| ID | Name |
|---|---|
| T1597.001 | 暗网交易市场匿名购买 |
| T1597.002 | 合法情报服务身份伪装 |
| T1597.003 | 跨平台情报聚合代理 |
暗网交易市场匿名购买(Darknet Marketplace Anonymous Procurement)是攻击者通过Tor等匿名网络访问暗网交易平台,利用加密货币支付和混币技术购买目标组织敏感信息的高级侦察技术。该技术依托暗网市场的匿名交易体系,采用多层加密通信和区块链资金混淆技术,使交易双方身份、交易内容和资金流向在技术层面完全脱钩。攻击者通过访问专业化暗网情报集市(如Exploit[.]in或RussianMarket),使用Monero等隐私加密货币购买目标企业的VPN凭证、泄露数据库或内部通讯录,构建针对性的攻击知识库。
该技术的匿迹机制建立在暗网生态系统的天然隐蔽性基础之上。首先通过Tor网络的多层加密路由机制,切断网络流量与真实物理位置的关联,规避基于IP地址的溯源追踪。其次采用加密货币支付体系,利用环签名、零知识证明等密码学手段混淆资金流向,使交易记录无法通过区块链分析关联到实际控制者。技术实施过程中,攻击者会创建多个一次性交易账户,采用时间窗口分离策略,将信息检索、价格协商、资金支付等环节分布在不同的会话中完成。同时借助暗网市场的自动交易机器人服务,通过预设加密关键词触发交易,避免人工交互产生的数字足迹。最终形成的匿名采购链条使防御方既无法通过网络流量捕获交易行为,也难以通过金融溯源锁定攻击者身份,实现侦察行为的完全匿名化。
This type of attack technique cannot be easily mitigated with preventive controls since it is based on the abuse of system features.
Coming soon