暗网威胁行为者DarkForums创始人Lucifer真实身份溯源归因与威胁画像 | 零零信安 0.zone

零零信安0.zone:暗网威胁行为者DarkForums创始人Lucifer真实身份溯源归因与威胁画像【分析师专稿】

暗网|暗网情报|暗网监测|暗网威胁行为者画像|暗网威胁行为者归因

数据截止2026年8月27日

编著单位零零信安 0.zone

目录

摘要 第 01 章研究背景、范围与方法 第 02 章Lucifer虚拟身份与DarkForums历史演化 第 03 章Lucifer暗网威胁行为者画像 第 04 章Lucifer现实身份溯源归因:从0.zone线索到多源证据链 第 05 章DarkForums核心管理人员及与Lucifer的关系 第 06 章对中国的影响 第 07 章退休、职业迁移与行为重建 第 08 章竞争假说、矛盾证据与置信度评估 第 09 章综合结论 附录A Lucifer关键实体信息表 附录B 归因证据矩阵 附录C 数据清洗、去重与统计口径 附录D 核心证据截图索引 附录E 参考资料

摘要

本报告以DarkForums创始人及原Owner“Lucifer”为研究对象,围绕“暗网威胁行为者画像”和“暗网威胁行为者归因”两条主线开展分析。核心数据基础来自零零信安0.zone暗网监测系统持续保存的历史一手暗网情报监测数据,以及阿巴盾(ABD)数据研判知识系统对BreachForums泄露库、Stealer(窃取日志、凭据)、邮箱、ID、UID、IP、电话、密码、姓名、Referrer与跨平台实体的关联研判。公开GitHub对象、历史网页归档、企业登记与教育文件用于独立外部复核;第三方国际OSINT只承担辅助交叉验证角色。[1][2][3][4]

核心现实身份归因链 Lucifer/1ucif3r/0x1ucif3r(DarkForums创始人)→Hritik Kumbhar(L4,92%~97%)→MCA董事Hritik Charan Kumbhar(最后一公里映射75%~88%,L3)。 综合Lucifer=Hritik Charan Kumbhar评估为75%~85%,中心判断约82%,最终等级为L3中置信级/参考级。公开企业登记显示Hritik Charan Kumbhar自2025年4月29日起为INNOVEXPLUS PRIVATE LIMITED董事,并关联印度物理实体地址Gatesarobar Para,Balangir,Odisha 767001。上述地址仅用于说明公开登记关系,不直接等同于私人住宅地址。

本案关键突破并非由单一公开网页直接给出,而是综合0.zone暗网监测系统大量暗网镜像数据、阿巴盾(ABD)数据研判知识系统反向检索以及OSINT人工交叉验证。其中,0x1ucif3r@gmail.com、136.233.58.227、157.47.75.188等关键字段在BreachForums v1历史泄露库中被独立命中,随后进一步发现UID12890→UID180932之间的相同IP、89秒时序连续和Referrer关系,并扩展出d4rk4rmy18@gmail.com、1ucif3r.me、YourAnon1ucif3r、hritikfeaturepage等实体。该过程将地下曝光从“低置信线索”转化为可复核的跨源技术证据。[1][2][16]

在上述内部暗网情报和实体链建立后,零零信安再通过人工公开技术检索完成外部验证。2021年5月30日DARKARMY历史Git提交记录author.name为“Hritik Kumbhar”,author.email为“61887775+1ucif3r@users.noreply.github.com”;该时间早于DarkForums正式运营,也早于后续地下曝光。2023年历史GitHub页面则辅助确认1ucif3r、0x1ucif3r、India、D4RK4RMY、1ucif3r.me和0x1ucif3r@gmail.com长期共存于同一数字身份体系。公开企业登记和教育文件进一步支持将MCA公开登记体系中的董事Hritik Charan Kumbhar作为候选现实自然人,但由于最后一公里缺少唯一标识直接桥,该映射不再按L4处理。Wayback历史快照仅承担辅助验证,不承担0.zone、ABD和Git提交元数据所承担的主要归因权重。[6][7][10][11]

威胁画像方面,基于零零信安0.zone暗网监测系统历史一手暗网情报监测数据清洗去重后,Lucifer保留379个有效网络安全主题,AnonOne保留341个有效主题。[1] Lucifer早期大量发布账号、凭据、工具、源码、教程和旧数据库,表现出明显的新论坛内容冷启动特征;后期数据泄露与内部资料占比持续提高。AnonOne则更集中于数据库和结构化泄露数据。二者整体更符合“地下数据、资源聚合与转载、转售型威胁行为者+暗网社区运营者”的定位,而非现有证据支持的原创攻击者或IAB(初始访问经纪人)。

对中国的影响方面,人工复核后Lucifer涉及中国主题12个,AnonOne涉及中国主题18个。二者并未以中国作为主要发布方向,且Lucifer自2024年8月退出一线运营、AnonOne的威胁内容活动在2025年2月后停止。因此,本报告将其活跃期对中国的综合威胁评为“中威胁”,截至2026年8月27日的当前行为者直接活动威胁下调为“低威胁”;但历史泄露数据的二次传播、身份欺诈、社会工程和支付、账号滥用所形成的残余风险仍评为“中风险”。[1]

核心命题结论
Lucifer真实身份较高概率指向Hritik Charan Kumbhar;最终L3中置信级/参考级;75%~85%,中心约82%;其中Hritik Kumbhar→MCA董事Hritik Charan Kumbhar为75%~88%
Lucifer威胁画像地下数据、资源聚合与转载、转售型行为者及DarkForums社区创建、运营者;具备真实网络安全技术能力,但缺乏其主要身份为原创攻击者或IAB的证据
AnonOne关系与Lucifer存在90%~97%的高置信组织、账户关系;同一自然人假说25%~45%,中心约35%,L2~L3;更优先考虑独立核心管理员或团队共享Persona
Knox关系2024年8月22日接任Owner为确认事实;Knox=Lucifer约10%~25%,L2低置信;当前明显更倾向不同操作者
退休判断Lucifer实质退出DarkForums一线公开运营约75%~90%;“退出一线”不等于与旧团队完全断联
对中国当前威胁活跃期:中威胁;截至2026年8月27日:当前直接活动威胁低。历史数据残余滥用风险仍为中风险

关键词:暗网;暗网情报;暗网监测;暗网威胁行为者归因;暗网威胁行为者画像;DarkForums;Lucifer;1ucif3r;0x1ucif3r;Hritik Kumbhar;Hritik Charan Kumbhar;AnonOne;Knox;DarkArmy;0.zone;阿巴盾(ABD)数据研判知识系统。

说明:本报告已进行必要敏感信息脱敏。执法或监管单位如需要未脱敏原始数据,以及一手暗网情报原始数据,请联系零零信安公司索取。

本报告PDF下载地址:https://0.zone/api/file/proxy/?url=https://static-dwm.0.zone/c1b57dff5b1c419797be0ef2cdde23a9.pdfbin

第 01 章研究背景、范围与方法

1.1 研究对象与研究目标

本报告研究对象为DarkForums创始人及原Owner Lucifer,以及与其形成高置信连续关系的虚拟身份1ucif3r、0x1ucif3r。由于“Lucifer”在暗网、黑客论坛和明网社区中具有较高重名率,本报告不采用“用户名相同即同一人”的简化规则;只有能够通过邮箱、UID、IP、域名、Git元数据、Referrer、稳定通信实体或连续历史行为完成关联的账号,才纳入同一身份簇。

研究目标分为两条主线:一是暗网威胁行为者画像,回答Lucifer在什么时间活跃、发布什么内容、关注哪些国家和行业、具备何种技术能力、在DarkForums承担何种地下角色;二是暗网威胁行为者归因,回答Lucifer背后的现实操作者是谁,并对每一条归因假说给出证据来源、推演过程、替代解释和置信度。

1.2 暗网威胁行为者画像与归因的方法论边界

本报告参考《暗网情报技术能力框架及参考指标体系》[3]和《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》[4]。前者强调暗网监测、暗网情报分析、关键实体提取与知识关联能力;后者进一步区分“画像(What)”与“归因(Who)”,并提出从L1到L5的归因置信度模型。本报告与上述方法保持一致:画像使用0.zone长期暗网监测数据构建行为统计,归因则以ABD跨源实体关联为核心,将暗网身份逐步映射至明网现实身份。

1.3 归因置信度模型与百分比表达

等级本报告中的含义
L1 初始线索级单一线索或待验证假说,只用于后续检索线索
L2 低置信级存在关联迹象,但替代解释较多
L3 中置信级/参考级多项证据支持,可用于研判参考,但关键身份锚点仍有明显缺口
L4 高置信级/行动级多源实体高度一致,关键身份锚点基本锁定,可支撑高置信暗网情报研判
L5 法律级/证据级满足司法/监管可接受的证据保全、独立验证与完整取证链要求

本报告同时保留百分比表达。L1~L5反映证据成熟度,百分比反映分析人员对具体命题成立概率的综合估计,二者不作机械一一对应。本案中,Lucifer与Hritik Kumbhar之间的数字身份、实名字符串映射达到L4高置信级;但由Hritik Kumbhar进一步解析至MCA公开登记体系中的董事Hritik Charan Kumbhar,因缺少手机号、私人邮箱、GitHub UID、PGP或其他唯一标识符的直接闭环,仅评估为75%~88%、L3中置信级/参考级。综合考虑链式不确定性折损,Lucifer=Hritik Charan Kumbhar最终评估为75%~85%,中心判断约82%,等级为L3中置信级/参考级。该结论未达到L4最终自然人锁定,更未达到L5法律级证据要求。[4]

1.4 数据来源与证据优先级

来源层主要用途本案中的权重
零零信安0.zone暗网监测系统[1]DarkForums、BreachForums、Telegram等暗网/地下平台的历史一手监测、帖子镜像、活动时间、国家、行业、内容类型画像主数据;关键地下事件和Persona存在性的一级数据基础
阿巴盾(ABD)数据研判知识系统[2]BreachForums v1/v2历史泄露库、Stealer、邮箱、UID、IP、手机号、密码、Referrer、账号和跨源实体归因主数据;用于从一个实体向更多实体扩展并进行独立交叉验证
零零信安人工公开技术检索(人力情报)[6][7][8][10][11]GitHub REST API、历史GitHub页面、企业登记、教育机构文件、公开域名对ABD链进行外部技术验证,并支持现实身份候选解析
独立第三方OSINT[12][13][14][15]国际安全研究与公开报道只承担辅助交叉验证,不作为主体叙事来源
地下曝光JRINTEL[16]提供姓名、地理、IP、邮箱、手机号、GitHub等线索线索源;其结论不直接采纳,必须由0.zone/ABD/公开记录重新验证

需要区分“一手暗网监测数据”和“最终事实判断”。0.zone能够高置信证明某个暗网帖子、Telegram曝光或论坛公告在特定时间存在;ABD能够高置信证明某个历史数据库字段、Stealer实体或账户关系被数据源记录。至于这些字段最终指向哪个自然人,则需要跨源融合、时间前置验证和替代解释比较。本报告的价值恰恰在于将暗网监测、知识数据和公开技术验证串成完整推演过程,而不是把任何单一来源直接当作结论。同时适用“不能重复计票”原则:JRINTEL dossier中的邮箱与两个历史IP与阿巴盾BreachForums v1字段完全一致,这能够验证JRINTEL底层账户数据并非凭空编造,但JRINTEL很可能同样使用了BreachForums泄露库或其衍生数据,故上述字段不能机械计为两份完全独立证据。Git提交元数据、Cloudinary签名命名空间、公开企业登记与官方教育文件属于与泄库不同层的独立来源,用于对自然人解析进行加权。

1.5 数据清洗、去重与统计方法

为构建可重复的暗网威胁行为者画像,零零信安首先对0.zone导出的Lucifer和AnonOne历史数据进行清洗。DarkForums长期经历域名迁移、明网与Onion并存、重复抓取和镜像采集;同时“Lucifer”“AnonOne”等昵称具有跨平台重名风险。清洗时以高置信平台和身份链为白名单,合并同一主题在不同域名/镜像上的重复记录,剔除爬取错误、list页、论坛运营管理、纯资讯等不能代表威胁内容的记录,并对国家、行业和目标单位进行人工复核。[1]

清洗后,Lucifer保留379个有效网络安全主题,其中365条具有有效发布日期;AnonOne保留341个有效主题,其中334条具有有效发布日期。所有时间、国家、行业、内容类型和中国专题统计均以清洗后的主题为基线,而不是以0.zone原始抓取行数计算。[1]

1.6 隐私、伦理与信息披露原则

本报告以网络安全、暗网情报和暗网威胁行为者研究为目的,仅披露完成画像与归因所必要的实体。公开论坛Alias、公开邮箱、历史域名、PGP指纹、Git提交SHA、公司登记和公开教育文件可直接列示;私人手机号仅保留部分号码,Stealer/combolog中的明文密码、salt、loginkey和Argon2id哈希不公开。阿巴盾原始字段以最小化脱敏截图形式给出:保留UID、时间戳、Referrer、IP、website、签名资源路径等可复核结构字段,遮盖口令哈希与明文。敏感实体已经通过阿巴盾(ABD)数据研判知识系统完成技术核验,脱敏不代表相关数据在研判中缺失。

第 02 章Lucifer虚拟身份与DarkForums历史演化

2.1 Lucifer核心虚拟身份与公开实体

实体出现位置作用置信度
LuciferDarkForums创始人、原Owner、核心Persona98%~99%+
1ucif3rGitHub/BreachForums/DarkArmy核心Alias;连接GitHub、BF、DarkArmy和Hritik元数据98%~99%+
0x1ucif3rBreachForums/GitHub显示名/X历史核心Alias;BF UID1289098%~99%+
1ucif3r.me个人历史站点BF UID180932 website及GitHub历史页面出现95%+
0x1ucif3r@gmail.comGitHub/BF UID12890核心公开邮箱95%+
d4rk4rmy18@gmail.comBF UID180932/DarkArmy身份生态连接1ucif3r和DarkArmy95%+
PGP BCF4…6267DarkForums签名消息高唯一性技术锚点;可高置信绑定Lucifer Persona,尚未直接实名到Hritik Charan KumbharLucifer↔PGP:98%+;PGP↔Hritik Charan Kumbhar:未建立直接闭环

2.2 DarkArmy与早期技术活动

DarkForums并非凭空出现。公开历史项目和DarkArmy/D4RK4RMY技术资产显示,Lucifer/1ucif3r早期已经长期参与网络安全工具、渗透测试、扫描、爆破、无线安全、钓鱼、RAT、脚本自动化和安全学习社区。[7][8] 这说明其并非纯粹的“论坛销售账号”,而是具有真实编程与网络安全技术背景。

但从现存GitHub项目形态看,较多项目属于开源工具集成、Fork、二次封装和小型脚本,没有足够证据证明Lucifer长期从事0-day、复杂漏洞利用链或高级恶意软件原创研发。因此,技术能力应与其地下角色区分:有能力并不等于其发布的每一份数据库都由本人攻击获得。

2.3 DARK4RMY Forums到DarkForums的演化

时间事件分析
2022-03前后DarkArmy / dark4rmy.in技术社区体系出现以技术、安全学习和工具生态为主
2022-09-27DARK4RMY Forums建立论坛化运营开始
2022-11-18以DarkForums重新上线恢复前期用户和主题数据,开始形成独立地下论坛品牌
2023-06-24至06-29论坛数据库被曝泄露,Lucifer确认事件成为OPSEC和身份暴露的重要节点
2024-07-05Lucifer公告域名切换darkforums.me受影响后提示darkforums.st等入口
2024-08-22Lucifer发布“The end of an era”并退出Knox接任Owner,Lucifer进入Retired状态
2026-08-27数据截止DarkForums历史镜像/公开索引仍可用于部分历史验证

公开时间线对Lucifer退休年份曾出现2023/2024冲突。本报告以0.zone历史暗网监测数据和DarkForums原始公告时间为主,确认退休/交权日期为2024年8月22日。[1][9][13]

图2-1 零零信安0.zone暗网监测系统历史镜像中的Lucifer发帖示例。该截图用于证明Persona与发布行为,不表示数据由Lucifer本人原始窃取。[1]

2.4 DarkForums创建及Owner阶段

Lucifer早期同时承担Founder、Owner、内容供给者和技术社区品牌维护者。0.zone历史监测显示,其发帖不仅包括泄露数据库,还大量包括账号、凭据、攻击工具、源码和教程。[1] 这为后续画像中的“论坛冷启动/内容填充”判断提供了直接数据基础:早期目标明显不只是售卖单项商品,而是快速建立新论坛的资源密度与活跃感。

2.5 2023年泄露事件与OPSEC暴露

2023年DarkForums自身发生数据库泄露,使管理层安全问题从“论坛层面”转化为“身份归因层面”。阿巴盾(ABD)数据研判知识系统随后能够利用BreachForums泄露库中的UID、注册时间、最后活动时间、IP、Referrer和自填网站等字段,对Lucifer早期账户进行跨源关联。[2] 这并不是单一数据库泄露即可“实名”,而是泄露字段为后续邮箱、IP、时间线线索提供了技术入口。

2.6 2024年8月22日退休与Knox接任

Lucifer不是突然失联,而是以正式公告结束Owner身份并把论坛交给Knox。[1][9] 正式交权、账户Retired、后续Lucifer威胁内容停止以及Knox持续运营共同支持“组织性权力移交”。是否属于同一自然人是另一命题,不能因为交接顺畅而把“继任关系”直接解释成“同一人换皮”。

第 03 章Lucifer暗网威胁行为者画像

3.1 画像数据概览:从0.zone一手暗网监测数据构建行为样本

基于零零信安0.zone暗网监测系统历史一手暗网情报监测数据,零零信安以Lucifer、1ucif3r、0x1ucif3r为入口检索其在DarkForums与BreachForums的历史发帖,并经过身份筛选、跨域名镜像合并、同主题去重、无效页面剔除和国家/行业人工复核,最终形成379个有效主题的画像数据集。[1] 这种处理避免把同一帖子在darkforums.me、darkforums.st或Onion镜像上的多次采集误认为多次独立活动,也避免把其他论坛同名“Lucifer”机械并入。

379个主题中有365条具有有效发布日期,可观察时间从2022年9月19日至2024年8月22日;182个不同日期存在活动,平均每个活跃日约2.01个主题,单日最高为2022年12月8日的19个主题。[1] 单日集中发布和月度爆发特征,为判断其“批量转载/聚合与社区内容运营”提供了统计依据。

3.2 活动周期、频率与阶段性变化

图3-1 Lucifer月度暗网活动趋势。数据源:零零信安0.zone暗网监测系统清洗去重后的历史一手数据。[1]

年份有效主题数主要行为特征
2022103论坛冷启动,12月单月100个主题
2023202全年峰值;内容逐步向数据库和泄露聚合集中
202460总量下降,5-8月短期恢复,8月22日停止

第一阶段为2022年末至2023年初的“论坛冷启动与内容洪泛期”。2022年12月单月出现100个有效主题,账号、Cookie、RAT、工具、教程、源码和数据库混杂发布。[1] 如果Lucifer主要是原创攻击者,通常会更容易观察到“攻击周期—受害者—数据发布”的事件节律;而该阶段更像将已经掌握或从其他渠道获得的资源集中导入新论坛,以迅速建立内容库存和社区吸引力。

第二阶段为2023年的“数据泄露聚合转型期”。全年202个主题,仍保持较高活动强度,但数据库与数据泄露的比例逐步提高。第三阶段为2024年的“低数量、高价值内容期”:总量明显下降,却出现Microsoft、Apple、美国军方、Ticketmaster、Disney、金融机构等高知名度目标,说明其运营策略从“数量填充”向“影响力内容”转变。

3.3 内容类型与数据偏好

图3-2 Lucifer暗网内容类型分布。数据源:0.zone清洗数据。[1]

内容类型数量占379条比例
数据泄露/数据库16844.3%
账号/凭据/访问权限7319.3%
其他网络安全相关5815.3%
攻击工具/恶意软件4311.3%
源代码/内部资料236.1%
安全教程/培训资料133.4%
地下资源/导航10.3%

从时间变化看,2022年数据泄露/数据库约占35.0%,账号/凭据约25.2%,攻击工具/恶意软件约15.5%;到2024年,数据泄露/数据库升至约66.7%,账号/凭据和攻击工具各降至约3.3%。[1] 这说明其越接近退出,越少承担“什么资源都搬”的论坛填充角色,而越集中于高价值数据库和内部资料。

3.4 国家/地区分布

图3-3 Lucifer涉及国家/地区Top 10。多国与无法判断主题未纳入Top 10。[1]

美国以67条明显居首;中国相关单一国家主题经人工复核后为12条,排名第二;巴基斯坦10条,巴西、俄罗斯、印度各7条。[1] 这表明Lucifer的发布对象具有明显全球性,但美国高价值目标是最稳定的重点。中国并非其主要方向,相关专题约占379个有效主题的3.2%。

3.5 行业分布

图3-4 Lucifer可明确归类行业分布。多行业集合和无法可靠分类样本不纳入图中。[1]

在可明确归类的样本中,互联网/软件/科技(含网络安全)最突出,政府/公共部门及国防、金融随后。[1] 这一结构与其早期技术社区背景相吻合,也反映其后期偏好具有品牌影响力的科技、政府和金融数据。

3.6 高价值组织与目标偏好

2024年0.zone样本中出现Microsoft、Apple、美国军方相关目标、Ticketmaster、Disney以及多家大型金融和消费企业。[1] 本报告只把这些帖子解释为“Lucifer发布、转载或售卖相关数据主题”,不直接解释为“Lucifer完成了原始入侵”。在没有攻击日志、漏洞利用链、初始访问凭据来源或受害者侧证据时,暗网帖子只能证明传播/交易行为。

3.7 技术能力画像

图3-5 历史GitHub /1ucif3r页面关键区域。该历史页面用于辅助还原技术背景和数字身份连续性。[7]

公开历史GitHub页面和DARKARMY仓库显示,1ucif3r长期接触C/C++、JavaScript、Python、Shell及渗透测试工具,并维护或Fork扫描、爆破、无线安全、钓鱼、RAT、Android安全等项目。[7][8] 这说明Lucifer具有真实的程序开发、脚本自动化、安全工具整合和社区技术维护能力。

另一方面,现存项目更多体现工具集成、调用开源项目、二次封装和使用已有攻击框架,而不是系统性高级漏洞研究。结合0.zone发帖结构,本报告将其定位为“具备技术背景的暗网数据/资源聚合者和社区运营者”,而非以原创高级入侵为主要身份的攻击者。

3.8 地下角色与商业模式判断

Lucifer威胁画像结论 Lucifer主要属于“地下数据、资源聚合与转载、转售型威胁行为者+DarkForums社区创建、运营者”。其具备真实网络安全技术能力,但目前缺乏足够证据将其主要身份定义为原创攻击者、IAB(初始访问经纪人)、勒索软件Affiliate或长期从事原始数据窃取的攻击执行者。该判断来自0.zone 379个主题的行为统计,并得到公开独立研究的方向性验证。[1][12]

3.9 OPSEC(作战安全)行为画像

OPSEC维度具体表现归因意义
身份复用Lucifer/1ucif3r/0x1ucif3r跨GitHub、BF、论坛和邮箱长期复用形成稳定身份图谱
账户迁移污染BF UID12890与UID180932相同IP、89秒连续、Referrer=12890极高技术归因价值
公开基础设施1ucif3r.me、Lucifer.sh、GitHub、邮箱互相引用降低Persona隔离
Git元数据历史Commit author直接写入Hritik Kumbhar,并使用1ucif3r noreply身份极高实名关联价值
实名字符串污染BF资源命名空间出现hritikfeaturepage高价值辅助
网络层暴露历史移动IP进入泄露库并能被跨账户复用高价值网络实体
跨Persona组织关联1ucif3r Referral到anon1ucif3r强组织/账户关系证据

Lucifer的主要OPSEC问题不是某一次“失误”,而是多个稳定实体长期跨场景复用。正是这些可重复的邮箱、IP、UID、网站、Git元数据和Referrer,使阿巴盾(ABD)数据研判知识系统能够从单点实体不断扩展,最终形成可验证的身份关系图。

第 04 章Lucifer现实身份溯源归因:从0.zone线索到多源证据链

4.1 总体归因路径与证据纪律

归因主链 0.zone暗网监测捕获地下曝光与Lucifer历史活动→阿巴盾(ABD)对邮箱、IP、UID、Referrer、Stealer实体进行独立反查→BreachForums账户链闭环→公开GitHub历史对象和Git Commit进行时间前置验证→Lucifer↔Hritik Kumbhar达到L4高置信→Balangir、教育与INNOVEXPLUS公开登记支持Hritik Charan Kumbhar候选自然人解析→最后一公里缺乏唯一标识直接桥,综合最终归因降为L3。[1][2][6][10][11][16]

本章重点不是重复结论,而是说明“如何从一个低置信地下线索,逐步形成分层置信的暗网威胁行为者归因”。在每一步中,零零信安都区分“来源说了什么”“0.zone实际监测到了什么”“ABD能独立验证什么”“公开技术对象又能验证什么”,避免把Doxx、同名或行为相似直接等同为现实身份。其中,数字身份与Hritik Kumbhar姓名字符串的映射可达到L4;最终映射至Hritik Charan Kumbhar则因“最后一公里”唯一标识缺口保留在L3。

4.2 关键线索:0.zone监测并镜像JRINTEL对Lucifer的曝光

2025年11月15日,零零信安0.zone暗网监测系统监测并保存了地下情报掮客JRINTEL在其Telegram频道发布的Lucifer身份曝光。[1][16] 该材料给出一组高度可检索实体,包括:Hritik Kumbhar姓名、Gatesarobar Para/Balangir地理线索、0x1ucif3r@gmail.com、历史移动数据IP 136.233.58.227与157.47.75.188、一个印度手机号、GitHub Hritik1008及其他社交账号。

这一步的价值在于提供线索,而不是直接提供结论。JRINTEL本身属于地下情报掮客,信誉和信息质量不稳定,其材料甚至把Lucifer、Knox、Hritik直接写成同一人。零零信安因此将“该曝光确实存在”视为高置信0.zone一手监测事实,但将“曝光中的每个身份结论均真实”只视为待验证假说。后续所有关键字段都必须重新通过ABD或公开原始对象验证。

4.3 第一轮ABD反查:邮箱0x1ucif3r@gmail.com命中BreachForums v1

以曝光中出现、同时也与1ucif3r历史公开身份高度一致的邮箱0x1ucif3r@gmail.com为线索,在阿巴盾(ABD)数据研判知识系统中检索后,命中BreachForums v1历史泄露记录UID12890,用户名为0x1ucif3r。[2] 该记录同时包含RegIP 136.233.58.227、LastIP 157.47.75.188,而这两个IP与地下曝光中的IP完全一致。[2][16]

这一步具有关键方法论意义:原本来自低置信地下来源的“邮箱+两个IP”被历史泄露库同时复现,说明曝光者至少掌握了真实的Lucifer/0x1ucif3r底层账户数据。按“不能重复计票”原则,此处提高的是这些具体实体(邮箱、UID、IP)的置信度,而不是把JRINTEL与ABD计成两次独立实名。零零信安仍不采纳曝光者关于Knox同一性的最终推断。

4.4 第二轮ABD扩展:157.47.75.188连接UID12890与UID180932

数据对象用户名邮箱IP时间与关系
BF v1 UID128900x1ucif3r0x1ucif3r@gmail.comRegIP 136.233.58.227;LastIP 157.47.75.188(移动网;GeoIP:MH-Mumbai/TS-Adilabad,非住所)2022-05-18注册;2022-10-01 16:24:21最后活跃
BF v1 UID1809321ucif3rd4rk4rmy18@gmail.comRegIP 157.47.75.188;LastIP 122.176.215.231(移动网;GeoIP:TS-Adilabad/Nanakramguda,非住所)2022-10-01 16:25:50注册;Referrer=12890
BF v1 UID182102anon1ucif3ranoncloud18@gmail.comRegIP 157.47.51.216;LastIP 157.48.176.992022-10-02注册;Referrer=180932

利用157.47.75.188继续在ABD中扩展,发现另一个BreachForums v1账户UID180932,用户名1ucif3r,注册IP正是157.47.75.188。[2] 更关键的是,UID12890最后活跃时间为2022-10-01 16:24:21,UID180932注册时间为16:25:50,仅相隔89秒;UID180932的Referrer字段又明确为12890。Alias高度一致、相同移动IP、89秒连续和显式Referrer四个维度同时出现,使“0x1ucif3r→1ucif3r属于同一控制面”的置信度上升至97%~99%。ABD原始行还给出GeoIP标签(UID12890注册侧Maharashtra, Mumbai;衔接IP与UID180932注册侧Telangana, Adilabad;UID180932最后活跃Nanakramguda)。上述地址来自印度移动网络出口的GeoIP库,城市级精度有限,本报告仅将其视为“印度移动网段/活动出口”,不将其等同于Gatesarobar Para户籍或固定住宅。最小化脱敏的原始字段见下图。

UID180932进一步暴露了更多身份锚点:邮箱d4rk4rmy18@gmail.com、website字段1ucif3r.me、Telegram字段YourAnon1ucif3r,以及签名图片资源中出现hritikfeaturepage命名空间(Cloudinary路径 res.cloudinary.com/hritikfeaturepage/image/upload/v1665136123/…,资源时间约2022-10-07)。[2] 因而,ABD不是只验证了一个邮箱,而是从一个IP线索扩展出了DarkArmy、个人站点、Anon身份生态和早于2025年地下曝光的“Hritik”字符串。

下图给出阿巴盾BreachForums v1/v2原始字段的最小化脱敏视图。口令哈希、salt与loginkey已遮盖;UID、时间戳、IP、Referrer、website、Telegram与hritikfeaturepage路径为可复核结构证据。

图4-1 阿巴盾(ABD)BreachForums账户链原始字段(最小化脱敏)。用于独立复核UID12890→UID180932的同IP、89秒连续、Referrer=12890,以及HumanError(anoncloud18@gmail.com)同邮箱关系。[2]

4.5 从1ucif3r向AnonOne扩展:Referrer与邮箱复用支持组织级强关联

ABD数据显示,UID180932(1ucif3r)作为Referrer直接关联UID182102(anon1ucif3r);UID182102邮箱为anoncloud18@gmail.com。[2] 继续以该邮箱反查,又在BreachForums v2历史记录中命中HumanError账户(UID57540,注册约2023-10-30,发帖57/主题7,reputation 141)。独立公开研究将HumanError列为AnonOne的关联Alias。[12] 由此形成“1ucif3r→anon1ucif3r→anoncloud18@gmail.com→HumanError→AnonOne”的连续关系链。

这条链足以支持Lucifer/1ucif3r与AnonOne身份生态存在高置信的直接控制或组织关系,但不足以单独证明二者为同一自然人。Referrer既可能表示同一人自建小号,也可能表示Founder邀请合作管理员;邮箱复用也可能反映共享Persona。第五章将结合42个同日活跃日、Lucifer退出后AnonOne继续活动等行为数据进一步区分。

4.6 Stealer二次验证:手机号与Hritik特征

地下曝光还给出一个印度手机号。为保护个人隐私,本报告仅写作+91 6370 **** 459。[16] 零零信安使用阿巴盾(ABD)数据研判知识系统对该号码进行反查,在combolog中命中以该号码为Facebook登录标识的历史记录,其凭据构造包含“Hritik”与“18”组合。[2] 该记录独立验证了JRINTEL所给手机号与“Hritik”身份字符串之间存在历史共现关系。以同一凭据构造继续扩展,还出现用户名为hritik的招聘系统(Avature)记录,以及教育考试门户记录。后两条仅为口令构造扩展,唯一性低于Facebook主记录,本报告将其作为辅助画像一致性,不单独作为学籍或入职证明。明文口令不公开。

combolog/Stealer字段具有实体一致性价值,因为它来自历史凭据库而不是目标人物的公开自述;同时也可能受账号共享、弱口令复用和聚合combo污染影响。因此,本报告不公开明文密码,也不把某个单一密码字符串视为实名“铁证”。Facebook主记录的作用是验证地下曝光中手机号确实与Hritik身份特征存在独立历史共现,并与Git author.name、hritikfeaturepage、地理和企业记录共同加权。

下图给出combolog命中记录的最小化脱敏视图。完整手机号中间位与明文口令已遮盖;保留Facebook登录标识关系,以及同凭据构造的辅助扩展。

图4-2 阿巴盾(ABD)combolog记录(最小化脱敏)。第1条将JRINTEL所给印度手机号与Hritik凭据构造绑定;第2、3条为同构造扩展,权重低于第1条。明文口令不公开。[2][16]

4.7 人工公开技术检索:历史GitHub页面用于辅助验证身份连续性

图4-3 2023-01-22历史GitHub /1ucif3r页面关键区域。用于辅助验证1ucif3r、0x1ucif3r、India、邮箱、个人站点与D4RK4RMY的长期共现。[7]

在0.zone和ABD已经建立Lucifer→1ucif3r→Hritik字符串的主体关系后,零零信安再对公开历史互联网资料进行人工检索。2023年1月22日的历史GitHub页面将login“1ucif3r”、显示名“0x1ucif3r”、India、1ucif3r.me、0x1ucif3r@gmail.com及“currently working on D4RK4RMY”放在同一页面。[7] 该页面能够证明数字身份连续性,但不直接显示Hritik实名,因此仅承担辅助交叉验证,不把Wayback本身作为实名归因核心来源。

4.8 GitHub Commit元数据:1ucif3r与Hritik Kumbhar的直接技术桥

图4-4 GitHub REST API中的DARKARMY历史Commit作者元数据。[6]

继续检查DARKARMY保留在历史Fork中的Git提交,零零信安在GitHub REST API直接读取到Commit SHA 3b29b272349a79e43c6dbd3965d2935499c7185e:commit.author.name=Hritik Kumbhar;commit.author.email=61887775+1ucif3r@users.noreply.github.com;时间为2021-05-30T04:51:00Z。[6] 该提交经GitHub网页上传完成,committer为GitHub官方web-flow;与1ucif3r账号的绑定不依赖author.login,而依赖noreply邮箱的固定格式 {GitHub数字UID}+{当时用户名}@users.noreply.github.com,其中UID=61887775、用户名=1ucif3r。现github.com/1ucif3r已404,但该历史对象仍可在Fork中复核。

这条证据是本案实名归因的一级核心证据之一。它并非“某个第三方称1ucif3r叫Hritik”,而是历史Git对象同时保存Hritik Kumbhar姓名字符串和编码GitHub数字用户ID+1ucif3r用户名的noreply邮箱。更重要的是,时间为2021年5月,早于DarkForums建立和2025年地下曝光,显著降低了后期Doxx或为了归因叙事而人为拼接身份的可能。2023-01-22 Wayback中github.com/1ucif3r公开Name栏已改为handle,与commit元数据并不矛盾:对外展示名后来被改掉,旧提交不会被改写。

Git author字段理论上仍可自填,因此零零信安仍不把“Hritik Kumbhar”直接等同于某个现实自然人,而是继续向地理、教育和公司登记推进。这体现了本报告的证据纪律:核心技术桥足以把1ucif3r↔Hritik Kumbhar推至高置信,但自然人解析仍需跨域验证,并应对链式不确定性进行折损。

4.9 PGP高唯一性技术身份

Lucifer在DarkForums历史签名消息中使用PGP指纹BCF4 C6C1 09B8 15FE 07E5 0130 8FBC 2E99 014E 6267。[1] PGP指纹具有很高个体区分度,应作为Lucifer长期数字身份的稳定锚点保存。就“Lucifer↔该PGP”这一命题,当前可评估为98%+;但目前没有发现该公钥UID直接包含“Hritik Charan Kumbhar”的独立公开闭环,因此“该PGP↔Hritik Charan Kumbhar”不单独量化,且不能承担最后一步实名映射。

4.10 其他Hritik历史痕迹:时间前置但权重不同

线索发现过程权重
hritikfeaturepageABD在BF UID180932签名图片Cloudinary命名空间中发现,2022年已存在高价值;早于后续曝光
Hritik1008→luciferhrk根据地下曝光线索人工检索公开GitHub历史账号/仓库中等辅助;Lucifer为常见昵称,不能单独归因
手机号↔Hritik凭据特征ABD combolog命中同一号码作为Facebook登录标识,凭据构造含Hritik与18;同构造扩展为辅助高价值实体一致性;明文密码不公开
“18”命名习惯d4rk4rmy18、anoncloud18及部分Hritik凭据特征重复出现低至中等行为辅助,不具唯一性

4.11 Hritik Kumbhar到Hritik Charan Kumbhar:地理与教育收敛

Git技术证据直接绑定的是“Hritik Kumbhar”。要进一步解析为现实自然人“Hritik Charan Kumbhar”,不能只依赖同名。零零信安对多个维度进行收敛:独立公开暗网研究将Lucifer定位到印度Odisha邦Balangir。[12] JRINTEL曝光同样给出Balangir线索,但该条只作线索。[16] 现实公开企业登记中存在Hritik Charan Kumbhar,并直接关联Gatesarobar Para,Balangir;公开教育文件又显示同名人员具有Computer Science Engineering学习轨迹。[10][11] 公开职业社交资料另见NIST Berhampur B.Tech Computer Science 2018—2022自述,时间上与2021年Git、2022年DarkForums活动兼容,权重低于IIIT-Delhi官方候选名单。LinkedIn地点字段存在与Balangir不一致的可能取值,该字段既不作为排除项,也不作为提升置信度的证据。由于目前缺少手机号、私人邮箱、GitHub UID、PGP或其他唯一标识符把“Hritik Kumbhar”直接闭环到MCA董事“Hritik Charan Kumbhar”,本报告将该最后一公里映射评估为75%~88%、L3中置信级/参考级。

教育/地域实体公开记录归因意义
Balangir, OdishaLucifer独立OSINT定位 + JRINTEL 线索 + 企业登记地址三方收敛明显降低印度同名碰撞概率,但不构成Hritik Kumbhar→Hritik Charan Kumbhar的唯一身份桥
IIIT-Delhi 2023 PGCATHritik Charan Kumbhar;M.Tech CSE候选记录与历史GitHub Student/Programmer和技术轨迹一致;属于画像一致性证据
NIST B.Tech Computer Science 2018-2022公开职业社交资料自述时间上与2021 Git、2022 DarkForums活动兼容;权重低于官方教育文件

4.12 INNOVEXPLUS PRIVATE LIMITED:候选现实身份、地址与职业节点

字段公开信息
公司名称INNOVEXPLUS PRIVATE LIMITED
CINU62013OD2025PTC049065
成立日期2025-04-29
状态Active(公开登记聚合页面显示)
注册地址C/O SHARADA KUMBHAR, GATESAROBAR PARA, Balangir, Odisha, India 767001
董事HRITIK CHARAN KUMBHAR(DIN 11080810,自2025-04-29);ASWINI BEHERA(DIN 11080811,自2025-04-29)
公开邮箱innovexplus063@gmail.com

公开企业登记把Hritik Charan Kumbhar、Gatesarobar Para/Balangir和软件、计算机相关商业活动放在同一现实身份节点。[10] 这一步并不是“因为有家公司,所以证明他是Lucifer”,而是把前面Git author中的Hritik Kumbhar、暗网OSINT的Balangir、ABD验证的Hritik特征与一个现实存在且技术职业轨迹一致的候选自然人收敛到一起。该收敛具有明显支持价值,但仍缺少唯一标识直接桥,因此Hritik Kumbhar→MCA董事Hritik Charan Kumbhar保持75%~88%的L3中置信判断。

合规边界 目前没有证据表明INNOVEXPLUS PRIVATE LIMITED本身与DarkForums、暗网数据交易或任何网络犯罪活动存在关系。公司资料仅用于验证候选自然人Hritik Charan Kumbhar的公开身份、地理和职业轨迹,并作为Hritik Kumbhar→Hritik Charan Kumbhar映射的辅助收敛证据;不将公司定性为地下活动实体。

4.13 多源融合后的归因结论

研判阶段新增证据对假说的影响
初始地下线索JRINTEL:Hritik、Balangir、邮箱、IP、手机号L1~L2,待验证
ABD首次验证邮箱+两个IP命中BF v1JRINTEL底层数据真实性显著提高
账户连续性同IP+89秒+ReferrerLucifer/1ucif3r身份簇升至极高置信
Hritik前置痕迹2022 hritikfeaturepage排除2025后置拼接解释
Stealer验证手机号与Hritik特征历史共现Hritik身份关联进一步增强
Git核心证据2021年Git author=Hritik Kumbhar+1ucif3r noreply1ucif3r↔Hritik Kumbhar升至93%~97%,L4
现实身份候选解析Balangir+Hritik Charan Kumbhar+CSE+INNOVEXPLUSHritik Kumbhar→MCA董事Hritik Charan Kumbhar:75%~88%,L3;综合Lucifer=Hritik Charan Kumbhar:75%~85%,L3
归因命题分析置信度等级/说明
Lucifer=1ucif3r/0x1ucif3r97%~99%+L4,接近确认的虚拟身份连续性
1ucif3r↔Hritik Kumbhar93%~97%L4;Git Commit+ABD历史Hritik字符串
Lucifer↔Hritik Kumbhar92%~97%L4高置信级
Hritik Kumbhar→MCA董事Hritik Charan Kumbhar75%~88%L3中置信级/参考级;缺少唯一标识直接桥
Lucifer=Hritik Charan Kumbhar75%~85%,中心约82%L3中置信级/参考级;受最后一公里映射上限约束
达到L5法律级?缺少司法、执法确认及法律取证标准的完整证据保全链

归因结论不是由Wayback、JRINTEL或任何单一公开研究“给出”。0.zone提供暗网一手监测和历史内容连续性;ABD把邮箱、IP、UID、Referrer、Stealer等实体扩展成可复核关系链;GitHub API提供时间前置的Hritik Kumbhar直接技术桥;企业登记和教育文件则支持候选现实自然人的进一步解析。[1][2][6][10][11] 综合研判后,Lucifer↔Hritik Kumbhar可维持L4高置信;Hritik Kumbhar→MCA董事Hritik Charan Kumbhar为75%~88%、L3;考虑链式不确定性折损,Lucifer=Hritik Charan Kumbhar最终评估为75%~85%,中心约82%、L3中置信级/参考级。

第 05 章DarkForums核心管理人员及与Lucifer的关系

5.1 AnonOne

5.1.1 核心身份与账户关系

AnonOne是DarkForums早期管理层的重要Persona。基于零零信安0.zone暗网监测系统历史一手数据,清洗后保留341个有效DarkForums主题。[1] 阿巴盾(ABD)数据研判知识系统则建立“1ucif3r→anon1ucif3r→anoncloud18@gmail.com→HumanError→AnonOne”的连续账户链。[2][12] 该链强力支持Lucifer与AnonOne存在高置信组织、账户或共享身份生态关联,但仍不能自动证明二者为同一自然人。

5.1.2 AnonOne暗网威胁行为者画像

图5-1 AnonOne月度暗网活动趋势。数据源:零零信安0.zone暗网监测系统清洗数据。[1]

图5-2 AnonOne暗网内容类型分布。[1]

图5-3 AnonOne涉及国家/地区Top 10。[1]

图5-4 AnonOne可明确归类行业分布。[1]

AnonOne在2022年仅7个有效主题,2023年增至227个,2024年94个,2025年1-2月6个;最大爆发出现在2023年8月,单月107个主题,单日最高11个。[1] 内容上,数据库/数据泄露191条,占56.0%,集中度显著高于Lucifer。

国家和行业结构也存在差异:AnonOne美国52条、中国18条、印度15条,亚洲权重高于Lucifer;可明确行业中政府/公共部门、金融/支付/加密货币、互联网/软件/科技接近三足鼎立。[1] 这更像通用大规模数据泄露聚合者,而非围绕单一技术行业或单一攻击手法持续作业的攻击者。

AnonOne威胁画像结论 AnonOne更接近“数据泄露聚合/传播者 + 地下资源中间角色 + DarkForums核心社区运营者”。现有证据不支持其主要身份为原创攻击者或IAB(初始访问经纪人)。部分超大规模数据标题只代表其传播/交易声称,不能反推其完成原始入侵。

5.1.3 Lucifer与AnonOne行为比较及Persona控制假说

图5-5 Lucifer与AnonOne月度暗网活动对比。2023年7-8月存在明显主导发布角色切换,但双方并非严格互斥。[1]

比较维度LuciferAnonOne
清洗后有效主题379341
主要峰值2022-12:100;2023-01:532023-08:107;2023-11:32
数据库/泄露占比44.3%56.0%
账号/凭据占比19.3%7.9%
涉及中国主题1218
同日活跃双方共有42个同日活跃日双方共有42个同日活跃日
主要角色综合资源供给 + Founder运营数据泄露聚合 + Admin运营

2023年7月Lucifer为36条、AnonOne仅5条;到2023年8月Lucifer降为5条,AnonOne跃升至107条。[1] 这很像内容发布主导权转换。但双方共有42个同日活跃日,且Lucifer在2024年退休后AnonOne仍持续活动到2025年,因此“两个账号从不同时活动”并不成立。

结合ABD账户链,当前更优先的两种解释是:其一,AnonOne是独立的核心管理员,Lucifer曾帮助其创建或导流相关账户;其二,AnonOne属于管理层共同维护、或生命周期内控制权发生变化的团队Persona。Lucifer曾阶段性使用AnonOne的可能性不能排除,但42个同日活跃日、Lucifer退出后AnonOne继续活动以及内容偏好差异,都削弱了“长期由同一自然人控制”的解释。缺乏后台权限日志,不能将同人假说写成事实。

当前判断:Lucifer↔AnonOne组织、账户关系90%~97%;Lucifer=AnonOne同一自然人25%~45%,中心判断约35%,属于L2~L3中低至中等置信。

图5-6 零零信安0.zone暗网监测系统历史镜像中的AnonOne发帖示例。[1]

5.2 Knox

5.2.1 接任Owner与OPSEC差异

2024年8月22日,Lucifer正式结束Owner身份,Knox成为继任Owner。[1][9] Knox在接班前已经出现在管理生态中,并使用admin/Asmodeus等历史身份。其后续OPSEC与Lucifer存在明显差异:Knox更重视Session、Tox、PGP等通信渠道与身份隔离,而Lucifer长期留下GitHub、邮箱、个人站、移动IP、Referrer和实名元数据污染。

维度LuciferKnox分析
长期PersonaLucifer/1ucif3r/0x1ucif3rKnox/admin/Asmodeus均维护稳定品牌身份
公开开发痕迹GitHub、邮箱、个人站和社交媒体互联未发现同等级实名开发轨迹明显差异
IP/账户污染同IP、89秒、Referrer、移动IP当前无同等级污染明显差异
匿名通信Telegram等公开绑定较多后期更依赖Session、Tox、PGPKnox更成熟
现实身份泄露已形成Hritik高置信链无同等级实名闭环明显差异
论坛运营聚合、转载、社区运营延续聚合与社区运营组织文化连续

5.2.2 Knox是否为Lucifer

两种解释都存在:不同操作者可以自然解释OPSEC差异;如果是同一人,则需要假设Lucifer在2023年泄露后完成显著OPSEC进化和Persona重构。由于第二种解释需要更多额外假设,而目前又没有邮箱、IP、PGP、GitHub或现实身份把Hritik直接接到Knox,本报告明显更倾向Knox为不同操作者。当前评估Lucifer=Knox约10%~25%,中心判断约15%~20%,为L2低置信假说;Knox≠Lucifer约75%~90%,但仍不等同于已获得同等级硬证据的“确认事实”。

关于Knox的更完整暗网威胁行为者画像、内容统计和DarkForums Owner阶段研究,可参见《零零信安0.zone:暗网威胁行为者 DarkForums Owner Knox 画像分析报告》[5]。

5.3 MrR0b0t及其他管理者

MrR0b0t(0xMrR0b0t)属于DarkArmy和早期DARK4RMY/DarkForums的重要技术协作者,与Lucifer共同维护早期安全项目和社区技术资产。[8][14] 其他历史Staff还包括Scrap、RKSAINI、MrNoiz、Jigsaw等。本报告未将这些人员作为重点归因目标,仅用于还原DarkForums并非单人论坛,而是存在小型核心管理团队。

5.4 DarkForums核心管理结构的当前最优解释

当前最优组织模型 Lucifer/Hritik Kumbhar:Founder与原Owner身份链的高置信解释;AnonOne:独立核心管理员或团队共享Persona;Knox:确认继任Owner且更可能为不同操作者;MrR0b0t等:早期技术、管理协作者。该模型比“Lucifer=AnonOne=Knox全部为同一自然人”需要更少额外假设,也更符合0.zone活动时间、ABD账户关系和OPSEC差异。

第 06 章对中国的影响

6.1 中国相关暗网活动总体统计

图6-1 Lucifer与AnonOne涉及中国主题年度分布。数据源:零零信安0.zone暗网监测系统清洗数据与人工复核。[1]

行为者全部有效主题涉及中国主题占比总体特征
Lucifer37912约3.2%关注度中等,后期包含身份、车主、政府/信用、企业数据
AnonOne34118约5.3%相对关注更高,涉及身份证、教育、支付、物流、医疗、航空等

中国并非Lucifer或AnonOne的主要发布方向,美国仍是两人最主要的明确国家样本。[1] 但二者在DarkForums高活跃期持续传播与中国相关的个人身份、企业、支付、物流、教育、航空和医疗数据,因此对中国的主要风险不是“持续原创攻击战役”,而是既有泄露数据在暗网中的二次聚合、再销售和扩大传播。

6.2 中国相关行业与风险类型

类型代表内容主要影响
个人身份/人口数据身份证、个人信息、人口、车主、联系人身份盗用、诈骗、社会工程、撞库
政府/公共数据政府、卫生、税务/注册类信息公共部门声誉、隐私和二次利用风险
金融/支付UnionPay、信用卡等声称支付欺诈、诈骗和数据交易;超大规模数字需谨慎核验
物流/零售圆通地址、KFC客户等精准诈骗、地址滥用、品牌钓鱼
教育学生、招聘、教育系统数据学生/求职者隐私与定向诈骗
科技/制造/医疗MSI、AmTRAN、Gree、MicroPort等企业、客户与供应链社会工程风险
航空/旅行Tigerair Taiwan等身份、旅行和支付数据叠加风险

6.3 Lucifer涉及中国的全部事件

日期主题类型简要评述
2022-12-12CHINA IDENTITY CARDS身份/个人数据Lucifer发布/售卖中国身份证件数据主题。若数据真实,可用于身份冒用、诈骗和账户接管;未发现其本人实施原始入侵的证据。
2023-04-11Ministry Of Health China Leaked Data政府/医疗以中国卫生部门名义发布相关数据。数据年代和具体机构需单独核验,但传播行为可由0.zone历史记录确认。
2023-04-22MSI Leaked Database科技/制造Lucifer发布/售卖中国台湾省MSI(Micro-Star International)相关数据库。该记录说明其传播企业数据,不能由帖子反推其完成原始入侵。
2023-04-25China Gov Leak政府/公共部门标题泛称China Gov,目标和数据范围不具体,研判置信低于有明确实体的主题。
2023-07-105M KFC in China Database Leaked零售/消费声称500万中国KFC相关记录,具有消费者隐私与精准诈骗风险;规模和来源需核验。
2023-07-141.5M Taiwan Tax Registration Personal Information 2023税务/个人数据Lucifer发布/售卖中国台湾省税务/注册个人信息主题;若数据真实,个人与企业注册关系具有较高敏感性。
2023-07-20qq.com [Mail: Pass]账号/凭据QQ邮箱/密码组合,更可能是凭据汇编或历史Combo,不等同于腾讯系统被Lucifer直接攻破。
2023-07-28Malaysia/China 123K Contact Details联系人/多国同时涉及马来西亚与中国联系人信息;主要风险为电话/联系人社会工程滥用。
2023-07-31AJIEYAO - Chinese pharma marketplace backend - 297k lines医疗/电商中国医药市场后端数据声称,若真实可能形成客户、业务或后台信息泄露。
2023-11-01China Credit Blacklist Database - Leaked, Download信用/个人数据信用黑名单类数据,可能被用于诈骗、画像或非法征信。
2024-05-1518M China Car Owner Database Leaked汽车/个人数据声称1800万中国车主数据,若真实可被用于精准诈骗、骚扰和身份关联。
2024-07-15BMW (Hongkong) - Leaked, Download汽车/企业数据Lucifer发布/售卖中国香港特别行政区BMW相关数据主题,可能涉及客户或业务信息。

6.4 AnonOne涉及中国的全部事件

日期主题类型简要评述
2023-08-07Chinese - ID number + info Leaked身份/个人数据中国身份证号与个人信息主题,属于典型身份欺诈和社会工程高复用数据。
2023-08-09115K China Job Database Leaked招聘/个人数据求职/招聘数据可能暴露联系方式、职业和简历信息,可用于定向诈骗。
2023-08-13100K China Personal Data个人数据泛化个人数据集合,字段完整度和真实性需核验。
2023-08-16Chinese student data(Education System of China)教育学生/教育系统相关数据,涉及学生隐私和账号安全风险。
2023-08-16Data Breach of Taiwan AmTran Technology科技/制造AnonOne发布/售卖中国台湾省AmTRAN Technology相关企业数据,主要风险为企业和供应链信息扩散。
2023-08-19TW TIGERAIRTW.COM AIRWAYS COMPANY'S 583K WITH 2.9M CC LEAKED航空/支付涉及中国台湾省Tigerair Taiwan相关数据,并声称包含大量CC(信用卡)信息;若真实敏感性极高,规模必须审慎核验。
2023-08-222023 Chinese customers data客户/个人数据字段声称包含姓名、电话、公司、行业、地址和城市,可被用于B2B/B2C精准诈骗。
2023-08-30China Linkedin Data互联网/职业数据更可能是LinkedIn用户数据或汇编,不等同于LinkedIn中国系统被直接入侵。
2023-09-10Chinese Id Card Information身份/个人数据再次出现身份证信息,显示其对可复用身份数据存在稳定偏好。
2023-09-25[ gree.cn ] Conditioners Manufacturers Customers 13.5M制造/消费声称中国格力相关客户数据,具有消费者隐私和品牌钓鱼风险。
2023-10-02DNA Data of Celebrities (100,000 Chinese)生物/基因数据高度敏感的数据声称,但“10万名人DNA”规模异常,真实性需高度谨慎,不作为确认事实。
2023-11-02China Country People Databases人口/个人数据泛化中国人口数据库主题,缺少明确来源,需要真实性和去重审计。
2024-06-22(Chinese) MicroPort Scientific Corporation - Data Breach医疗/企业涉及总部位于上海的微创医疗相关数据,可能影响企业、员工或客户信息。
2024-07-30200K Chinese people's ID cards Leaked Download身份/个人数据声称20万中国身份证件数据,身份冒用与诈骗风险较高。
2024-08-09120M Jiangsu Province China Population人口/个人数据声称1.2亿江苏人口数据,数字高于江苏常住人口规模,可能存在重复、多时期混合或夸大。
2024-08-15China unionpayintl.com (International Payment System) 637 Million金融/支付声称6.37亿UnionPay International数据,规模极大且未独立确认;若真实影响严重,但不能把标题数字直接当事实。
2024-08-18[China] 82M Yuantong Express yto.net.cn Addresses物流/个人数据圆通地址数据声称,若真实会形成收件地址、身份关联和精准诈骗风险。
2024-09-17UnionPay Chinese Database 630M金融/支付与8月UnionPay 637M主题高度相似,可能属于同一数据集重复包装/转售,不宜计为两次独立原始泄露。

6.5 对中国的关注度

Lucifer涉及中国主题12个,占379个有效主题约3.2%;AnonOne涉及中国主题18个,占341个有效主题约5.3%。[1] 二者都有持续发布,但从总体国家分布看,中国并不是其主要方向,也没有形成围绕中国某个行业、特定漏洞或持续受害者群体的明确攻击战役。AnonOne的中国权重高于Lucifer,主要体现在身份证、人口、教育、支付与物流等结构化数据。

6.6 威胁程度:从“中威胁”转为“低威胁”

评估维度活跃期判断截至2026-08-27判断说明
直接原创攻击威胁低至中/证据不足没有足够证据证明两者系统性直接攻击中国目标;当前均不活跃
泄露数据二次传播中高低至中(残余)历史数据仍可能在其他暗网渠道继续流转,但行为者本人已停止主要活动
身份欺诈/社会工程中高中(残余)身份证、物流、招聘、车主等历史数据仍具有复用价值
金融/支付滥用中高(取决于真实性)低至中(残余)超大规模UnionPay/CC声称真实性不一,当前未见持续新发布
持续针对中国意图未证实中国并非主要方向,未发现持续攻击战役
对中国影响结论 Lucifer和AnonOne在活跃期可评为“中威胁”:其DarkForums核心账号身份能够放大既有中国相关泄露数据的可获得性、交易和再传播范围。截至2026年8月27日,两者均已长期停止主要威胁内容活动,因此当前行为者直接活动威胁下调为“低威胁”;但历史数据的二次扩散、身份欺诈、社会工程和账号、支付滥用等残余风险仍评为“中风险”。[1]

第 07 章退休、职业迁移与行为重建

图7-1 DarkForums核心Persona生命周期与现实职业节点。AnonOne 2025-02-25为0.zone威胁内容最后记录,2025-07-25为公开报道中的Persona最后可观察活动。[1][15]

7.1 Lucifer退休与权力交接

Lucifer在2024年8月22日以正式公告结束Owner身份,0.zone清洗数据同日结束其威胁内容活动。[1][9] 这不是无预警账号消失,而是具有显式交权、Retired状态和后续持续沉默等组织性特征。Knox接任后继续运营DarkForums,因此“真实交接”能够自然解释论坛连续性。

7.2 AnonOne并未同步消失:旧管理层的渐进退出

AnonOne没有在Lucifer退休时立即消失。0.zone显示2024年8月22日之后仍有约35个有效威胁主题,内容活动延续至2025年2月25日;公开报道则记录AnonOne/@anonsecdf在2025年7月25日仍被观察到,随后在一笔MM(Middle-man,中间人担保)交易期间失联。[1][15]

因此需要区分“内容发布角色退出”和“Persona彻底消失”。Lucifer先退出,AnonOne逐步减少内容发布,但作为管理员Persona仍存在数月。这一时间结构更符合真实小型管理团队的职责迁移,也增强了“AnonOne不是Lucifer永久私人小号”的解释。

7.3 Hritik现实职业轨迹与INNOVEXPLUS

如果Lucifer↔Hritik Kumbhar的L4高置信映射成立,且Hritik Kumbhar→MCA董事Hritik Charan Kumbhar的75%~88%中置信映射进一步成立,那么2025年4月29日INNOVEXPLUS PRIVATE LIMITED成立、Hritik Charan Kumbhar自成立日起登记为董事,可视为一个重要的候选现实职业节点。[10] 公司业务属于软件、计算机相关领域,与历史Computer Science、Programmer和安全工具背景具有技能连续性;但该职业轨迹只能用于行为一致性加权,不能反向替代最后一公里身份硬桥。

7.4 “实质性退休”行为假说

行为假说当前倾向依据
Lucifer实质退出DarkForums一线公开运营75%~90%正式交权、Lucifer内容停止、Knox持续运营、现实职业轨迹共同支持
退出一线但仍与旧团队保持关系/影响20%~30%(可与上项并存,非互斥概率)退休不等同于与旧成员完全断联
退休只是伪装,直接换成Knox继续运营10%~25%(条件性行为模型)需要解释OPSEC大幅改变和缺失的Hritik→Knox技术桥

从人类行为逻辑看,“计算机专业学生/程序员→DarkArmy技术社区→DarkForums Founder/Owner→退出一线公开运营→软件公司董事”的轨迹具有较强连续性。它比“白天经营合法软件公司,同时以Knox完全重构OPSEC继续经营DarkForums”的模型需要更少额外假设。但行为合理性只能用于概率更新,不能替代实体证据;尤其不能据此提高Hritik Kumbhar→Hritik Charan Kumbhar的最后一公里身份置信度。

第 08 章竞争假说、矛盾证据与置信度评估

暗网威胁行为者归因必须同时防止过度归因和过度保守。[4] 本章把支持证据、反向证据和替代解释并列,避免把所有线索强行编成唯一故事。

竞争假说当前判断支持证据反向证据/缺口
H1 Lucifer=Hritik Charan Kumbhar75%~85%/L30.zone、ABD实体链;Git author实名+1ucif3r noreply;hritikfeaturepage;Balangir、教育与公司登记多源收敛Hritik Kumbhar→Hritik Charan Kumbhar缺少唯一标识直接桥;Git author理论可自填;未达到司法L5
H2 Lucifer=AnonOne25%~45%/L2~L31ucif3r→anon1ucif3r Referral;邮箱→HumanError→AnonOne;存在内容与时间协调42个同日活跃日;Lucifer退出后AnonOne继续;内容偏好有差异
H3 AnonOne为独立核心管理员解释力较高与Lucifer并行活动、退休后继续、Admin职责早期技术身份与1ucif3r生态高度交织
H4 AnonOne为团队共享Persona合理竞争模型能解释早期技术交织、后期持续和控制权变化缺少后台权限日志直接证明共享
H5 Lucifer=Knox10%~25%/L2无缝接班、Asmodeus、运营模式连续OPSEC显著不同,无邮箱/IP/PGP/Git/现实身份硬桥
H6 Lucifer退出一线公开运营、Knox为独立继任者当前明显更优模型正式交权、Knox持续运营、Lucifer现实职业迁移、缺失同人硬桥不能排除同一人经历OPSEC进化

8.1 仍需保留的证据缺口

  • PGP指纹尚未通过UID或独立公开记录直接实名到Hritik Charan Kumbhar;因此PGP只能强化Lucifer Persona,不能完成最后一步实名映射。
  • Hritik Kumbhar与MCA董事Hritik Charan Kumbhar之间尚缺少手机号、私人邮箱、GitHub UID、PGP或其他唯一标识符的直接闭环;该“最后一公里”是最终自然人归因维持L3而非L4的主要原因。
  • 没有司法、执法机关或可信官方文件公开确认“Lucifer即Hritik Charan Kumbhar”;同时也没有足够攻击日志、漏洞利用链或原始窃取证据证明Lucifer/AnonOne是其发布数据的原始攻击者。
  • 没有Hritik与Knox之间的同邮箱、同PGP、同IP、同GitHub或现实身份唯一技术桥。
  • 没有证据证明INNOVEXPLUS PRIVATE LIMITED参与DarkForums或任何网络犯罪活动。
  • AnonOne的最终自然人身份与Persona控制权历史仍未完全解析。
  • 部分超大规模数据声称可能存在夸大、重复包装或年代不明,帖子标题中的数量不能直接当作事实。

第 09 章综合结论

9.1 Lucifer现实身份结论

零零信安综合0.zone暗网监测系统历史一手暗网情报数据、阿巴盾(ABD)数据研判知识系统、GitHub历史Git对象以及OSINT现实公开信息后认为:DarkForums创始人Lucifer与“Hritik Kumbhar”数字身份、实名字符串之间已形成L4高置信映射;进一步指向MCA公开登记体系中的董事Hritik Charan Kumbhar,则属于较高概率但仍有关键唯一标识缺口的现实自然人候选。[1][2][6][10][11] 关键逻辑不是“某个地下来源直接说出了姓名”,而是0.zone捕获线索后,ABD独立复现邮箱、IP、手机号、UID、登录关系等并扩展到账户链,Git Commit再以2021年历史元数据直接连接Hritik Kumbhar和1ucif3r,最后由Balangir、CSE教育与INNOVEXPLUS公开登记形成自然人候选收敛。Hritik Kumbhar→MCA董事Hritik Charan Kumbhar评估为75%~88%;综合Lucifer=Hritik Charan Kumbhar评估为75%~85%,中心约82%,最终等级为L3中置信级/参考级。

9.2 Lucifer与AnonOne暗网威胁行为者画像结论

Lucifer和AnonOne均更接近“暗网数据、资源聚合与转载、转售型威胁行为者+DarkForums社区运营者”,而非现有证据支持的原创攻击者或IAB。[1] Lucifer的内容更综合,早期承担论坛冷启动和资源填充,后期转向高价值泄露;AnonOne更集中于大规模数据库、个人身份和结构化泄露数据。

9.3 DarkForums组织结构结论

DarkForums更像一个小型核心管理团队,而不是一个人长期控制所有主要Persona。Lucifer/Hritik Kumbhar是Founder和原Owner身份链的高置信解释;AnonOne与Lucifer存在90%~97%的高置信账户、组织关系,但更可能是独立核心管理员或共享Persona;Knox是确认继任Owner,当前明显更倾向不同操作者;MrR0b0t等构成早期技术、管理协作者。

9.4 对中国影响与当前威胁等级

0.zone人工复核后,Lucifer涉及中国主题12个,AnonOne涉及中国主题18个。[1] 二者对中国存在持续的数据传播和交易关注,但中国并非主要发布方向,且没有证据证明其针对中国发动系统性原创攻击。活跃期综合威胁可评为“中威胁”;截至2026年8月27日,随着Lucifer和AnonOne长期不活跃,当前行为者直接活动威胁已转为“低威胁”。需要与此区分的是历史数据残余滥用风险,仍可评为“中风险”,主要来自历史泄露数据在其他暗网渠道继续流通,以及由此引发的身份欺诈、社会工程和账号、支付滥用。

9.5 退休及现实职业迁移结论

Lucifer在2024年8月22日实质退出DarkForums一线公开运营的行为假说目前为75%~90%。若Hritik Kumbhar→MCA董事Hritik Charan Kumbhar的候选自然人映射成立,其2025年进入INNOVEXPLUS董事、技术商业轨迹与“地下一线身份退出、现实职业重心上升”的行为模型相容。[10] AnonOne没有同步消失,而是逐步衰减,进一步支持旧管理团队职责分阶段迁移;但“退出一线公开运营”不等于能够高置信判断其与旧团队完全断联。

9.6 最终归因等级

最终评级 Lucifer↔Hritik Kumbhar:L4高置信级,92%~97%;Hritik Kumbhar→MCA董事Hritik Charan Kumbhar:L3中置信级/参考级,75%~88%;综合Lucifer=Hritik Charan Kumbhar:L3中置信级/参考级,75%~85%,中心判断约82%。最终自然人结论不使用“100%确认”或“L4行动级”表述,因为最后一公里尚缺唯一标识直接闭环;但该候选关系显著高于普通地下传闻,可作为中置信现实身份候选进入知识图谱,并与L4的Lucifer↔Hritik Kumbhar身份链分层保存。

附录A Lucifer关键实体信息表

实体类别说明
Persona/AliasLucifer;1ucif3r;0x1ucif3r;iamBOTXD;SamaelX核心/辅助虚拟身份
现实姓名/候选自然人Hritik Kumbhar→Hritik Charan KumbharLucifer↔Hritik Kumbhar:L4,92%~97%;Hritik Kumbhar→MCA董事Hritik Charan Kumbhar:L3,75%~88%;综合最终自然人归因:75%~85%
GitHub历史账号github.com/1ucif3r(已失效,历史归档可见)公开历史身份
GitHub数字身份61887775+1ucif3r@users.noreply.github.com2021 Git commit author email
关键Commit3b29b272349a79e43c6dbd3965d2935499c7185eDARKARMY Initial commit
公开邮箱0x1ucif3r@gmail.com;d4rk4rmy18@gmail.com;d4rk4rmyofficial@protonmail.com地下/技术身份邮箱
个人/历史域名1ucif3r.me;Lucifer.sh历史公开基础设施
论坛历史域名forum.dark4rmy.in;darkforums.in;darkforums.me;darkforums.st;df.hn;df.kiwi;DarkForums Onion;darkforums.ru等历史/镜像入口按时间变化使用
BreachForums UID12890(0x1ucif3r);180932(1ucif3r);182102(anon1ucif3r)ABD历史字段
PGPBCF4 C6C1 09B8 15FE 07E5 0130 8FBC 2E99 014E 6267Lucifer高唯一性技术标识
手机号+91 6370 *** 459内部用于实体研判;对外脱敏
现实地理Gatesarobar Para, Balangir, Odisha 767001公开企业登记地址关联
现实企业INNOVEXPLUS PRIVATE LIMITED;CIN U62013OD2025PTC049065Hritik Charan Kumbhar自2025-04-29起登记董事
公司公开邮箱innovexplus063@gmail.com公开资料所示
教育公开记录IIIT-Delhi 2023:M.Tech CSE候选记录姓名级官方公开文件
历史密码(以及与之关联的账号和登录地址等)已核实,不公开展示

附录B 归因证据矩阵

编号命题证据实体来源贡献
E-01Lucifer=1ucif3rDarkForums/DarkArmy/历史GitHub0.zone+公开强支持
E-020x1ucif3r→1ucif3rBF UID12890→180932:同IP+89秒+ReferrerABD极强支持
E-031ucif3r→DarkArmyd4rk4rmy18@gmail.com;D4RK4RMYABD+公开极强支持
E-041ucif3r→Hritik KumbharGit commit author.name + noreplyGitHub API一级核心证据
E-05Hritik字符串前置hritikfeaturepage(2022)ABD强支持
E-06Lucifer→India/BalangirGitHub India + 独立OSINT Balangir公开强支持
E-07Hritik Charan Kumbhar→Balangir企业登记Gatesarobar Para公开登记极强支持Hritik Charan Kumbhar↔Balangir;对Hritik Kumbhar→Hritik Charan Kumbhar仅为辅助收敛
E-08Hritik Charan Kumbhar→CSEIIIT-D M.Tech CSE候选记录官方教育文件强支持画像一致性;不构成唯一身份桥
E-09Lucifer→PGPBCF4…62670.zone/论坛历史Lucifer Persona:极强支持;实名映射:未建立
E-10Lucifer↔AnonOne1ucif3r Referral→anon1ucif3r→email→HumanErrorABD+公开强支持高置信组织、账户关系;不等同于同一自然人
E-11Lucifer≠/≈KnoxOPSEC差异、缺失同人桥、正式交权多源明显更支持不同操作者;同人假说维持低置信
E-12地下曝光线索Hritik/Balangir/手机号/IP等0.zone监测+JRINTEL底层实体部分被ABD独立验证,最终同人说法不直接采纳
E-13Hritik Kumbhar→Hritik Charan KumbharBalangir+姓名+CSE+INNOVEXPLUS公开登记公开多源中等至强支持;75%~88%、L3;缺少唯一标识直接桥

附录C 数据清洗、去重与统计口径

数据集主要数据问题核心清洗动作最终样本
Lucifer同名ID、多个论坛、迁移镜像、重复采集、list页、运营内容、系统国家/行业误判限制高置信DarkForums/BreachForums身份;标题规范化去重;运营/资讯剔除;国家/行业人工复核379
AnonOneDarkForums多个域名/Onion重复、同名外部论坛账号、异常日期、运营推广/资讯仅保留DarkForums高置信记录;规范化同帖;异常日期处理;国家/行业复核341

原始暗网监测数据和JRINTEL原始曝光材料不随报告发布。零零信安内部保留原始数据、去重审计和校正记录,以便后续复核。本报告只呈现经过清洗的统计结果、必要技术实体和可公开证据。

附录D 核心证据截图索引

编号截图/证据用途
D-010.zone Lucifer历史帖子镜像证明Lucifer Persona与具体发布行为
D-02历史GitHub /1ucif3r Overview辅助证明1ucif3r/0x1ucif3r、India、邮箱、1ucif3r.me与D4RK4RMY公开共现
D-03GitHub REST API Commit证明Hritik Kumbhar与1ucif3r noreply身份在2021 Git对象中共现
D-04ABD BF账户链字段证明UID12890→180932的89秒/同IP/Referrer,以及180932→182102关系
D-050.zone AnonOne历史帖子镜像证明AnonOne Persona及其数据发布行为
D-06公开企业登记证明Hritik Charan Kumbhar、Gatesarobar Para、INNOVEXPLUS和成立日期关系
D-07DarkForums “The end of an era”历史公告确认2024-08-22退休/交权时间
D-08阿巴盾 BF 账户链最小化脱敏字段图(图4-1)复核UID12890→180932的89秒/同IP/Referrer,以及HumanError同邮箱
D-09阿巴盾 combolog 最小化脱敏字段图(图4-2)复核曝光手机号与Hritik凭据构造在Facebook登录标识上的共现

附录E 参考资料

[1] 零零信安0.zone暗网监测系统一手暗网情报监测数据(极高置信度)。覆盖Lucifer、AnonOne、DarkForums、BreachForums及相关Telegram历史监测、帖子镜像、活动统计与专题数据。

[2] 阿巴盾(ABD)数据研判知识系统一手知识数据(极高置信度)。包括BreachForums v1/v2历史泄露库、Stealer、邮箱、UID、IP、Referrer及跨源实体关联结果。

[3] 《暗网情报技术能力框架及参考指标体系(2026版)》 https://www.dwcon.cn/post/4792

[4] 《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》 https://00sec.com/daily/PQSQfZ8Bp1ppm_bbVh0B

[5] 《零零信安 0.zone-暗网威胁行为者 DarkForums Owner Knox 画像分析报告》 https://00sec.com/daily/d0l_OKABp1ppm_bbG3gU

[6] GitHub REST API:DARKARMY Commit 3b29b272349a79e43c6dbd3965d2935499c7185e https://api.github.com/repos/ArijitMahapatro/DARKARMY/commits/3b29b272349a79e43c6dbd3965d2935499c7185e

[7] Wayback Machine:github.com/1ucif3r,2023-01-22历史快照 https://web.archive.org/web/20230122195641/https://github.com/1ucif3r

[8] GitHub:ArijitMahapatro/DARKARMY历史Fork https://github.com/ArijitMahapatro/DARKARMY

[9] DarkForums:Announcements历史公告索引 https://darkforums.ru/Forum-Announcements

[10] IndiaFilings(基于印度MCA公开数据):INNOVEXPLUS PRIVATE LIMITED https://www.indiafilings.com/search/innovexplus-private-limited-cin-U62013OD2025PTC049065

[11] IIIT-Delhi:Eligible Candidate List for PGCAT-IIITD 2023 https://iiitd.ac.in/sites/default/files/docs/results/2023/Eligible%20Candidate%20List%20for%20PGCAT-IIITD.pdf

[12] KELA Cyber Intelligence Center:DarkForums Chronicles: A Look into the Forum’s Leadership https://www.kelacyber.com/blog/darkforums-chronicles/

[13] S2W:Quick Overview of DarkForums https://www.s2w.inc/en/resource/detail/857 (其公开时间线与DarkForums原始公告在Lucifer退休年份上存在冲突,本报告以0.zone与原始公告为准)

[14] Reza Abasi:Lucifer/DarkArmy相关公开OSINT历史调查 https://www.linkedin.com/posts/reza-abasi_darkweb-osint-cti-activity-7163921152061521920-lOSF

[15] Leakd:Did DarkForums Get Hit With an Exit Scam by an Administrator? https://leakd.com/news/did-darkforums-get-hit-with-an-exit-scam-by-an-administrator/

[16] JRINTEL Telegram地下身份曝光(2025-11-15,由零零信安0.zone直接监测并保存)。来源信誉一般,仅作为线索;其中邮箱、IP、手机号等部分底层实体经阿巴盾(ABD)数据研判知识系统独立验证。

— 报告结束 —