。法律制度預設支持擁有更多文件與證據的冒充者,讓受害者處於絕對劣勢。

  • 2

    駭客入侵數據代理商是連鎖災難的關鍵環節:Luan發現Salvator Varini的網站存放著管理員憑證與源代碼,以及連接到其他兩個網站。通過密碼重複使用的漏洞,Luan取得National Public Data的完整訪問權,竊取了包含全名、生日、社會安全號碼、住址、電話等敏感信息的29億筆記錄。

  • 3

    數據代理商的商業模式本質上就是大規模隱私侵犯:Salvator Varini未經同意地從公共記錄與黑網購買、爬取社媒數據,打包成個人資料檔案售予執法單位。2022年獲得75萬美元收入,2023年升至115萬美元,卻將網絡安全預算列為零,用兩台桌機與家中伺服器儲存百萬級個資。

  • 4

    政策失敗與個人防禦的必要性:美國國會在2024年提出《美國隱私權法案》試圖管制數據代理商,但在遊說團體施壓下在投票前夕被瓦解。個人必須透過使用Signal、端到端加密郵件、隱私瀏覽器等工具主動保護自己,因為政府與企業都無法信賴。

實用技巧與重點

乾貨
  • 身份盜竊案數據:
  • Matthew Kierans盜竊時間:1988年
  • 冒充期間:31年(1988-2019)
  • 冒充期間成就:取得大學IT工作(年薪10萬美元)、購車、貸款購屋、結婚生子
  • 被捕判刑:12年聯邦監獄,預期釋放年份2037
  • 受害者William Woods遭遇:
  • 被誣控詐欺罪
  • 精神病院關禁:5個月
  • 強制服用精神類藥物
  • 監獄刑期:1年半
  • 醫療費用罰款:$118,000(後被取消)
  • 證實清白方式:DNA測試
  • 駭客Luan(us dod):
  • 籍貫:巴西
  • 入侵目標:美國國防部(2022年2月)、FBI基礎設施(Infragard平台)、北約、華盛頓政客俱樂部、空中巴士及3000個供應商
  • 軍事郵件洩露:数小時內洩露美軍郵箱與密碼清單
  • Infragard會員盜竊:80,000名執行長、高管、安全人員的聯絡資訊
  • 逮捕:巴西警察逮捕(巴西不引渡本國公民)
  • 數據代理商National Public Data:
  • 擁有者:Salvator Varini Jr
  • 公司名稱:National Public Data(另有Records Check、Criminal Screen等子網站)
  • 收集對象:數百萬美國人個資
  • 2022年收入:$750,000
  • 2023年收入:$1,150,000
  • 資料類型:全名、生日、社會安全號碼、住址、過往地址、電郵、電話(明文儲存)
  • 被竊規模:29億筆記錄,277GB
  • 洩露後的身份盜竊案例:
  • 奧克蘭受害者:被冒充身份取得數萬美元貸款
  • 佛州大學新生:被告知已欠債150萬美元(冒充自9歲開始)
  • 洛杉磯時報記者:遭冒充開設數十張信用卡,租賃汽車、購買iPhone

結論

結論

身份盜竊與數據洩露已成為系統性威脅,沒有政府或企業會替你保護隱私,只能自我防禦。

完整解析

詳細

這集節目交織了三條故事,揭示身份盜竊如何從個人層級(Matthew偷錢包)演變為系統性隱私危機(數據代理商+駭客)。

首先是最令人髮指的身份盜竊案。1988年,流浪漢William Woods在阿布奎基熱狗攤遇見Matthew Kierans。Matthew盜取了他的錢包,內含出生證明與社會安全號碼。從這一刻起,Matthew複製了這些資訊,搬往他州,申請新的出生證明與社會安全號碼,辦理駕照。駕照上是Matthew的照片但Williams的名字——這個細節本應成為破綻,卻從未被發現。Matthew開設銀行帳戶、找到IT工作、結婚生子,建立了一個完整的生活。31年裡,William卻渾然不知。直到2019年,William進行信用檢查時才發現有人以他的名義開設銀行帳戶。他走入銀行自報身份,出示加州身份證。但銀行經理詢問安全問題與PIN碼——William全答不出來。經理打電話給帳戶持有人,Matthew接聽並答出所有問題。現在銀行面臨兩個都宣稱是帳戶擁有者的人。因為Matthew掌握31年累積的証明文件(駕照、W2稅表、電費帳單、圖書館卡、信用卡、結婚證書),銀行相信他。相反,William看起來像個流浪漢。經理反而控告William身份詐欺。

William在法庭上發瘋似地為自己辯護,表現得歇斯底里而憤怒,法官認定他不適合出庭,將他送入精神病院5個月,強制服用精神藥物,整個期間被稱為「Matthew」。出院後再度受審,法官判定他有罪——竊取William Woods的身份。他被判監1年半,並被罰款$118,000醫療費。慶幸的是,大學的調查人員最終進行了DNA測試,證明William才是真正的William Woods。法院為此道歉,宣布他無罪,取消罰款。Matthew則被判12年聯邦監獄。

第二條線索是駭客Luan。他是個來自巴西的年輕駭客,代號「us dod」。他曾在紐約與一名醫院員工陷入深戀,但她突然消失。失戀讓他轉向仇視美國。他滲入駭客圈子,與俄羅斯、伊朗、北韓駭客學習。2022年2月,他與俄羅斯駭客聯手,透過社交工程針對美國陸軍的PEO系統,竊取了國防部、中央司令部、特種作戰司令部等機構的源代碼與數據庫。他在暗網洩露美軍郵箱與密碼。接著他入侵FBI的Infragard平台(關鍵基礎設施通報系統),盜取8萬名執行長與安全人員的聯絡資訊。他試圖建立軍事情報買賣生意,需要大量軍方相關人士的身份來冒充。

第三條線索連接了前兩者。Luan需要大量身份資訊,他發現了Salvator Varini的數據代理商網站Records Check。這類數據代理商透過爬取社媒、購買黑網數據、蒐集公開記錄(法庭、房產、車輛登記)與私人資訊清單,製作數百萬人的檔案並售予執法機構。Salvator預算為零用於網絡安全,用家用伺服器儲存所有數據。Luan發現網站公開放置的members.zip檔案內含管理員憑證。他登入網站,發現Salvator在National Public Data重複使用密碼。就這樣,Luan取得了一個包含29億筆完整個人資訊的數據庫——全名、生日、社會安全號碼、住址、電話,全是明文。他將其掛上暗網以350萬美元出售。

泄露後,許多受害者成為身份盜竊的獵物。一名奧克蘭受害者遭冒充取得數萬美元貸款。一名佛州女大學生被告知已欠債150萬美元(因為有人從她9歲開始使用她的身份)。一名洛杉磯時報記者的錢包被盜後,小偷用其資訊開設數十張信用卡、租汽車、購iPhone。

最終,Crowd Strike的研究人員透過Luan在GitHub、部落格使用的相同電郵地址追蹤到他,將其資訊交給巴西警察。Luan被逮捕。Salvator則面臨多項集體訴訟,但諷刺的是,National Public Data至今仍在運營,繼續蒐集與出售個人數據。美國國會在2024年4月提出的《美國隱私權法案》在遊說團體施壓下被瓦解。因此,個人隱私只能靠自己保護——使用Signal、端到端加密郵件與隱私瀏覽器。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。