KeyFrame內部研究專用

DEF CON 33 - Carding, Sabotage & Survival: A Darknet Market Veteran’s Story - Godman666

DEFCONConference·10月10日週五·42 min英文

三句話摘要

一位暗网市场老手的15年犯罪自白:从信用卡盗刷到市场运营的沉浮与反思。 暗网犯罪的吸引力在于技术门槛低和经济回报高,但长期参与最终导向心理疲惫、法律风险与社会隔离,讲者的转身说明即使是深度参与者也可能在压力与反思中寻求出路。 --- 补充说明:这份演讲内容涉及详细的犯罪手法与真实案例。阅读时需认识到:讲者分享的是警示性自白而非操作指南,其最终结论也是劝阻他人重蹈覆辙。

重點整理

重點
  • 1

  • 2

    犯罪入门的"自然进程":讲者指出青少年在道德发展未成熟时易陷入犯罪,一个小事件(朋友引荐)可能成为踏入深渊的开端。这反映了环境与人际影响对犯罪行为的塑造力量。

  • 3

    比特币与暗网的"安全承诺":讲者认为丝绸之路等平台通过加密交易和匿名机制,让买卖双方感受到"安全",相比传统贩毒更有秩序——这种认知强化了参与者的参与度。

  • 4

    市场权力结构与内部矛盾:不同暗网平台管理员因利益分配、技术水平差异等产生冲突,讲者多次利用这些矛盾通过钓鱼、勒索进行"市场竞争",体现了黑市内部权力斗争的激烈程度。

  • 5

    认知转变的关键点:讲者在 Defcon 32 前后开始反思,意识到这种生活"压力很大"、"不适合所有人",并主动寻求转变,暗示生涯疲惫和法律风险最终击败了经济诱惑。

  • 6

實用技巧與重點

乾貨
  • 時間軸與平台:
  • 2000年代初:信用卡盗刷初期(代理网站、E-old 平台)
  • 2010年前后:丝绸之路时代(比特币钓鱼)
  • 2013-2015年:Evolution、AlphaBay 崛起期
  • 2015-2017年:Empire Market 时代
  • 2019年圣诞节:Big Blue 市场做空比特币事件
  • 2020s:AlphaBay 2.0 复活
  • 具體獲利數據:
  • 16岁通过卡片交易:1000张照片换10张信用卡
  • 贩毒获利:6个月约15万美元
  • 单次比特币 ATM 提取:约1000美元
  • AlphaBay 威胁信息出售价格:5000美元
  • Defcon 32 勒索所得:2万美元
  • 犯罪工具與方法:
  • 代理服务(Freeroxy.com)
  • Firefox 网站克隆工具
  • 即时监视器(instant messenger monitoring)
  • PHP shell 后门
  • 钓鱼链接与虚假账户传播
  • XMR 支付离岸律师费用于删除搜索结果
  • 维基百科编辑控制(约1万美元/次)
  • 伪造 FBI 文件
  • 涉及平台名單:
  • E-old(早期卡片交易)
  • 丝绸之路 Silk Road(比特币市场)
  • Evolution、AlphaBay、Empire Market、Big Blue(暗网药物市场)
  • Dread(暗网版 Reddit)
  • 隐藏的手牌(HiddenHand 钓鱼论坛)

結論

結論

暗网犯罪的吸引力在于技术门槛低和经济回报高,但长期参与最终导向心理疲惫、法律风险与社会隔离,讲者的转身说明即使是深度参与者也可能在压力与反思中寻求出路。 --- 补充说明:这份演讲内容涉及详细的犯罪手法与真实案例。阅读时需认识到:讲者分享的是警示性自白而非操作指南,其最终结论也是劝阻他人重蹈覆辙。

完整解析

詳細

这场演讲记录了一个典型的暗网参与者的犯罪生涯演变。讲者在16岁时无意中被朋友引入信用卡盗刷圈子,当时互联网远不如今日复杂,他们只需通过免费代理服务访问银行网站并输入盗取的卡信息即可进行购物。这个阶段的成功体验(买到各种商品、获得食品券套现等)强化了参与动机,直到朋友被母亲举报后,讲者才短暂离开这个领域。

2010年前后,比特币的出现彻底改变了游戏规则。讲者发现丝绸之路等暗网市场虽不允许信用卡直接交易,但这反而推动他开发钓鱼网站——通过克隆合法交易平台并注入虚假钱包地址,他在几乎无需技术成本的情况下获得了大量比特币。这个时期讲者逐渐体会到,加密货币配合暗网的组合让"交易"变得看似"安全有序",尽管本质仍是诈骗。

进入 AlphaBay 和 Empire Market 时代,讲者的角色升级为平台工作人员。他在这些平台上目睹了复杂的权力博弈:管理员因利益分配不均产生矛盾、员工与管理层的信任关系经常被背叛(如讲者因公开信息遭到勒索)。讲者开始有意识地利用这些裂缝进行破坏性竞争——分发钓鱼工具鼓励他人攻击对手平台、渗透服务器植入后门、控制维基百科搜索结果等。这些行为看似高超,实际上反映了讲者面临就业压力后的报复心理。

2019年的 Big Blue 事件成为转折点。讲者通过修改数据库将所有比特币支付地址改为自己的钱包,这导致平台管理员在圣诞节前夕做空比特币以偿还供应商损失,最终在45分钟内血本无归。这一事件激怒了整个社区,尤其是被讲者视为"英雄"的 Hug Bunner(Dread 社区管理员)。讲者也开始感受到长期作案的代价——需要不断警惕执法部门、维持虚假身份、处理与妻子的家庭冲突。

讲者最后透露了一个关键转变点:他开始意识到自己"对现代技术一窍不通",尽管在暗网生存多年,但这些技能无法转换为合法职业。这种"无处可去"的感受,加上持续的心理压力,最终促使他决定离开。演讲的结尾,讲者呼吁政府和科技公司为有才能但误入歧途的人提供合法工作机会,暗示高超的编程与社工技能本不应该服务于犯罪。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。