零零信安 | 暗网威胁行为者画像报告 —— 目标:mosad(Mosad)

暗网威胁行为者画像报告 —— 目标:mosad(Mosad)

报告日期

2026年8月5日

数据来源

零零信安暗网监测平台(暗网.xxx)全量第一手采集数据 + 公开威胁情报交叉验证

报告级别

暗网威胁行为者画像 / 战术级分析(《高级暗网威胁狩猎白皮书》四层金字塔第三层)

威胁优先级

中等(持续监测,重点关注样本释放与联系人复用)

归因置信度

L2–L3(低至中置信级,参考《高级暗网威胁狩猎白皮书》五级置信度模型)

目录

第 01 章执行摘要 第 02 章基本身份与时间线 2.1 身份标识 2.2 发展时间线 2.3 主要联系方式(基础设施标识符) 第 03 章运营画像与战术特征 3.1 平台分布(Top平台) 3.2 发布节奏 3.3 战术总结 第 04 章主要声称内容聚类 第 05 章信誉与真实性评估 5.1 支持“骗子/低交付”判断的关键证据 5.2 保留一定真实可能性的因素 5.3 综合判断与置信度映射 第 06 章风险与影响评估 第 07 章监测与应对建议 第 08 章结论 第 09 章报告编制说明

第 01 章执行摘要

mosad(亦写作 Mosad)是一个自2026年4月起活跃于多个英语暗网及半公开黑客论坛的威胁行为者。零零信安通过0.zone/暗网.xxx监测平台对其活动进行了持续、全量的第一手数据采集,截至2026年8月4日共捕获相关帖文451条,覆盖十余个主要黑客论坛。

该行为者的核心运营模式为高强度跨平台广告轰炸,主要声称出售或泄露高敏感度政府、军事、情报类数据,涵盖美国核心安全机构(DoD、CIA、FBI、DHS、DIA、DARPA等)、中国人民解放军多军种与研究所、北约内部文件、伊朗革命卫队相关组织人员数据、巴基斯坦军事与外交机构,以及部分航空航天防务承包商(如SEKISUI Aerospace、GTD Defense)。

从方法论视角看,本报告属于《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术_v1.1》所定义的“暗网威胁狩猎能力金字塔”第三层——行为者画像层。画像结论的形成综合了实体提取与跨源关联、数字足迹分析、平台声誉评估等多维证据,当前整体归因置信度落在五级模型的L2(低置信级)至L3(中置信级/参考级)区间。

综合其论坛声誉极低、声明与证据链匹配度差、运营节奏呈现广告农场特征,以及与公开威胁情报(StealthMole、ZeroFox、Brinztech等)的交叉验证结果,判断其主要作为骗子或低交付声称型卖家的概率为75%–85%。真实掌握并稳定交付高价值机密数据的可能性较低,但可能持有部分中低价值人员库或企业技术文件作为诱饵。

威胁优先级建议:中等。持续监测,重点关注样本释放与联系人复用。

第 02 章基本身份与时间线

零零信安0.zone/暗网.xxx平台对mosad的监测覆盖了其从出现到高强度活动的完整周期。以下时间线基于全量第一手帖文时间戳与论坛注册信息重构。

2.1 身份标识

主要别名mosad / Mosad
首次公开活动2026年4月中旬(早期PLA相关声称)
已知论坛注册DarkForums(约2026年4月)、LeakForum(约2026年5月)、BreachForums谱系、Spear、Voided、Rutek、CrackingX、DemonForums、ShieldForum、PwnForums谱系等
论坛声誉特征多平台呈现Posts 70+、Threads 60+、Credits 0、Rep 0–1的低声誉状态
活动截止观察日2026年8月4日(单日峰值达39条)
总捕获帖文451条(2026-04-11 至 2026-08-04),全部由零零信安0.zone/暗网.xxx第一手采集

2.2 发展时间线

该账号从出现到高强度刷屏仅用约1–2个月,显示出明确的“快速铺量”策略,而非长期在单一社区积累信任。

  • 2026年4月中旬:首次出现,主要发布中国PLA相关“秘密文件”出售声称,同步在BreachForums谱系、DarkForums等平台投放。
  • 2026年4月下旬至5月初:扩展至美国核心机构(DoD/CIA等)与NATO相关声称,开始建立多平台同步发布模式。
  • 2026年5月:在LeakForum正式注册(Joined MAY 2026),同时活动扩散至Spear、Voided、Rutek、CrackingX等更多英语泄露论坛。伊朗Janfada与Basij人员数据开始以免费形式放出,作为诱饵。
  • 2026年6月:公开情报(StealthMole、ZeroFox、Brinztech)开始对其活动进行独立观察。印度MoD、Fortune企业访问点、沙特相关声称等出现。日均帖文量显著上升。
  • 2026年7月:活动持续高强度,SEKISUI Aerospace 70GB、GTD Defense 3.58GB等航空航天防务数据反复跨平台推销。单日峰值可达25条以上。
  • 2026年8月1–4日:继续维持高频投放,8月4日单日达39条,仍以同一核心声明的多平台同步为主要特征。

2.3 主要联系方式(基础设施标识符)

以下联系方式在零零信安0.zone/暗网.xxx采集的帖文中反复出现,并与公开情报(StealthMole等)交叉验证一致,具备较高的关联追踪价值:

  • Telegram:主渠道 @m....,并引导至特定频道/群组(如BraceForBreach相关、addlist打包群组)。
  • Session ID:052009b60169e247022a0f929a8a698d8551655e936cbc0.....(多次完整出现)。
  • Tox ID:AA397F6879FEC8A52CCDFEC3F4B816E61F0104E6D0FEB3AFD5D29B918A2A02.....。
  • Matrix:@m.....:matrix.org 及相关变体。
  • Jabber:c.....@jabber.fr(在多条帖文中稳定出现)。

这些标识符的复用构成了该行为者跨平台身份的关键数字足迹,符合《高级暗网威胁狩猎白皮书》中实体提取与跨源关联技战术的典型应用场景。

第 03 章运营画像与战术特征

本节从平台分布、发布节奏与战术模式三个维度刻画mosad的运营特征。数据全部来自零零信安0.zone/暗网.xxx全量第一手监测。

3.1 平台分布(Top平台)

平台帖数(约)
CrackingX91
Voided55
DarkForums42
Spear37
Rutek36
BreachForums谱系(含breached系列及onion镜像)约62
LeakForum30
其他(DemonForums、ShieldForum、PwnForums谱系、BFDCrew等)其余

特征分析:高度集中于英语中低门槛泄露/破解黑客论坛,几乎不涉足高信任俄语老牌社区(XSS、Exploit等)。这符合低信誉卖家规避严格审核与声誉要求的典型选择。跨平台冗余投放本身也构成了《白皮书》所描述的“广告农场”型运营的典型数字足迹。

3.2 发布节奏

  • 日均约3.9条,峰值极高(2026年8月4日单日39条,7月19日25条)。
  • 同一核心声明常在同一天同步出现在5–10个平台,呈现明显的“广告农场”特征。
  • 内容高度模板化,仅更换论坛后缀或添加“UN-VERIFIED”“Sell”“Free”前缀。
  • 从4月中旬到8月初,活动强度呈阶梯式上升,缺乏明显的“沉默期”,显示其以曝光最大化为核心目标。

3.3 战术总结

  • 跨平台冗余:论坛广告 + Telegram引流 + 多加密即时通讯(Session/Tox/Matrix/Jabber)。
  • 诱饵策略:多次免费释放伊朗人员数据(Janfada 14,418条、Basij人员数据),用于建立“有料”人设。
  • 高价值声称 + 低证据:几乎所有军事/情报类帖文均要求“先说明预算与兴趣,再提供样本”,长期缺乏独立可验证交付记录。
  • 品牌一致性:部分样品带有@m....水印,头像使用二次元形象,跨平台保持一定视觉统一,便于买家识别但同时也暴露了身份关联线索。

第 04 章主要声称内容聚类

按出现频率与敏感度排序。所有数据均来自零零信安0.zone/暗网.xxx第一手采集,经去重与主题聚类后形成以下画像。

类别 典型声称 频次约 备注
美国核心机构 DoD / CIA / FBI / DHS / DIA / DARPA TOP SECRET报告、FY-2027态势声明、AI自主系统威胁分析 120+ 最高频,样本描述反复出现AFRICOM、CENTCOM等
中国PLA 2026年秘密军事/情报文件、火箭军、网络空间部队、战略支援部队、军事科学院下属研究所 90+ 多次强调“Fresh”“State Secret”
伊朗 Janfada成员个人数据(14,418条)、IRGC Basij抵抗力量人员数据 26+ 多次以Free形式放出,作为诱饵
北约 SECRET 2025/6内部地缘政治/军事文件、COSMIC TOP SECRET报告 24+ 高敏感叙事
巴基斯坦 驻土耳其大使馆 + 军需品生产总局(DGMP)数据库/访问权限 22+ 含外交凭证、VPN、NADRA、中巴土三边合作等
航空航天防务 SEKISUI Aerospace(积水化学美国子公司)70GB(Tier-1波音/美军项目,ITAR受控) 19+ 反复推销
西班牙防务 GTD Defense Tech 3.58GB(装甲车光电、作战管理系统等) 11+ 含与Navantia、空客合作项目
其他 巴西国防部雷达/太空监视、土耳其医院患者数据、韩国军用无人机、印度MoD、俄罗斯FSB相关 分散 地缘覆盖面广

核心观察:声称内容高度集中于当前年份(2026)与顶级密级(TOP SECRET / COSMIC / State Secret),与其论坛声誉形成强烈反差。这种“高声称—低证据”的组合是典型的声称型卖家特征。

第 05 章信誉与真实性评估

本节依据《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术_v1.1》提出的五级归因置信度模型(L1–L5),对mosad的真实性与交付能力进行结构化评估。

5.1 支持“骗子/低交付”判断的关键证据

  • 论坛声誉极低(Credits 0、Rep 0–1),却大规模声称持有多国最高机密,证据权重与声称严重不匹配。
  • 同一数据集(尤其是伊朗人员库、SEKISUI 70GB、GTD 3.58GB)被反复换平台推销,稀缺性逻辑不成立。
  • 高价值声明长期停留在“联系看样本”阶段,缺乏独立买家验证或公开高质量交付记录。
  • 与StealthMole、ZeroFox、Brinztech等公开报告的结论高度一致(多平台、低信誉、地缘诱饵、样本真实性存疑)。
  • 运营节奏更像“广告投放”而非“稀缺资源经营”。

5.2 保留一定真实可能性的因素

  • 伊朗人员数据多次免费放出,可能确有部分真实或半真实人员库。
  • 持续4个多月高强度维护多渠道,纯空手套白狼的骗子通常难以长期坚持。
  • 通信标识符(Session/Tox/Jabber)保持稳定复用,显示其运营具备一定组织性。

5.3 综合判断与置信度映射

综合判断:该账号更可能属于“有一定中低价值货源的声称型卖家”,以真实/半真实低价值数据做诱饵,大量包装和夸大高价值军事情报声称。真正稳定交付“2026年PLA秘密文件”或“美国多机构TOP SECRET报告”的概率较低。

骗子/低交付概率估算:75%–85%。

在五级置信度模型中,当前对“该账号为声称型/低交付卖家”的判断可映射为L3(中置信级/参考级);对“其是否真实掌握高价值机密数据”的判断则仍处于L2(低置信级)。若后续出现可独立验证的实际样本文件(哈希、元数据、内容真实性),置信度有望向L4(高置信级/行动级)跃升。

第 06 章风险与影响评估

维度 评估 说明
对真实机构的直接威胁 中低 多数高敏感声称真实性存疑,实际泄露风险有限
情报监测价值 中高 持续产出大量地缘相关广告,可作为噪音源与早期信号窗口
买家风险 诈骗、预付款跑路、低质量交付概率高
潜在国家行为者吸引 存在 地缘叙事可能吸引情报相关买家或中间商
传播与放大风险 免费人员数据可能被二次传播或用于社会工程

第 07 章监测与应对建议

基于零零信安在暗网威胁狩猎实战中的经验,以及对《高级暗网威胁狩猎白皮书》所构建的四层能力金字塔的落地应用,提出以下建议:

  • 持续跟踪优先级:中等。重点关注是否出现可独立验证的实际样本文件(哈希、元数据、内容真实性)。一旦出现,立即启动实体提取与跨源关联流程,尝试向L4置信度跃升。
  • 标识符监控:将Telegram @m....、Session ID、Tox ID、Jabber c.....@jabber.fr、Matrix相关账号纳入长期关联清单,纳入0.zone/暗网.xxx持续监测。
  • 交叉验证:一旦出现新样本,优先与已知公开数据、历史泄露库进行比对,并应用白皮书中的多源融合与知识图谱构建技战术。
  • 报告用途:本画像可用于内部威胁库更新、客户简报,以及后续关联分析的基础档案。它同时作为《高级暗网威胁狩猎白皮书》行为者画像层方法论的实际案例落地。

第 08 章结论

mosad是一个典型的2026年暗网“地缘诱饵型、高声称、低信誉”行为者。其运营核心是利用军事与情报话题的吸引力,通过多平台同步刷屏和多通道加密联系方式最大化曝光,以寻找潜在买家。真实高价值数据交付能力存疑,整体更接近“声称型卖家 + 部分真实低价值货源”的混合形态。

从《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术_v1.1》的方法论框架审视,本报告完成了四层金字塔中第三层(行为者画像)的构建,并初步应用了五级置信度模型对结论进行量化标注。当前对“低交付/声称型”属性的判断处于L3区间,对“是否真实掌握高价值机密”的判断处于L2区间。

建议将其作为持续观察对象,而非高优先级真实威胁源。后续重点应放在样本真实性验证与基础设施关联上,推动置信度向更高层级跃升。

第 09 章报告编制说明

本报告基于零零信安暗网监测平台(0.zone/暗网.xxx)在2026年8月5日前采集的全量第一手数据,并结合公开威胁情报进行交叉分析形成。所有内部数据均来自零零信安自主运营的暗网监测体系,未依赖第三方转引。

报告在方法论上严格对齐《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术_v1.1》所构建的“暗网威胁狩猎能力金字塔模型”(基础监测—主动狩猎—行为者画像—行为者归因)与五级归因置信度模型(L1–L5)。本报告定位于金字塔第三层(行为者画像),并尝试向第四层(行为者归因)积累证据。

结论仅供研判参考。数据会随时间更新,建议定期复审。

编制单位:零零信安暗网威胁情报团队

数据支撑:0.zone/暗网.xxx暗网监测平台

方法论支撑:《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术_v1.1》