暗网
暗网 是什么?
暗网需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。
暗网(Dark Web)指承载在覆盖网络上的互联网部分,以 Tor 的 onion 服务和 I2P 的 eepsites 为代表,普通浏览器和标准 DNS 都无法到达。多层加密中继路由让访问者与运营者双方都能匿名化,因此它既被记者、异见人士与举报人合法使用,也被用于网络犯罪市场、勒索软件泄露网站、被盗数据中介与儿童性剥削内容。威胁情报团队会监控暗网以发现被泄凭据、漏洞买卖和攻击者基础设施。常见防御包括持续的暗网监控服务、凭据泄露检测、协同下架行动,以及在合适场景下从敏感边界封禁已知的 Tor 出口节点。
匿名如何运作,又如何失效
Tor 的 onion 服务通过由服务器公钥派生的 .onion 地址访问;客户端与服务器在一个引入点会合,双方都无法得知对方的 IP。流量被包裹在三层加密之中,并在志愿者中继之间跳转,因此没有任何单一节点能同时看到来源与目的地。这在技术上确实非常强大——但其背后的人和软件却并非如此。执法机构很少破解加密,而是利用运营安全上的失误、服务器配置错误、加密货币追踪以及渗透行动。
历次打击行动揭示了同样的规律。Operation Bayonet(2017 年 7 月)查封了 AlphaBay——当时用户超过 20 万、规模最大的暗网市场——并逮捕了创始人 Alexandre Cazes;与此同时,荷兰警方秘密接管了竞争对手市场 Hansa,将其作为蜜罐运行数周,以对逃离的用户去匿名化。Operation Cookie Monster(2023 年 4 月)摧毁了 Genesis Market,该市场出售打包了被盗 Cookie、凭据与浏览器指纹的"机器人",用于账户接管。Operation Cronos(2024 年 2 月)瓦解了 LockBit 勒索软件团伙,在八个国家查获了 34 台服务器、源代码和解密密钥。
对防御者而言,实际的启示在于暴露面监控:监视泄露站点和凭据转储中是否含有你所在组织的数据,强制推行 MFA 与通行密钥以削弱被盗密码的作用,并将观察到的攻击者基础设施纳入封禁清单。
flowchart LR U[用户<br/>Tor Browser] --> G[入口守卫中继] G --> M[中间中继] M --> R[会合点] R --> H[隐藏服务<br/>.onion 泄露站点 / 市场] H -.->|OPSEC 失误<br/>服务器配置错误<br/>加密货币追踪| LE[执法机构<br/>打击行动]
● 示例
- 01
勒索软件团伙在 .onion 泄露站点上公开受害者数据以迫使支付赎金。
- 02
初始访问中介在隐藏服务论坛上出售 RDP 与 VPN 访问权限。
● 常见问题
暗网 是什么?
需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。 它属于网络安全的 攻击与威胁 分类。
暗网 是什么意思?
需要 Tor、I2P 等专用软件才能访问的互联网子集,设计上同时隐藏访客与服务器的身份。
如何防御 暗网?
针对 暗网 的防御通常结合技术控制与运营实践,详见上方完整定义。
暗网 还有哪些其他名称?
常见的别称包括: Darknet。