Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 303

暗网

审核人Cybersecurity entrepreneur & security researcher

暗网 是什么?

暗网需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。


暗网(Dark Web)指承载在覆盖网络上的互联网部分,以 Tor 的 onion 服务和 I2P 的 eepsites 为代表,普通浏览器和标准 DNS 都无法到达。多层加密中继路由让访问者与运营者双方都能匿名化,因此它既被记者、异见人士与举报人合法使用,也被用于网络犯罪市场、勒索软件泄露网站、被盗数据中介与儿童性剥削内容。威胁情报团队会监控暗网以发现被泄凭据、漏洞买卖和攻击者基础设施。常见防御包括持续的暗网监控服务、凭据泄露检测、协同下架行动,以及在合适场景下从敏感边界封禁已知的 Tor 出口节点。

匿名如何运作,又如何失效

Tor 的 onion 服务通过由服务器公钥派生的 .onion 地址访问;客户端与服务器在一个引入点会合,双方都无法得知对方的 IP。流量被包裹在三层加密之中,并在志愿者中继之间跳转,因此没有任何单一节点能同时看到来源与目的地。这在技术上确实非常强大——但其背后的人和软件却并非如此。执法机构很少破解加密,而是利用运营安全上的失误、服务器配置错误、加密货币追踪以及渗透行动。

历次打击行动揭示了同样的规律。Operation Bayonet(2017 年 7 月)查封了 AlphaBay——当时用户超过 20 万、规模最大的暗网市场——并逮捕了创始人 Alexandre Cazes;与此同时,荷兰警方秘密接管了竞争对手市场 Hansa,将其作为蜜罐运行数周,以对逃离的用户去匿名化。Operation Cookie Monster(2023 年 4 月)摧毁了 Genesis Market,该市场出售打包了被盗 Cookie、凭据与浏览器指纹的"机器人",用于账户接管。Operation Cronos(2024 年 2 月)瓦解了 LockBit 勒索软件团伙,在八个国家查获了 34 台服务器、源代码和解密密钥。

对防御者而言,实际的启示在于暴露面监控:监视泄露站点和凭据转储中是否含有你所在组织的数据,强制推行 MFA 与通行密钥以削弱被盗密码的作用,并将观察到的攻击者基础设施纳入封禁清单。

flowchart LR
  U[用户<br/>Tor Browser] --> G[入口守卫中继]
  G --> M[中间中继]
  M --> R[会合点]
  R --> H[隐藏服务<br/>.onion 泄露站点 / 市场]
  H -.->|OPSEC 失误<br/>服务器配置错误<br/>加密货币追踪| LE[执法机构<br/>打击行动]

示例

  1. 01

    勒索软件团伙在 .onion 泄露站点上公开受害者数据以迫使支付赎金。

  2. 02

    初始访问中介在隐藏服务论坛上出售 RDP 与 VPN 访问权限。

常见问题

暗网 是什么?

需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。 它属于网络安全的 攻击与威胁 分类。

暗网 是什么意思?

需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。

如何防御 暗网?

针对 暗网 的防御通常结合技术控制与运营实践,详见上方完整定义。

暗网 还有哪些其他名称?

常见的别称包括: Darknet。

相关术语