新兴网络黑市销售零日漏洞

多年以来,黑客们都在从互联网灰色市场上购买零日漏洞。如今一个新市场希望将这种数字军火贸易规范化,并通过暗网的匿名保护快速扩张。

[[132228]]

上个月,暗网上出现了一个名为“真正交易”(“therealdeal”)的黑市,它的主要业务是向黑客兜售零日攻击手段。类似于丝绸之路(SilkRoad)及其大量拥趸,“真正交易”使用Tor匿名技术加密连接,交易则使用比特币,以隐藏买家、卖家、管理员的身份。目前市面上的其它网站只售卖基本的低级黑客工具以及泄露的财务信息,而“真正交易”的组建者则表示,希望吸引高端黑客在这里售卖零日漏洞、源代码,甚至提供黑客雇佣服务。这些商品都会很吃香,不过在一些情况下,它们都是独家售卖,并且是一次性销售。

来自该网站匿名管理员的一条信息中写道:

“欢迎,我们建立该网站的最初目的是组建一个代码市场,在这里,购买者可以获得稀有的信息和代码。并且,在过程中可以完全避免诈骗和骚扰,享受真正的代码、真正的信息和真正的产品。”

目前为止,该市场还没有提供很多可供销售的漏洞,然而现有的少数几个令人印象深刻,比如一个标价为用比特币支付的价值17000美元的漏洞利用工具。它宣称自己是一种入侵苹果iCloud账户的新策略:通过一个跳板账户发起恶意连接,可以访问任意其它账户。该商品在描述中写道,如果买家感兴趣,可以安排演示,通过该方法入侵买家指定的任意账户。

其它商品还有:入侵WordPress多站点配置文件的技术、针对安卓平台WebView股票浏览器的漏洞、针对Windows XP、Windows Vista、Windows 7平台上IE浏览器的攻击(价格为8000美元,比特币支付)。卖家写道:这是两个月前通过Fuzzing技术找到的零日漏洞,随时有可能被发现,除非报酬很高,否则不会随便说。卖家还表示,可以利用通常方法做演示,如果有意请私信,不要浪费时间。Fuzzing是一种通过发送随机垃圾流量来测试对方什么时候会崩溃的漏洞探测技术。

苹果、WordPress、谷歌、微软在该网站受到媒体曝光后还没有给予评论。

需要说明的是,上面列出的漏洞都没有被验证是否真实可行,研究人员也没有什么合法的方式来测试它们。价格为17000美元的iCloud漏洞看上去特别诱人,因为它的功能包括获取用户的全部敏感信息,包括Email和照片,价格也并不贵。举例来比较的话,该商品的卖家表示2012年的一个iOS漏洞可以卖到最高25000美元。2013年,纽约时报报道,这个标价为25000美元的漏洞被以50000美元的价格卖给了其它国家。

“真正交易”官方也给出了针对假货的应对措施,类似于丝绸之路,该网站的交易模式是第三方托管,交易中的比特币被放置在第三方,如果卖家不发货,买家可以获得退款。和大多数暗网市场不同,“真正交易”还提供一种名为多重签名的交易技术。这意味着托管着比特币的第三方域名同时被买家、卖家和网站管理员所控制,在买家确认收货时,至少需要三方中的两方签名同意,这给了网站方面一定的仲裁权。不过研究人员目前还不清楚网站方面如何进行仲裁。在很多情况下,“真正交易”网站的管理员可能会亲自测试有争议的漏洞,以确认买家是否被骗。

顾客经常担心市场本身会窃取他们的比特币,“真正交易”网站在解决这方面的疑虑方面做得也比现有网站要好。“真正交易”根据交易额大小收取3%或0.1个比特币的手续费,但并不需要用户将比特币存储在自身控制的比特币账户下。因此,它没办法像之前的Sheep Marketplace和Evolution这些交易网站一样卷钱跑路。之前发生的几个案例里,

网站跑路卷走了数百万比特币。网站FAQ中写道,我们没有比特币钱包,我们不想要你的比特币,并可以保证我们不会在未来的某一天带着你的比特币跑路。

像大多数暗网市场一样,“真正交易”网站的运营方身份是一个谜。网站的管理层并没有立即响应研究者的采访请求,创建人将自己描述成信息安全领域的专家,专注于销售零日漏洞。在接受暗网博客DeepDotWeb采访时,网站管理层在Q&A中表示,他们由四个人组成,每个人在信息安全领域都有很深的经验。

“我们对于传统的未加密互联网上的零日漏洞代码、数据库有很深的经验,但问题在于,这方面90%的卖家都是骗子。技术功底深厚的买家总是能够通过商品描述信息和卖家演示判别出骗子,但有些卖家非常聪明狡猾。因此我们决定开发一个相对来说可信的网站,在提供防骗功能的同时保持高度的匿名性。”

“真正交易”在将这种灰色经济带到互联网上方面并非首创。一个名为WabiSabiLabi的网站在2007年开始运行,目标是成为销售漏洞的eBay。但由于卖家很难在不完全向买家展示漏洞本身的情况下提供可信的演示,该网站迅速垮掉了。尽管提供了多签名保护和第三方托管服务,“真正交易”很有可能会面对同样的问题。

不像零日漏洞行业里的其它成员,“真正交易”并不会遇到道德或法律方面的障碍。比如法国的黑客公司Vupen声称自己只向北约成员国出售零日漏洞。近年来,零日漏洞销售已经称为地下市场的重要交易项目,政府的情报和执法机构往往是出价最高的买家。“真正交易”采取的Tor加密和卖家匿名策略可能会将政府方面的买家拒之门外,但这种匿名性相反地会吸引一些网络罪犯或受雇于独裁政权的黑客。

“真正交易”属于不合法网站,它还销售洗钱服务、被盗账户。买家可以自助选购大量的不合法商品,零日漏洞只属于该网站提供的LSD、安非他明、被盗账户项目中的特色商品。

暗网经济正在向发展成为真正的、非法的自由市场步步迈进,“真正交易”只是其中的一个代表。尽管丝绸之路也容忍卖家在网站上出售一些简单的黑客工具,它还是基本执行了“无受害人”策略的。

“真正交易”没有这一类规范。它只包含两条规则,其一,禁止儿童色情;其二,禁止”doxing”,也就是发布特定用户的个人信息。但只要这种零日漏洞的销售保持匿名的形式,个人信息迟早成为交易中的一环。

原文地址:http://www.aqniu.com/news/7372.html

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127396.html<

(0)
运维的头像运维
上一篇2025-02-24 16:04
下一篇 2025-02-24 16:05

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注