第 6 课,共 7 课 · 7 分钟
暗网:它到底是什么,你的数据为什么会流到那里
表层网、深网和暗网是三种截然不同的东西。了解暗网里究竟有什么,被盗数据是怎么到那里的,以及当你的数据出现在那里时可以做什么。
暗网常被描绘成藏在互联网之下的庞大犯罪地下世界。现实既小得多,也平常得多。它是互联网中很小的一部分,只能用专门的软件访问,其中最著名的是 Tor,其设计目的就是隐藏网站的运营者和访问者。这种匿名性保护了异见人士和吹哨人。但它也吸引了犯罪市场,这正是你被盗的数据可能流经那里的原因。
表层网、深网、暗网:三种不同的东西
| 层 | 是什么 | 例子 |
|---|---|---|
| 表层网 | 搜索引擎收录、任何人都能打开的页面 | 新闻网站、公开博客、商店页面 |
| 深网 | 所有需要登录或未被搜索引擎收录的内容;这是网络的绝大部分,而且大多无害 | 你的邮箱、网上银行、私人云文件夹、公司内网 |
| 暗网 | 只能通过 Tor 等匿名网络访问的网站,地址以 .onion 结尾 | 记者的安全投稿箱、注重隐私的新闻网站镜像,以及犯罪论坛和市场 |
深网和暗网经常被混为一谈。你的邮箱属于深网,仅仅因为它是私密的;它一点也不“暗”。暗网则是由访问它所用的技术以及这种技术提供的匿名性来界定的。
那里实际上有什么
一些知名机构运营着官方的 .onion 版本网站,让身处审查或监控国家的人能够安全访问。多家新闻编辑部使用基于 onion 的安全投稿系统接收线人提供的文件。与此同时,犯罪论坛和市场利用同样的匿名性交易毒品、被盗数据、黑客工具和服务。包括欧洲刑警组织在内的执法机构经常关闭这些市场,然后又会冒出新的。人们讲的许多“可怕”的东西其实是骗局:暗网买家本身就是诈骗的常客。
你的数据是怎么流到那里的
- 数据泄露事件:你用过的某家公司被入侵,其客户数据库(邮箱、密码、地址,有时还有更多)被出售或泄露。
- 信息窃取程序:某人电脑上的恶意软件收集已保存的密码和会话 Cookie;被盗的“日志”被成批出售。
- 勒索软件泄露:实施双重勒索的团伙在受害者拒绝付款时,把被盗的公司数据发布到他们的泄露网站上。
- 钓鱼工具包:假登录页面收集的凭据随后被转卖。
接下来发生的事情大多是自动化的。犯罪分子把泄露的邮箱和密码汇编成巨大的列表,拿到其他服务上逐一尝试,这种技术叫作撞库(credential stuffing)。它之所以奏效,是因为很多人重复使用同一个密码。个人信息也会被用来让钓鱼信息更可信:一个知道你住址和你下单商店的骗子,能写出非常逼真的消息。
检查你是否受到影响
你不需要、也不应该为了查看自己的数据是否泄露而去访问暗网。由安全研究员 Troy Hunt 运营的 Have I Been Pwned 等服务,可以让你查询自己的邮箱是否出现在已知的泄露事件中,许多密码管理器如今也会在保存的密码出现在泄露中时提醒你。有些“暗网监控”服务确实有用;另一些主要卖的是安心。免费查询加上一个好的密码管理器,已经能满足个人的大部分需要。
数据泄露后该怎么做
- 修改受影响账户的密码,以及所有使用了同一密码的其他账户。
- 使用密码管理器,从现在起让每个账户都有自己又长又随机的密码。
- 开启双重认证,最好使用通行密钥(passkey)或验证器应用。
- 对提到泄露内容细节的消息格外警惕;犯罪分子会利用这些细节让自己看起来像正规机构。
- 如果泄露了财务或身份信息,请留意银行对账单,并考虑你所在国家提供的防欺诈措施。
匿名不等于刀枪不入
暗网的匿名性很强,但并非魔法。多年来,警方和欧洲刑警组织等国际机构已经关闭了许多犯罪市场。往往技术没有失守,失守的是人:运营者和买家是因为在别处犯的错误而被识别出来的,比如重复使用的用户名、私人邮箱地址、收货地址,或者资金在加密货币与普通银行账户之间流转时被追踪。对普通用户来说,这个教训反过来同样适用:出于好奇去逛犯罪市场毫无益处而且充满风险。那里到处是骗局,从这类网站下载任何东西都是让电脑中招的可靠方法。
和你自己的电脑有什么关系
大多数泄露发生在别人的服务器上,你 Mac 上的任何东西都无法阻止某家公司被入侵。你能控制的是,不让自己的电脑成为源头:你 Mac 上的信息窃取程序会把你的密码直接送进市场。保持软件更新、避免破解应用、留意哪些程序在联网,都能降低这种风险。FireAI 显示哪些应用在发送数据、发往哪里,并能在未知应用首次联网前将其阻止;它可选的威胁列表还能标记与已知恶意服务器的连接。但它看不到、也无法删除已经在别处泄露的数据。
要点
- 深网就是所有未被搜索引擎收录的内容,比如你的邮箱;暗网是只能通过 Tor 等匿名网络访问的那一小部分。
- 暗网上既有正当的隐私服务,也有交易被盗数据的犯罪市场。
- 数据通过泄露事件、信息窃取程序、勒索软件泄露和钓鱼流入这些市场。
- 用 Have I Been Pwned 这类免费服务检查泄露情况,并且永远不要重复使用密码。
自我检测
1. 你的网上银行页面属于网络的哪一层?
- 暗网
- 深网:私密、需要登录、不被搜索引擎收录 — 正确。
- 表层网
- 都不是:银行不在网上
深网是所有未被搜索引擎收录的内容,包括需要登录的服务。它大多平常且无害。
2. 为什么一个网站泄露的密码会让你的其他账户也面临风险?
- 因为网站之间会共享密码
- 因为犯罪分子会自动拿泄露的邮箱和密码组合去尝试其他服务(撞库),当密码被重复使用时就会得手 — 正确。
- 因为密码泄露后就会过期
- 不会有风险
撞库利用的是密码重复使用。每个账户使用唯一的密码,就能阻止一次泄露扩散开来。
3. 有人提出收费帮你把数据从暗网上删除。最可能是什么情况?
- 一项效果很好的正常服务
- 骗局:被犯罪分子复制的数据无法收回 — 正确。
- 一项政府计划
- 数据保护法的要求
被盗数据一旦被复制和出售,没有人能保证删除它。这类提议是常见骗局。
用 FireAI 动手做
在你自己的 Mac 上练习这节课的内容。
- 规则:应用、网站、域名、IP 或地址段,永久生效或直到重启 — 写一条规则,精确到单个地址,或宽泛到整个域名,任你选择。
- 世界地图 — 直接看到你的数据实际去了哪里,而不是一个还得自己去查的主机名。
- 威胁列表(可选开启) — 用公开的威胁数据比对你的流量,而不必把流量发送到任何地方。
- 调查一条连接 — 凭摆在眼前的事实做决定,而不是一句含糊的警告。
- 安全模式:居家、咖啡店、偏执、遭受攻击 — 轻触一下,就能让 FireAI 的严格程度匹配 Mac 实际所在的场景。
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
来源
- Tor Project
- Europol: Cybercrime
- Have I Been Pwned (breach notification service)
- CISA: More than a Password (Multi-Factor Authentication)
- CISA: Recognize and Report Phishing
在你的 Mac 上实践
免费试用全部功能 17 天,无需绑定银行卡。