文章总结: 《暗网监测2025年度报告》显示黑产目标从个人数据转向账号凭证,账户数据占比升至38.87%。AI攻击工具已成主力,DarkAgent等明码标价出售,攻击周期缩至24小时,远快于防御方7-10天补丁周期。报告建议企业核查员工邮箱泄露、加强财务语音确认、缩短补丁周期并分级管控数据。 综合评分: 85 文章分类: 威胁情报,恶意软件,AI安全,安全运营,安全意识
黑产不偷信息了,改偷你的账号
原创
大白 大白
知白守黑1024
2026年9月26日 09:08 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
96 页。国家计算机病毒应急处理中心、西安交大网安学院、盛邦安全这些机构一起发的《暗网监测2025年度报告》,通篇没有一句「警惕!」,只有一整年的监测数据。
全年,全球共捕获暗网威胁事件1,017,175 起。
这串数字里藏着一个比任何黑客故事都值得讲清楚的变化——黑产今年换了目标。
《暗网监测2025年度报告》封面
01一,个人数据从 58% 跌到 17%
先看全球的数据。
2024 年,暗网黑产卖的东西里,58.13%是个人数据。姓名、电话、身份证号,一包一包打包出售,量大管饱。
一年之后,这个数字掉到17.05%。
跌掉的不是「变少了」,是「不值钱了」。
同一年,账户数据从 19.46% 涨到38.87%,翻了一倍还多,第一次坐上头把交椅。
图:2025 年全球数据贩卖事件类型分布
为什么?信息是肉,账号是钥匙
报告里有个判断,原话是这样的——全球暗网攻击正从「批量泄露个人信息」转向「获取可登录、可交易、可精准诈骗、可业务渗透的数据资产」。
翻译成人话:以前偷你的资料是为了看,现在偷你的账号是为了进去。
一份泄露的身份证号,黑产还得花时间编话术才能变现。一个登录凭证,拿过来直接接管账号、横向渗透、伪造交易,三步走完就能出货。
国内这边也一样。全年 1,386 起数据贩卖事件里,万级 459 起、十万级 442 起,两类合计65.01%。黑产不再追「一次搬空」,改成小批量、高频次、精准拿。
图:我国数据贩卖事件量级分布,万级与十万级占了 65%
02AI 已经不是辅助,是主力
这是整份报告里我最没想到的一章。
三个工具,明码标价,在暗网挂出来卖。
DarkAgent V3.0:输入目标域名,自动侦察、挖洞、渗透、清痕迹,全程不用人管。基础版500 美元一个月,2025 年订阅用户 8,700 多。攻击链周期 2.8 天,比人工短 80%,成功率提升 310%,传统安全设备对它生成的恶意代码识别率不到 20%。
ForgePro AI:10 秒公开音视频样本,克隆一个能过 KYC 的「你」。包月 800 美元,累计服务 12,000 多人。
PhishMaster AI:企业域名输进去,自动爬公开信息、复制内部邮件格式,生成语法零错误的钓鱼邮件。200 美元一个月,订阅 15,000 多,传统邮件网关对它的识别率下降 62%。
图:DarkAgent V3.0 在暗网的售卖与功能页
两个案例,都是 2025 年真实发生的。
一家股份制银行,攻击者用 PhishMaster 复刻内部邮件格式,对 1200 多名员工发钓鱼邮件,点击通过率18.7%,是行业平均 2.1% 的近 8 倍。87 名员工的办公账号被窃取,在暗网标价出售,单组最高 5,000 美元。
一家上市公司,CEO 的公开演讲视频被拿去做声音克隆,相似度99.2%,财务没识别出来,2,000 万元「并购保证金」转了出去。钱走 Huione 平台的洗钱服务,6 小时完成跨链混淆,溯源失败。
顺着这个思路看高价值目标,更明显。2025 年 12 月,欧洲航天局遭遇史上最严重的数据泄露,700GB 涉及空天合作协议、低轨卫星测控参数、项目设计文档,官方定性是「迄今最严重」。供应链成为新入口,不只是企业的事了。
图:欧洲航天局(ESA)核心数据在暗网被公开售卖
03钱在往哪流
数字比形容词有说服力。
Huione 平台 2025 年 AI 技术服务成交12.7 万单,2024 年这个数字是 0.65 万单,同比增长1853%;成交金额 4.2 亿美元,2024 年 0.22 亿。
买家里,专业黑产团伙占 62.7%,个体黑客 31.2%,地缘政治组织和 APT 占 6.1%。最大的采购方是 RaaS 运营商,占总成交金额的38.5%。
也就是说,AI 攻击工具的最大客户,是那些专门勒索企业的团伙。
图:Huione Guarantee 平台,2021 年以来处理超 870 亿美元加密交易
04我们这边的情况
全年我国暗网威胁事件6,281 起。
区域分布很扎眼:中国香港 30.29%、广东 9.70%、湖南 6.25%、上海 4.78%、江苏 4.57%,五个地区占了55.59%。长三角加珠三角,接近全国六成。
原因不复杂:这些地方金融、外贸、电商、制造业、物流最密,系统多、供应链长、数据交换频繁,天然就是靶子。
图:我国暗网威胁事件省份及区域分布热力图
执法那边也没闲着。欧洲刑警牵头、16 个国家参与的「RapTor 行动」,一次抓了270 人,缴获 1.84 亿美元现金与加密货币、2 吨毒品、180 件武器;BreachForums 这类头部论坛也被美国 FBI 联手查封。
但论坛抓得掉,需求抓不掉。报告写得很直白——ShinyHunters 这些老牌组织转头去做了「门户化整合」,核心数据交易没有消失,只是换了方式。
图:「RapTor 行动」全球执法成果
05最扎心的一张图
防御方:发现漏洞、测试、部署、完成更新,7 到 10 天。
攻击方:拿到漏洞、写好利用代码、在暗网上架,24 小时。
图:攻防双方漏洞利用时间窗口对比
这两条时间线的差距,就是为什么每年总有那么多企业「明明打了补丁还是中招」——不是没打,是还没来得及。
报告里还有个数字:暗网流量在公网中的占比不足 0.1%。也就是说,那 99.9% 的正常流量里,藏着一套你看不见的生意。
更麻烦的是它对 2026 年的判断:AI 攻击从「规则对抗」进入「模型对抗」,攻击周期从数天压到数小时;低轨卫星的测控链路会变成新攻击面;量子计算对现有加密体系的冲击,开始进入「过渡阶段」。
图:空天资产暗网威胁攻击链(报告图47)
图:量子计算对暗网加密体系的冲击与演化时间线
值不值得细读
如果你是安全从业者,这份报告的价值不在结论,在数据。附录里 52 条参考文献,Chainalysis、Interpol、NIST、ENISA、CrowdStrike 都在,行业风险画像那张表可以直接拿来当风险汇报的底稿。
如果你是企业 IT 或安全负责人,把「7 天和 24 小时」那张图贴到工作群里。这不是技术差距,是流程差距。
说实话,看完全篇我最大的感受是:黑产已经完成了从「手工作坊」到「产业化公司」的转型,有产品经理、有定价、有客户分层。而我们很多企业的防护,还停留在装个杀毒软件的阶段。
动手前的自查清单
-
你的员工邮箱在暗网泄露库出现过没有?拿前缀查一次。
-
财务转账流程里有没有「视频/语音确认」环节?现在克隆一个声音只要 10 秒样本。
-
补丁部署周期是几天?超过 72 小时,你就在窗口期里。
-
你们的邮件网关对 AI 生成钓鱼邮件的识别率是多少?行业平均已经下降 62%。
-
客户数据、账号凭证、政务数据,这三类哪一类还没做分级管控?
免责声明:本文全部数据来自《暗网监测2025年度报告》(国家计算机病毒应急处理中心、西安交通大学网络空间安全学院、盛邦安全科技集团股份有限公司等联合发布),配图截取自报告原文,仅作安全研究与风险提示用途。文中涉及的黑产手法仅从防御视角描述,请勿用于任何非法用途。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:知白守黑1024 大白 大白《黑产不偷信息了,改偷你的账号》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论