“暗网监控”这个说法容易让人联想到分析师浏览隐藏市场的画面。但对大多数安全团队来说,现实情况没有那么戏剧化,也更加实用。对一个组织真正重要的泄露凭证,大多数首先出现在公开可访问的地方:粘贴网站、公开消息渠道、开放论坛和代码仓库。隐藏服务确实也重要,但它只是众多来源中的一种,而且需要不同的访问方式。
本指南将介绍需要监控哪些内容、如何采集数据、如何区分新泄露和旧泄露的重复利用,以及能让监控项目站得住脚的法律和道德底线。
泄露凭证实际出现在哪里
| 来源 | 访问方式 | 内容存续时间 | 说明 |
|---|---|---|---|
| 粘贴网站 | 普通网络 | 通常几小时到几天 | 数量大,删除频繁 |
| 公开消息渠道 | 普通网络或客户端应用 | 不定 | 组合列表(combolist)的主要分发渠道 |
| 开放论坛 | 普通网络,有时需注册 | 较长 | 样本及大型数据泄露的预告 |
| 代码仓库 | 普通网络 | 直到被删除 | 泄露的密钥、令牌和配置文件 |
| 泄露与勒索网站 | 通常仅限洋葱服务 | 较长 | 通常需要 Tor 层 |
| 封闭论坛与市场 | 邀请制、需要声誉、需付费 | 较长 | 通常最好交给专业服务商处理 |
由此可以得出两个结论。大多数来源都在普通网络上,因此很大一部分监控工作其实是普通网络基础设施就能解决的采集问题。而只能通过 Tor 访问的来源,或者只能通过邀请访问的来源,需要不同的路径,通常也需要不同的方法。
住宅代理能触及什么,不能触及什么
住宅代理通过消费者网络连接来路由普通的网络请求。它们非常适合上述可公开访问的来源。
它们无法触及洋葱服务。仅存在于 Tor 上的网站需要 Tor 客户端,住宅代理无法替代这一点。如果你的监控项目涵盖仅限洋葱服务的泄露网站,需要为此单独规划一个 Tor 层。
对于普通网络来源,住宅出口 IP 在三个方面有帮助。
归属问题。 从你公司的地址段进行监控,会让任何正在监视的人清楚知道是谁在查看。威胁行为者会注意到这一点,有些还会因此改变行为。
速率限制和地域限制。 粘贴网站和论坛会对重复请求进行限流,有些还按地区限制访问。分布式且地理位置合适的出口 IP 能让采集保持稳定。
连续性。 粘贴内容消失得很快,因此采集必须频繁且可靠,而不能是每天一次的扫描,那样会错过在两次扫描之间发布又被删除的内容。
更广泛的论述见 面向威胁情报和 OSINT 的住宅代理,产品视角可参见 使用住宅代理进行 OSINT 页面。
先建立监控清单,再建立采集器
监控的效果取决于它要查找什么内容。要有意识地定义监控清单:
- 你的域名,包括历史域名、区域域名和收购来的域名,因为员工和客户的电子邮件地址是最常见的匹配项。
- 面向客户的标识,比如你服务的登录域名或应用名称,泄露内容中经常会提及这些。
- 密钥模式,针对你自己的 API 密钥、令牌和连接字符串,它们通常有可识别的格式。
- 品牌和产品名称,用于在任何数据出现之前发现数据泄露的公告。
- 关键内部主机名,这些会出现在泄露的配置文件中。
对清单进行版本管理,并在组织发生变化时进行审查。一次没有加入监控清单的收购,就是一个盲点。
采集频率要跟随内容波动性
粘贴内容存续时间短,因此需要频繁轮询。论坛和代码仓库变化较慢,可以降低检查频率。对所有来源采用统一的频率,要么在稳定的来源上浪费精力,要么在波动大的来源上错过内容。
保持请求量合理,遇到错误时要退避。具体机制见 速率限制与请求节流。使用 Shifter 网关时,如果某个网站按地域限制访问,可以为每个来源选择出口地区:
customer-USERNAME-country-nl:PASSWORD
如果不带会话标识符,出口 IP 会按请求轮换,这适合对大量小页面进行独立抓取。
新泄露还是旧组合列表的重复利用?
大多数”新的”凭证泄露其实并不新。组合列表(combolist)是从旧的数据泄露事件中拼凑重组、以新名字重新发布、再转卖的。把每一次匹配都当作新事件处理,会耗尽响应团队的精力,并让所有人学会忽略警报。
在升级处理之前先评估新鲜度:
- 你之前见过这个具体的凭证吗? 保存以前匹配过的凭证记录,用加盐哈希存储,而不是明文,并与之进行比对。
- 密码是否与当前使用的密码相符? 密码早已被修改过的凭证属于历史信息,而非有效凭证。
- 该来源在发布新材料方面是否可信? 有些渠道主要是转发,有些渠道则是数据泄露最先出现的地方。
- 该数据集中是否包含最近才出现的数据? 近期创建的账户或近期签发的标识符能可靠地判断泄露的时间。
分类处理与响应
一旦确认某个匹配项相关,其严重程度取决于泄露了什么,以及这些内容仍能解锁什么。
| 发现 | 典型响应 |
|---|---|
| 未启用多因素认证的活跃账户,凭证看起来有效 | 强制重置密码,撤销会话,提示启用多因素认证 |
| 已启用多因素认证的账户的凭证 | 重置密码,并留意针对第二因素的钓鱼攻击 |
| 泄露的 API 密钥或令牌 | 立即撤销并轮换,然后审查使用日志 |
| 员工在第三方服务上的凭证 | 通知该员工及服务提供方 |
| 数据泄露的公告,但尚无数据 | 上报给事件响应团队进行调查 |
凭证泄露之后往往会引发账户接管,其检测方面的内容见 欺诈团队如何利用住宅 IP 信号检测账户接管。在创建密码时,当前的数字身份指南建议将新密码与已知被攻破的密码列表进行核对,这可以在发现任何泄露之前就先堵上一部分漏洞。
不可逾越的界限
一个监控项目只有守住明确的界限,才站得住脚。把这些界限写下来,并请法律团队审阅。
只观察,不交易。 不要购买被盗数据,不要向威胁行为者付款,不要与他们进行交易。如果确有必要进行购买或接触,这项决定应交由法律顾问,必要时还应交由执法部门。
绝不要用发现的凭证去测试真实账户。 用泄露的凭证登录某个服务,即便是你自己服务上的客户账户,也可能构成未经授权的访问。应改用内部流程来识别受影响的用户并强制重置密码。
尽量少保留数据。 只保存匹配和响应所需的内容,对凭证进行哈希处理而非保留明文,严格限制访问权限,并设定保留期限。泄露的数据属于个人数据,你对它的处理需要遵守与其他数据相同的义务;参见 住宅代理与 GDPR 合规。
在使用身份伪装时要谨慎。 在论坛上用虚构身份注册账户,会引发因司法管辖区和该来源的服务条款而异的法律和道德问题。对于封闭来源,找一个已有既定访问渠道并经过法律审查的专业威胁情报服务商,通常是更好的做法。
内部要协调一致。 如果安全运营团队并不知情的监控活动,最后在他们自己的警报中出现,只会浪费他们的时间。
衡量该项目的成效
追踪能真正反映风险的数字:凭证公开出现到你完成响应之间的时间。同时也要追踪按来源统计的匹配数量、重复利用的旧泄露所占的比例、误报情况,以及变得沉寂的来源,因为一个不再返回任何内容的来源,通常是访问方式变了,而不是内容变了。
关于凭证之外,你的外部暴露面情况,参见 持续的外部攻击面监控。
常见问题
住宅代理能访问暗网吗?
不能访问洋葱服务,那需要 Tor 客户端。住宅代理适用于可公开访问的来源,而这些正是大多数凭证泄露最先出现的地方。
应该多久检查一次粘贴网站?
要足够频繁,才能在内容被删除之前捕获到它。对于高流量的粘贴类来源,这意味着以分钟为单位,而不是以天为单位。
我们应该下载整个泄露数据库吗?
只采集识别自身暴露情况所需的内容,在保留较大数据集之前应征求法律顾问的意见。持有被盗数据本身就带有相应的义务和风险。
如果我们已经使用了数据泄露通知服务,还有必要自己监控吗?
通常仍有必要。商业服务能很好地覆盖许多来源,而你自己的监控可以针对特定于组织的模式,比如内部主机名和密钥格式,这些是通用服务不会追踪的。
结论
凭证泄露监控本质上主要是一个普通网络的采集问题,背后配套着一套要求严格的响应流程。按照每种来源变化的速度,以相应的频率监控粘贴网站、公开渠道、论坛和代码仓库;将仅限洋葱服务的来源放到单独的 Tor 层,或交给专业服务商处理;在升级处理之前,先区分新泄露和旧组合列表的重复利用。
响应力度应取决于该凭证仍能解锁什么,绝不要用发现的凭证去测试真实账户,尽量少保留数据,并始终站在每条界限中”只观察”的一侧。采集层的价格详见 定价页面。