过去的两周里,互联网世界的安全团队几乎都陷入泥淖。几乎每一天,都有数以亿万计的被窃取的用户信息资料出现在暗网上,从主要的互联网企业那里流出的数据售价仅为几个阅批的价值(每个约400美米)。每个销售底货背后都有一个共同的名字:Peace_of_mind。
Peace_of_mind 或者称之为Peace,在暗网的黑市TheRealDeal上贩卖数据。他(或者是她)的评价页面基本上是百分之百的满意度,买家给的反馈能达到A+++,买家提出的问题也能迅速得到反馈。在Peace日益庞大的数据商品中,包括1亿6700万LinkedIn用户账号,3亿6000万MySpace用户账号,6800万Tumblr用户账号,以及来自俄罗斯社交媒体平台 VK.com的1亿账号,加上最近曝出的7100万Twitter账号,总计超过8亿,并且这个数字还在持续增长中。
Peace获取数据的渠道目前尚不清楚。这些数据大部分都是来自之前2012年的数据泄露,但是后果已经非常严重,可能是因为很多受害者在不同网站使用相同的密码。黑客还入侵了扎克伯格,Twitter创始人Ev Williams和众多名人的Twitter账户,甚至还有歌手德雷克和凯特佩里,可能还存在更多不为人知的攻击。事实上,这些数据泄露覆盖范围非常广泛,几乎每一个生活在数字世界中的人都会或多或少受到影响。
这周早些时候, Wired杂志通过暗网的RealDeal市场交易系统联系到了名为“Peace”的黑客,并且以加密的匿名通讯方式对他进行了采访。几乎Peace所说的所有言论都无法得到证实。我们暂且就把这些言论当做是一个隐秘的、匿名的、可恶的犯罪黑客的未经证实的陈述吧。以下是我们6月6日进行采访时的对话,为了更清晰地向大家展示,我们进行了一些编辑。
以下内容来自WIRED对Peace的采访实录,整理如下:
——我的第一个问题是:所有的这些网站平台的用户凭证,你是如何得手?
好吧,这些用户凭证都已经被俄罗斯的一个团队黑过了。其中的一部分工作是由我完成的,剩下的是其他人干的。
——你自己是俄罗斯人吗?
是的。
——你能告诉我你在哪个地区吗?
在这个仍在密切调查的节骨眼儿,我不会说。
——你的团队叫什么名字?
抱歉,现在我不能给出这样的细节信息。
——表面上看,你所贩卖的数据都是一些旧的数据。(当然很明显这些对黑客来说仍然很有价值。)例如, Linkedin的数据是2012年的,MySpace的数据看来也是2013年的。那么你们一直掌握着这些数据却直到现在才仅仅贩卖它们,是为什么呢?
好吧,这些数据是被整个团队所共享的,并且有我们自己的用途。这段时间,一些成员开始把这些数据贩卖给别人,买家是经过我们挑选的,并非在公共论坛上随机交易之类的,而是那些将数据用于自身目的并且不会进行转卖的买家。这样经过很长一段时间后,个别拥有这些数据的人开始公开批量地贩卖数据了。(如10万用户信息售价100美刀等。)当我看到这个情形,我决定自己也要赚点外快,并且开始公开交易了。