零零信安 0.zone-暗网威胁行为者 DarkForums Owner Knox 画像分析报告【分析师专稿】
公开发布版 · 数据经纪人、平台运营者与涉华风险研判
目录
摘要 第 01 章研究背景、数据来源与分析方法 第 02 章Knox 基础画像与威胁行为者定位 第 03 章Knox 历史网络身份与 Persona(网络身份角色)演进 第 04 章Knox 关键实体、通信方式与平台迁移 第 05 章Knox 活跃度变化及发展阶段 第 06 章Knox 发布内容规律分析 第 07 章Knox 的数据供应链及商业模式 第 08 章Knox、DarkForums 与 BreachForums 竞争关系 第 09 章Knox 与 DarkForums 的运营安全、可信度及争议事件 第 10 章Knox 涉华威胁活动专题分析 第 11 章Knox 对中国的综合威胁评估 第 12 章未来发展趋势与持续监测重点 第 13 章综合结论 参考资料摘要
本报告围绕 DarkForums 当前 Owner(论坛拥有者/最高管理员)Knox 开展持续画像分析。研究以零零信安 0.zone 暗网监测/情报系统对数百个暗网、地下网络犯罪社区、黑客论坛及相关威胁源的长期监测数据为核心基础,并结合 DarkForums 原始页面、KELA、ZeroFox、AhnLab ASEC、S2W、Leakd 及 X 等公开网络威胁情报进行交叉验证。报告重点回答 Knox 的网络身份演进、行为角色、关键通信实体、活动变化、发布内容规律、数据供应链、地下市场运营模式及其对中国构成何种类型和程度的威胁。[1]
截至 2026 年 8 月 21 日,零零信安 0.zone 共监测到 Knox 以该身份在 DarkForums 不同历史域名、镜像站点和迁移环境中出现的 242 条原始记录。经主题帖归并、镜像去重、同一数据集多次宣传合并及无效内容排除后,形成 138 个规范活动组;进一步排除论坛固定模板/规则和无法确认属于当前 DarkForums Knox 的 2022 年同名账号内容后,保留 134 条有效活动,其中 127 条为威胁情报事件、5 条为论坛/平台运营活动、2 条为其他有效活动。[1]
现有证据最支持的解释是:Knox 并非以自主网络入侵能力为核心的攻击者,而是以 DarkForums 为平台的数据经纪人、数据聚合者、转售/代售者、地下市场运营者和交易中介。当前未发现可验证的原创入侵、漏洞利用、初始访问或数据窃取链条能够直接指向 Knox;其威胁价值主要来自数据供应渠道、平台与买家流量、交易信任、传播放大和高敏感数据商品化能力。
| 维度 | 当前判断 | 置信度/等级 |
|---|---|---|
| DarkForums 控制身份 | Knox 为当前 Owner(论坛拥有者/最高管理员) | 高置信度 |
| 原创攻击能力 | 暂无可靠证据证明其自主完成网络入侵或数据窃取 | 较低 |
| 核心行为角色 | 地下数据经纪人、聚合者、转售/代售者、市场运营者 | 高置信度 |
| 与 Lucifer 的关系 | 存在高度运营连续性;是否同一自然人仍未证实 | 中等置信度 |
| 现实身份/国籍 | 暂无可靠确认;“印度尼西亚”仅为未证实传闻 | 低置信度 |
| 中国定向意图 | 中国并非其长期主要目标,未见持续定向攻击模式 | 较低 |
| 对华数据获取/传播能力 | 能够接触并放大高敏感数据,渠道风险明显 | 中等偏上/较高 |
| 对中国综合威胁 | 我国某军医院事件显著抬升风险,但整体仍属机会主义 | 中等偏上 |
主要研究发现如下:
- Knox 与 DarkForums 当前控制关系证据充分,论坛官方页面、持续发帖记录和外部网络威胁情报可相互印证。
- KELA 记录显示 Knox 于 2023 年中以“admin”注册,历史用户名为 Asmodeus;2024 年 Lucifer 退出后,Knox 接任 DarkForums,形成较完整的 admin → Asmodeus → Knox 网络身份演进链。[4]
- Knox 与 Lucifer、AnonOne 之间存在明显的运营连续性和 Persona(网络身份角色)管理迹象,但尚不足以确认多个网络身份由同一现实自然人控制。
- 对 127 条去重后的威胁情报事件进行全量行为回看,未发现稳定的漏洞利用、初始访问、恶意软件、横向移动、C2(命令与控制)或入侵取证链条。大量案例可被历史数据再发布、数据聚合、转售或代售解释。
- Knox 的可观测有效活动从 2024 年 95 条降至 2025 年 32 条,2026 年截至 8 月 21 日仅 6 条;但 2026 年 6 条威胁情报事件中有 5 条直接围绕地下网络犯罪社区或服务本身,内容重心明显从“量”转向稀缺性、市场价值和话题价值。
- 2024 年下半年高频发布与 Knox 接任后的论坛冷启动时间高度重合,符合以内容播种建立 DarkForums 活跃度、用户规模和市场流动性的运营策略;2025 年后其角色逐步向论坛治理、交易中介、市场运营和高价值数据经纪迁移。
- 中国相关事件共 7 条,占 127 条威胁情报事件的 5.5%,其中中国大陆目标 5 条、中国香港目标 1 条、全球华人主题 1 条。数量并不高,说明中国并非其长期核心目标。
- 2026 年我国某军医院相关事件改变了涉华风险的性质。即使数据真实性最终不能确认,目标的军队医疗属性、国家级重要医疗保障敏感性和国际传播话题性,仍足以使 Knox 对华综合威胁由一般数据传播风险上调至“中等偏上”。
本报告在研究方法上与《暗网情报技术能力框架及参考指标体系(2026版)》和《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》形成对应关系:前者提供暗网威胁源采集、实体提取、智能分析、历史存档和事件研判的能力框架;后者明确区分威胁行为者画像与归因,并提供多源证据和五级置信度模型。本报告定位于“威胁行为者画像”,仅在不同网络身份主体一致性判断中有限使用五级置信度模型,不把现实身份归因作为主要研究目标。[2][3]
关键词:零零信安;0.zone;暗网监测;暗网情报;暗网威胁行为者画像;DarkForums;Knox;数据经纪;地下网络犯罪
第 01 章研究背景、数据来源与分析方法
1.1 研究背景
DarkForums 起源于 2022 年的 DARK4RMY/DarkArmy 社区体系。KELA 的公开研究显示,平台早期由 Lucifer、MrRobot、AnonOne 等人参与运营,并在后续逐步转型为以数据库泄露、黑客工具、恶意软件和地下交易为核心的英语网络犯罪社区。2025 年 BreachForums 多次中断和管理层动荡后,DarkForums 明显承接了部分用户和交易需求。KELA 统计其 2025 年 4 月至 6 月活动量增长约 600%,并指出其界面和运营机制越来越接近 BreachForums。[4]
在这一生态中,Knox 的研究价值不能只用“是否会入侵”来衡量。地下数据市场中的关键节点往往并不亲自实施攻击,却能够控制数据的展示、定价、传播、交易和信誉。DarkForums 官方联系页明确表示,Middleman(交易中介)服务仅由 Knox 提供,这意味着 Knox 不只是论坛管理员,也是交易信任机制的一部分。[6]
因此,本报告将 Knox 同时作为“个人网络身份”和“地下市场节点”研究:前者关注其身份历史、通信标识与 Persona(网络身份角色)关系;后者关注其内容供给、市场运营、数据供应链和对高敏感事件的放大能力。
1.2 研究定位:威胁行为者画像与归因的边界
《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》将暗网威胁狩猎能力划分为“基础监测—主动狩猎—威胁行为者画像—威胁行为者归因”四个递进层级。其中,画像主要回答“这是什么类型的对手、如何活动、具有什么行为模式”;归因则进一步回答“现实世界中的主体是谁”。[3]
| 层级 | 核心任务 | 本报告关系 |
|---|---|---|
| 基础监测 | 持续发现暗网泄露、交易和论坛活动 | 作为数据基础 |
| 主动狩猎 | 围绕特定对象持续检索、追踪和验证 | 用于 Knox 长期追踪 |
| 威胁行为者画像 | 角色、行为、目标、时间线、实体和商业模式 | 本报告主体 |
| 威胁行为者归因 | 将网络身份与现实自然人/组织进行高置信映射 | 仅保留边界性判断 |
本报告定位于威胁行为者画像。对于 Knox 与 Lucifer、AnonOne 是否属于同一现实自然人的问题,只评估公开证据能够支持到何种程度;在缺乏决定性身份锚点时,不把画像中的运营连续性写成现实身份结论。
1.3 研究目标
1. 核实 Knox 当前可验证的公开身份、历史账号和核心通信实体。
2. 评估 Knox 与 Lucifer、AnonOne 等 DarkForums 历史管理身份的关联强度,并明确证据边界。
3. 区分 Knox 是原始攻击者、数据持有者、数据经纪人、转售者还是代售者。
4. 统计其可观测活动强度、国家/地区分布、行业分布与内容类型,并解释 2024 至 2026 年变化原因。
5. 识别其是否存在持续的中国定向意图,并对全部涉华事件逐一复盘。
6. 在直接攻击能力、敏感数据渠道、传播能力和高话题目标选择等维度上,对 Knox 的涉华威胁进行综合评级。
1.4 零零信安 0.zone 一手暗网监测数据
本报告核心数据来自零零信安 0.zone 暗网监测/情报系统对数百个主要暗网、地下网络犯罪社区、黑客论坛及相关网络安全威胁源的持续监测。在该监测范围内,Knox 以本身份在 DarkForums 不同历史域名、镜像站点和论坛迁移环境中发布或关联的原始监测记录共 242 条。考虑到 DarkForums 长期存在主域更换、明网入口迁移、Tor Onion 镜像、相同主题帖多次采集和历史镜像重现,原始记录不能直接等价为 242 个独立事件。[1]
| 处理阶段 | 数量 | 说明 |
|---|---|---|
| 原始监测记录 | 242 条 | 包含明网/Onion 镜像、历史域名和重复采集 |
| 规范活动组 | 138 个 | 按同一主题帖、规范标题、同数据集等规则合并 |
| 合并的重复/镜像 | 104 条 | 不再重复计入活跃度和行业/国家统计 |
| 排除组 | 4 个 | 2 个论坛模板/规则;2 个 2022 年同名但身份无法确认的 BreachForums 记录 |
| 有效活动 | 134 条 | 用于 Knox 活跃度与角色分析 |
| 其中:威胁情报事件 | 127 条 | 用于国家、行业、内容分布统计 |
| 其中:论坛/平台运营 | 5 条 | 用于运营角色分析,不进入国家/行业统计 |
| 其中:其他活动 | 2 条 | 保留于活跃度,但不作为受害目标统计 |
结合零零信安 0.zone 的长期覆盖范围,本报告将这 134 条有效活动视为 Knox 以该 ID 在主要公开地下网络犯罪环境中的“近全量可观测样本”。这一判断针对公开或可监测论坛活动,不意味着能够覆盖其私聊、封闭群组、线下交易或尚未被任何监测源捕获的隐蔽行为。[1]
1.5 去重、归并和人工校正规则
- 同一主题帖在不同 DarkForums 域名、明网入口与 Onion 地址出现时,合并为一个事件并保留源链接关系。
- 同一数据集仅因标题轻微修改或再次宣传而重复出现时,原则上合并。
- 镜像页面存在 1 天时差或日期格式解析差异时,优先采用能够确定的最早发布时间。
- 论坛固定模板、规则页和明显不构成独立情报事件的内容不计入威胁情报统计。
- 2022 年 BreachForums 上出现的同名 Knox 账号活动因早于当前 DarkForums Knox 账号的 2023 年注册时间,且缺乏跨平台身份锚点,不纳入当前行为者历史。
- 国家、行业和涉及单位不直接采用自动实体识别标签,而结合标题、目标域名、组织归属和外部公开资料人工校正。
人工校正是本报告统计可信度的重要前提。原始自动实体匹配中曾出现将 Telecom Egypt 关联到中国单位、将 NOAA 关联到中国地区、将 AAA Insurance 关联到中国金融机构等明显误标。如直接使用自动字段,将显著夸大 Knox 涉华事件数量并污染国家/行业分布。[1]
1.6 公开资料与外部网络威胁情报
外部资料主要用于身份时间线验证、论坛生态背景、域名/账号变化和安全事件交叉验证。核心来源包括 KELA 对 DarkForums 管理层的 OSINT(开源情报)调查、ZeroFox 对 2026 年 DarkForums 数据泄露及竞争对手指控的分析、AhnLab ASEC 对 2026 年地下论坛变化的监测、S2W 对 DarkForums 规模和业务模式的记录、DarkForums 官方公告/联系页,以及 Leakd 对 2025 年论坛安全争议的报道。[4]-[10]
对于不同来源间存在冲突的信息,本报告采用以下优先级:DarkForums 一手时间戳/零零信安 0.zone 原始监测 > 多个高质量网络威胁情报来源一致信息 > 单一第三方研究 > 地下社区对手指控和社交平台单源。典型例子是论坛交权日期:S2W 公开页写为 2023 年 8 月 22 日,但 DarkForums 原始公告索引显示“The end of an era”由 Lucifer 发布于 2024 年 8 月 22 日,KELA 亦明确记载为 2024 年 8 月,因此本报告采用 2024 年 8 月 22 日。[4][5][9][12]
1.7 信息可靠性与五级置信度模型
为了避免将“某条信息是否可靠”与“多个网络身份是否属于同一主体”混为一谈,本报告采用两套互补标尺。一般事实、统计和画像判断使用高/中/低/未验证的信息可靠性表述;仅在涉及不同网络身份主体一致性时,参考《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》的 L1-L5 五级置信度模型。[3]
| 信息可靠性 | 定义 | 典型证据 |
|---|---|---|
| 高置信度 | 存在一手证据,或多个高质量独立来源相互验证 | 论坛原始页面、稳定通信标识、0.zone 持续监测、多源一致 |
| 中等置信度 | 存在明确支持迹象,但无法完成决定性验证 | 时间/行为连续性、多个间接身份锚点 |
| 低置信度 | 主要来自单一来源、地下指控或弱关联 | 国籍传闻、对手指控、未验证别名 |
| 未验证 | 能够确认“某人作出该声明”,但不能确认声明内容真实 | 出售帖中的数据规模、受害方未确认的泄露内容 |
| 等级 | 含义 | 本报告中的使用边界 |
|---|---|---|
| L1 初始线索级 | 单一弱关联,仅作为追踪起点 | 不形成主体一致性结论 |
| L2 低置信级 | 少量关联实体,但来源单一 | 保留为身份关联线索 |
| L3 中置信/参考级 | 2—3 个不同来源初步交叉验证,但证据链仍有缺口 | 可形成身份关联假设,不上升为确定结论 |
| L4 高置信/行动级 | 多源实体高度一致,关键身份锚点基本锁定 | 本报告当前未达到 Knox 现实身份层面的该等级 |
| L5 法律/证据级 | 证据链完整、独立来源充分验证且满足法律/监管证明要求 | 不属于本报告目标 |
1.8 与《暗网情报技术能力框架及参考指标体系(2026版)》的方法映射
《暗网情报技术能力框架及参考指标体系(2026版)》将暗网情报能力拆分为威胁源采集与反爬对抗、智能分析、高保真复制和持久化存档、中文生态识别、海量泄露数据知识库、事件处置与响应闭环等能力域,并将关键实体信息提取、情报分级分类和知识图谱构建列为智能分析的重要环节。[2]
Knox 案例实际使用到的能力环节包括:跨历史域名和镜像的持续采集、主题帖去重、长期历史数据留存、关键通信实体提取、跨时间实体关联、活动时间线重建、国家和行业人工校正、多源公开资料交叉验证以及涉华风险研判。上述内容构成零零信安 0.zone 在暗网监测、暗网情报分析和威胁行为者画像研究中的实际案例,而不是对产品功能的抽象描述。[1][2][3]
| 本报告研究环节 | 《能力框架》对应能力 | Knox 案例中的实际体现 |
|---|---|---|
| 威胁源持续监测 | Traditional Dark Web 威胁源采集、波动对抗 | DarkForums 多历史域名、明网入口与 Onion 镜像持续采集 |
| 历史数据留存 | 高保真复制和持久化存档 | 2024—2026 长期页面与活动记录可回溯 |
| 实体提取与关联 | 关键实体信息提取、知识图谱关联思想 | Telegram、Session、XMPP、Tox、域名等跨时间关联 |
| 统计与校正 | 情报分级分类、智能分析 | 242→134→127 去重;国家/行业人工校正 |
| 风险研判 | 事件风险等级研判与响应闭环 | 涉华 7 起事件逐案复盘和综合威胁评级 |
第 02 章Knox 基础画像与威胁行为者定位
2.1 基础身份画像
| 字段 | 当前信息 |
|---|---|
| 网络身份 | Knox |
| 主要平台 | DarkForums |
| 角色 | Owner(论坛拥有者/最高管理员) |
| 论坛等级 | Supreme Leader |
| 当前账号注册 | 2023 年 7 月 |
| 历史用户名 | admin、Asmodeus |
| 现实姓名 | 暂无可靠确认 |
| 国籍/所在地 | 暂无可靠确认 |
图 1 零零信安 0.zone 监测页面中的 Knox DarkForums 账号信息(2026 年 8 月)
KELA 认为 Knox 于 2024 年接管 DarkForums,并指出其论坛活动与前任管理人员相似:主要转发其他来源的数据泄露,而非展示原创攻击成果。KELA 对 DarkForums 管理层的总体评价也偏向“内容聚合者”,认为其运营安全和技术成熟度低于 BreachForums 的部分前任运营者。[4]
2.2 威胁行为者类型分析
| 候选角色 | 证据表现 | 判断 |
|---|---|---|
| 入侵型攻击者 | 未见稳定漏洞利用、内网访问、横向移动、C2 或攻击链证据 | 不支持/证据不足 |
| IAB(初始访问经纪人) | 未见持续出售 VPN、RDP、WebShell、企业内网初始访问的固定模式 | 不支持 |
| 数据窃取者 | 有大量数据发布,但数据取得过程通常不明 | 无法证明 |
| 数据泄露发布者 | 大量在 DarkForums 发布泄露数据库、员工数据和文档 | 支持 |
| 数据聚合者 | 大量历史泄露、他人数据和多源数据被重新包装/发布 | 强支持 |
| 数据转售/代售者 | 出现明确标价、联系买家、通过私聊/Session 完成交易的销售帖 | 强支持 |
| 地下市场运营者 | Owner 身份、交易市场、Private Archive、域名和社区治理 | 强支持 |
| 交易中介 | 官方联系页声明仅 Knox 提供 Middleman(交易中介)服务 | 强支持 |
| 地下市场做市者 | 同时掌握平台、流量、信任和供需撮合能力 | 较高置信度 |
2.3 暂未发现 Knox 自主攻击或一手数据获取的可靠痕迹
对 127 条威胁情报事件进行行为模式回看后,没有观察到一个长期自主入侵行为者通常会留下的稳定证据链。未发现 Knox 持续公开漏洞研究、利用代码、WebShell、RDP/VPN 初始访问、横向移动过程、受害内网截图、C2 基础设施、恶意软件家族、入侵后的持久化手段,或由受害方/安全厂商直接将某次攻击技术链指向 Knox。
相反,其帖子高度集中于“数据库泄露/下载”“员工数据”“政府/军方文件”“论坛数据库”“源代码出售”等结果型内容。很多事件能够在时间上与已知历史泄露、其他威胁行为者发布或公开流传数据相互对应。这种模式更符合“获得数据后再分发、经纪或代售”,而非“从网络入口到数据窃取的完整攻击生产链”。
截至本报告数据截止日,最严谨的结论不是“Knox 从未攻击过任何目标”,而是:在零零信安 0.zone 覆盖数百个主要地下网络犯罪和暗网威胁源的持续监测中,未发现能够验证 Knox 自主完成网络入侵或数据窃取的可靠证据;其全部可观测行为均可由聚合、转售、代售或二次分发模式解释。[1]
2.4 首次公开发布者、早期持有者与原始攻击者必须区分
| 概念 | 含义 | 能证明什么 | 不能证明什么 |
|---|---|---|---|
| 首次公开发布者 | 当前监测范围内最早公开发布某数据集的身份 | 公开传播时间和渠道 | 并不证明亲自入侵 |
| 早期/独家数据持有者 | 在其他公开来源出现前已持有数据或样例 | 可能具有上游渠道或独家交易关系 | 仍不能证明数据获取方式 |
| 原始攻击者 | 实际实施入侵并取得原始数据的行为者 | 需要攻击链、受害侧取证或可信技术证据 | 仅凭出售帖/样例无法认定 |
这一差异对我国某军医院等高敏感事件尤其重要:即使 Knox 是首个被监测到的公开卖家,也更可能首先说明其具备接触高价值数据的渠道,而不是直接证明其具备突破高敏感目标的技术能力。
2.5 核心画像定位
Knox 更适合定义为“地下数据经纪人 + 数据聚合者 + 数据转售/代售者 + DarkForums 运营者 + 地下市场做市者”。其核心能力不是生产攻击,而是把来自上游的泄露数据转化为论坛内容、商品、流量和交易机会。
第 03 章Knox 历史网络身份与 Persona(网络身份角色)演进
3.1 DarkForums 与早期管理体系
KELA 记录显示,DarkForums 最早以 DARK4RMY Forums 的形式出现,随后重命名为 DarkForums。早期管理团队包括 Lucifer、MrRobot、AnonOne 等。2023 年论坛自身发生过用户数据库泄露;2024 年 8 月 Lucifer 宣布退出并把管理权交给 Knox。[4][5]
3.2 admin → Asmodeus → Knox 身份链
Knox 身份最值得注意的并不是“2024 年突然接任”,而是其账号更早已经存在。KELA 指出,该账号于 2023 年中、论坛泄露事件发生数日后以用户名“admin”注册;2023 年仅有极低活动,之后历史用户名出现 Asmodeus,最终使用 Knox。Lucifer 退出后,该账号迅速成为高活跃 Owner。[4]
这一时间结构使“完全陌生的新继任者”解释变弱。账号以功能性名称 admin 在论坛受损后出现,又在权力交接时立即承担核心角色,更符合预先准备的管理账号、核心团队成员或备用 Persona 的特征。Asmodeus 与 Lucifer 在神话/流行文化主题上的命名一致性只能作为弱辅助证据,不能单独作为同一人判断。
3.3 2024 年 8 月权力交接
DarkForums 公告索引显示,Lucifer 于 2024 年 8 月 22 日发布“The end of an era”;Dark Web Informer 当日亦发布消息称 Lucifer 退休并将所有权交给 Knox。KELA 同样将交接时间记为 2024 年 8 月。S2W 页面将该事件记为 2023 年 8 月 22 日,与上述一手时间线冲突,本报告不采用该年份。[4][5][9][12]
| 时间 | 关键事件 | 置信度 | 意义 |
|---|---|---|---|
| 2022 | DARK4RMY/DarkForums 早期社区形成,Lucifer 等人运营 | 高 | 建立管理体系背景 |
| 2023-06 | DarkForums 用户数据库泄露并被管理层确认 | 高 | 随后出现 admin 账号 |
| 2023-07 前后 | Knox 账号以 admin 注册,后有 Asmodeus 历史名 | 高(KELA) | 可能为核心/备用管理身份 |
| 2024-08-22 | Lucifer 宣布退出,Knox 接任 | 高 | Knox 公开权力接管节点 |
| 2024 下半年 | Knox 发布量快速上升 | 高(0.zone) | 进入内容播种/冷启动阶段 |
| 2025 | 更多参与论坛、市场、域名、安全与社区运营 | 高 | 从内容供给向平台治理迁移 |
| 2026 | 发帖量大幅下降,转向论坛数据库、源代码和高敏感目标数据 | 高(0.zone) | 进入高价值/高话题经纪阶段 |
3.4 Knox 与 Lucifer、AnonOne 的关联关系
Lucifer 与 Knox 的关联证据主要来自“账号出现时点、接管时点、行为模式和品牌连续性”。KELA 明确提出,Knox 可能是此前 Owner 的重新包装身份,也可能是与旧管理层高度接近、在论坛泄露后作为备用/应急身份而建立的网络身份。[4] 这足以支持“高度运营连续性”,但仍不足以证明两者是同一现实自然人。
AnonOne 与 Lucifer 的关系存在另一条链:KELA 观察到二者高活跃期几乎不重叠,并在多个论坛发布高度类似内容;其邮件和 2023 年论坛泄露数据也出现潜在关联。KELA 因此怀疑 AnonOne 可能是论坛管理层构建的 Persona,但明确表示尚未证实。[4] 2026 年 ShinyHunters 在攻击 DarkForums 时把 Knox、Lucifer、AnonOne 描述为同一 Owner,但这属于竞争对手指控,ZeroFox 只是记录该说法,并未独立确认自然人身份相同。[7]
3.5 竞争性身份解释
| 假设 | 支持证据 | 主要反证/缺口 | 当前判断 |
|---|---|---|---|
| 假设一:Knox、Lucifer、AnonOne 为同一自然人 | 行为连续性、Persona 管理迹象、对手直接指控 | 缺乏密钥、账号元数据、基础设施或现实身份决定性重合 | 低至中等置信度;按 L1-L5 至多不高于 L3 |
| 假设二:三者属于同一核心运营团队,由不同自然人控制 | 论坛治理连续、内容模式一致、角色可交接 | 团队内部边界无法公开确认 | 中高置信度 |
| 假设三:Knox 是 Lucifer/旧管理层预先准备的继任身份 | admin 注册时点、低活跃备用期、交权后立即接管 | 无法证明建立该账号的实际操作者 | 中高置信度 |
| 假设四:Knox 是完全独立、临时引入的新管理者 | 理论上可能 | 与 2023 年注册、历史用户名及提前进入核心体系不符 | 较低置信度 |
如果将“Knox、Lucifer、AnonOne 是否为同一自然人”作为独立身份关联问题,现有公开证据最多只能进入 L3(中置信/参考级)讨论范围,仍缺少足以进入 L4 的稳定身份锚点。因此,本报告保留“高度运营连续性”判断,不把多个 Persona 直接写成同一自然人。[3]
3.6 现实身份与地理信息边界
目前无足够公开证据确认 Knox 的真实姓名、年龄、照片、国籍或长期所在地。KELA 提及“来自印度尼西亚”的地下传闻,但明确称无坚实证据;Lucifer 被追踪至印度 Balangir 不能推导 Knox 位于印度。2025 年亦有 Knox 管理流量关联瑞士主机的单源观察,但托管服务器、VPN、反向代理或 VPS(虚拟专用服务器)所在地不能等同运营者真实位置。因此,Knox 的现实地理信息仍为“未知”。[4][13]
第 04 章Knox 关键实体、通信方式与平台迁移
4.1 可验证实体信息
| 实体类型 | 标识/状态 | 证据与判断 | 置信度 |
|---|---|---|---|
| DarkForums ID | Knox / Owner / Supreme Leader / Joined Jul 2023 | 0.zone 持续监测;论坛页面长期一致 | 高 |
| 历史用户名 | admin → Asmodeus → Knox | KELA 明确记录 | 高 |
| Telegram(历史官方) | @iknoxdf | DarkForums 官方联系页列为 Knox | 高 |
| Telegram(2026-08) | @iKnox0 | 0.zone 一手销售帖直接给出;与历史 Session 标识一致 | 高 |
| Telegram 支持 | @DFSupportBot | DarkForums 官方联系页 | 高 |
| Session | 05ce8572fa498e68dad892e6e6ec697d01236ac0e85cb11e954e77960ae95ce8e0d | 官方联系页与 2026-08 一手销售帖保持一致,是稳定身份锚点 | 高 |
| XMPP/Jabber | knoxdf@xmpp.jp | 0.zone 一手论坛页面观测;按协议属性归类为 XMPP JID | 中高 |
| Tox | 9F6EADDC6C5EC24012359C1A355CF3871F23D68B9E2A35764D0B08749D86E916FB7D5E44227A | DarkForums 官方联系页 | 高 |
| admin@df.hn | DarkForums 官方联系页历史记录 | 高(历史) | |
| X | KELA 确认 2024-08 曾开设账号;当前可靠账号名暂无 | 后续账号疑似被封,当前不可作为稳定锚点 | 中 |
| PGP | 官方联系页曾提供密钥链接;暂无法稳定引用指纹 | 不强行扩展 | 中/资料不足 |
| 个人验证域 | knox.hn | 2025—2026 多次出现在 Knox 帖文;2026-08-21 页面显示 Account Suspended | 高(历史归属) |
4.2 Session 作为稳定跨时间身份锚点
通信实体中,Session 标识的价值最高之一。DarkForums 官方联系页早期将 @iknoxdf 与固定 Session 标识同时列出;零零信安 0.zone 在 2026 年 8 月的 Knox 数据销售帖中又观测到新的 Telegram 用户名 @iKnox0,但 Session 标识保持完全一致。该稳定标识将两个不同 Telegram 用户名跨时间绑定到同一运营身份,使 @iKnox0 归属 Knox 的置信度显著提高。[1][6]
图 2 Knox 在 2026 年 8 月数据销售帖中公开的交易联系方式(零零信安 0.zone 一手监测)
4.3 XMPP、Email 与即时通信标识的区分
knoxdf@xmpp.jp 虽具有“用户名@域名”的外观,但它属于 XMPP/Jabber 即时通信 JID,而不是传统电子邮件地址。对地下威胁行为者画像而言,协议类型必须正确区分,否则会造成 IOC(威胁指标)类别污染。报告因此将其列为 XMPP 联系方式。
4.4 DarkForums 历史域名、明网入口与 Onion 镜像
零零信安 0.zone 一手记录显示,Knox 的 DarkForums 内容在 2024 至 2026 年间跨多个明网域名和固定 Tor Onion 地址出现,包括 darkforums.st、darkforums.io、darkforums.me、darkforums.hn、darkforums.su、darkforums.ru 等历史或阶段性入口。其频繁迁移与域名停用、平台封禁、抗封锁需求及地下论坛常见的多镜像运营模式一致。[1][5]
2025 年 12 月 Knox 发布“Official Domains – Old Mirrors Disabled”等运营公告;2026 年 AhnLab ASEC 继续观察到 DarkForums 域名变化及平台基础设施不稳定。2026 年 8 月 21 日访问 knox.hn 时页面返回“Account Suspended”,只能说明托管账户当前被暂停,不能据此推导 Knox 被捕、平台被执法接管或运营已经停止。[8][16]
4.5 通信策略变化
Knox 的公开通信方式呈现“降低单点平台依赖”的趋势:早期高度依赖 Telegram,随后同时提供论坛私信、Session、Tox、PGP、自有验证域名,并出现 XMPP 使用。AhnLab ASEC 在 2026 年 4 月还观察到 DarkForums 面向社区提供免费 XMPP 服务。[8] 这类变化更像运营安全和社区韧性建设,而不是攻击技术能力提升。
第 05 章Knox 活跃度变化及发展阶段
5.1 总体活跃度
去重后的 134 条有效活动中,有明确日期的活动显示出极强的阶段性:2024 年 95 条,2025 年 32 条,2026 年截至 8 月 21 日 6 条。2024 年 8 月至 12 月仅 5 个月即产生 95 条有效活动,月均约 19 条;2025 年月均约 2.7 条;2026 年前 8 个月月均约 0.75 条。与 2024 年接任初期相比,Knox 当前公开发帖强度下降约 96%。[1]
图 3 Knox 月度可观测有效活动量(零零信安 0.zone 去重数据)
由于零零信安 0.zone 持续覆盖数百个主要暗网和地下网络犯罪威胁源,本报告认为这一下降主要反映真实公开活动变化,而非单纯采集缺失。仍需保留的边界是:该结论反映 Knox 本人公开可观测行为,不代表 DarkForums 全站活跃度同步下降。
5.2 第一阶段:2024 年下半年——内容播种与平台冷启动
2024 年 8 月 Knox 正式接管 DarkForums 后,其发帖迅速进入高峰。8 月 12 条、9 月 23 条、10 月 17 条、11 月 32 条、12 月 11 条,其中 11 月达到整个样本期最高峰。内容以数据库、员工数据、消费者数据和政府/企业泄露为主,发布门槛较低且相当一部分具有历史数据再分发特征。[1]
这种模式符合“内容播种 + 市场流动性启动”的社区冷启动逻辑:新论坛或需要扩张的论坛必须先解决“没有用户就没有内容、没有内容就没有用户”的双边市场问题。对地下数据论坛而言,大量重新包装的泄露数据库是一种成本较低、又能快速制造活跃度的内容供给。
因此,2024 年的高频发布更适合解释为平台运营策略,而不是 Knox 在短时间内完成了几十次独立网络入侵。其效果可能包括提高搜索和社交平台曝光、增加注册和浏览、塑造“持续有新数据”的品牌认知,并为后续交易市场和付费档案建立用户基础。
5.3 第二阶段:2025 年——社区巩固与平台运营
2025 年 Knox 的个人公开活动降至 32 条,但 DarkForums 本身并未同步衰退。相反,KELA 统计 2025 年 4 月至 6 月论坛活动增长约 600%,并认为其明显吸收了 BreachForums 用户;DarkForums 官方公告还在 2025 年 6 月宣称用户数达到 20,000。[4][5] 这说明 Knox 的个人发帖强度与论坛整体活跃度开始脱钩。
这一阶段 Knox 的公开工作重心更多体现为交易市场更新、域名维护、安全事件回应、Telegram 社区和交易中介。DarkForums 官方联系页明确将 Knox 置于 Middleman(交易中介)服务中心,也说明其角色已经从“亲自填充内容”转向“维持市场可信度和交易秩序”。[6]
5.4 第三阶段:2026 年——低频、高价值、高话题数据经纪
2026 年截至 8 月 21 日仅观测到 6 条威胁情报事件,但内容结构发生明显变化:BreachForums 数据库、WormGPT.AI 数据库、BreachForums 数据库与源码出售、Vilebin.cx 源代码、RAMP4u 数据库,以及我国某军医院相关数据。6 条中 5 条(83.3%)直接围绕地下网络犯罪社区或网络犯罪服务本身,剩余 1 条则具有极高敏感性和国际话题价值。[1]
图 4 Knox 发布重心向地下网络犯罪生态数据迁移
与 2024 年“广撒网式”企业/用户数据库不同,2026 年内容具有更强的稀缺性和圈内价值。RAMP4u、BreachForums 等数据不仅可用于情报分析,还可能帮助其他犯罪者、研究人员或执法机构进行账号关联和身份研究;我国某军医院事件则同时具备军队医疗敏感性和国际传播价值。
5.5 活跃度下降原因研判
| 判断 | 依据 | 置信度 |
|---|---|---|
| 公开发帖量真实下降 | 0.zone 近全量可观测样本从 95→32→6,下降幅度远超正常波动 | 高 |
| DarkForums 不再依赖 Knox 个人制造基础内容 | 2025 论坛整体增长而 Knox 个人发帖下降 | 中高 |
| Knox 从内容生产转向平台运营/经纪 | 交易市场、交易中介、域名、安全与社区治理活动增加 | 中高 |
| 2024“内容洪水”用于平台冷启动和抢占用户 | 接任时点、内容结构、后续 BreachForums 用户迁移相互吻合 | 中等 |
| 2026 转向高价值/高话题数据 | 6 条事件中 5 条为地下生态高价值资产,另 1 条为高敏感涉华事件 | 高 |
5.6 三阶段行为演进模型
2024 年下半年:内容播种与平台冷启动 → 2025 年:社区巩固、市场治理和 BreachForums 用户承接 → 2026 年:低频、高稀缺、高敏感和高话题价值的数据经纪。活动数量下降并不等于角色弱化,更可能反映 Knox 已从个人高频内容供给转向平台和高价值交易节点。
第 06 章Knox 发布内容规律分析
6.1 内容类型与原创性
127 条威胁情报事件中,“数据库泄露/发布”是最主要的单一活动类型,另有员工数据、企业数据、政府数据库、军方数据、警务数据库、源代码和地下论坛数据等。其整体表现为“结果数据”而非“攻击过程”。这与 Knox 作为数据流通节点的画像一致。[1]
部分事件能够明确观察到二次传播特征。例如 2024 年 11 月,Knox 同期发布多家企业员工数据。公开报道显示,当时确有 2023 年 MOVEit 攻击遗留的员工数据在黑客论坛被重新公开,Amazon 也确认其员工信息来自此前 MOVEit 供应商事件而非新攻击。[11] 这种时间和数据类型的重合支持“Knox 转载/放大历史数据”判断。
6.2 国家/地区分布
经人工校正后,美国相关事件 38 条,占 127 条威胁情报事件的 29.9%,是最主要单一国家;跨国/无法可靠归属 27 条,占 21.3%;中国直接目标 6 条,占 4.7%。其他较多国家包括阿联酋、巴基斯坦、英国等。[1]
图 5 Knox 威胁情报事件国家/地区分布(人工校正后)
国家分布较分散,没有形成一个能够解释绝大多数活动的地缘目标。美国占比高,更可能与英语互联网企业数量、可获得数据规模和地下市场需求有关,而不是观察到明确政治动机。中国占比显著低于美国,也不支持“Knox 专门针对中国”的判断。
6.3 行业分布
行业方面,科技/互联网 30 条(23.6%)位列第一,其次为政府/公共部门 19 条(15.0%)、国防/国家安全 12 条(9.4%)、汽车/制造和金融服务各 11 条(8.7%)、地下网络犯罪生态和零售/消费各 10 条(7.9%)。[1]
图 6 Knox 威胁情报事件行业分布(人工校正后)
6.4 地下网络犯罪生态数据占比变化
行业分布同样缺少稳定垂直行业攻击特征。科技、政府、金融和制造只是数据市场中供给量大、买方关注度高的常见行业。真正值得注意的是 2025—2026 年“地下网络犯罪生态”占比快速抬升:从 2024 年的 2/93(2.2%)升至 2025 年的 8/28(28.6%),2026 年进一步达到 5/6(83.3%)。这说明 Knox 后期越来越关注竞争社区、犯罪基础设施和圈内身份数据。
6.5 目标选择模式:机会主义与市场驱动
综合国家、行业和历史事件,本报告未发现 Knox 具有稳定的国家敌意、政治目标或固定行业攻击计划。其选择规律更接近机会主义:只要数据具有足够的稀缺性、可销售性、敏感性或话题传播价值,就可能被其获取、转载或销售。
这种行为逻辑也解释了为什么其后期会偏好军方文件、地下论坛数据库、源代码、高关注企业和敏感医疗数据。对 Knox 而言,“目标是否具备新闻/市场价值”可能比“目标属于哪个国家或行业”更重要。
第 07 章Knox 的数据供应链及商业模式
7.1 数据供应链模型
现有资料不足以逐案确定每份数据的原始来源,但 Knox 的行为可以用一个稳定的地下数据供应链模型解释。其位置更可能处于数据获取之后、公开销售之前的中下游。
| 环节 | 可能参与者 | 作用 | Knox 关联程度 |
|---|---|---|---|
| 数据产生 | 原始攻击者、勒索软件组织、内部人员、第三方供应链攻击者 | 取得原始数据 | 未见 Knox 稳定证据 |
| 私下流通 | 私有群组、数据持有者、其他论坛卖家、经纪人 | 数据转让、拆分、交换 | 较可能 |
| 经纪/包装 | Knox / 其他经纪人 | 验证样例、包装标题、定价、寻找买家 | 强关联 |
| 交易与信任 | DarkForums、Middleman(交易中介)、私聊/Session | 撮合买卖并降低交易摩擦 | 强关联 |
| 二次传播 | 论坛成员、网络威胁情报研究者、社交媒体、其他地下社区 | 扩大数据影响和知名度 | 强关联 |
7.2 RAMP4u 数据库销售案例
2026 年 RAMP4u 数据库帖子是“销售型”行为的典型例子。零零信安 0.zone 一手监测显示,Knox 对该数据库明确标价 800 美元,并在帖子中提供 Telegram、Session 和个人验证域名用于联系。数据库样本包含 XenForo 风格的数据表结构、用户、私信、帖子和大量 IP 记录。该行为能够证明 Knox 至少拥有或声称拥有可交付的数据,并主动寻找买家,但不能证明数据库由 Knox 本人入侵取得。[1]
图 7 2026 年 8 月 Knox 销售 RAMP4u 数据库的样本结构(零零信安 0.zone 一手监测)
7.3 转售与代售模式
“代售”同样是合理可能。原始攻击者可能不愿直接公开露面,而将数据交给拥有流量、信誉和买家资源的论坛 Owner 销售。此时 Knox 的价值类似地下市场中的渠道商和交易代理,而不是数据生产者。
7.4 数据聚合与历史数据再包装
2024 年大量企业员工数据和普通数据库表现出明显的批量化特征。它们可能来自历史攻击归档、其他论坛、私人数据交换或公开泄露的再整理。对论坛冷启动而言,这类内容非常适合快速制造帖子数量和用户下载需求,也与 KELA 对 DarkForums 管理者“主要聚合/转载其他来源数据”的评价一致。[4]
7.5 Knox 的核心竞争资源
- DarkForums 平台控制权和品牌;
- 持续积累的论坛用户、浏览流量和潜在买家;
- Middleman(交易中介)形成的信任节点;
- 与数据持有者、其他地下社区和私人卖家的上游联系;
- 将敏感数据转换为公开话题和市场商品的传播能力;
- 跨 Telegram、Session、Tox、XMPP 等渠道维持交易联系的能力。
7.6 Private Archive(私有档案)与数据商品化
S2W 记录 DarkForums 存在收费 Private Archive(私有档案),涵盖军事、企业和消费者数据,并采用不同订阅档位。虽然该信息主要描述论坛商业模式而非 Knox 个人收入,但进一步说明 DarkForums 已从单纯讨论社区向数据商品化平台演进。[9]
7.7 “地下市场做市者”判断
Knox 的核心威胁不在于“一个人能攻击多少目标”,而在于“多少拿到数据的人愿意通过他的市场出售”。当一个 Owner 同时控制展示渠道、流量、交易信誉和买卖双方连接时,其对数据地下流通的影响可能高于单个技术型攻击者。
第 08 章Knox、DarkForums 与 BreachForums 竞争关系
8.1 从替代者到竞争者
BreachForums 长期是英语网络犯罪数据交易的重要枢纽。其多次下线、执法行动和管理层冲突为其他论坛提供了用户迁移窗口。KELA 指出,DarkForums 在 BreachForums 2025 年动荡后快速吸收部分用户,并在 2025 年 4 月至 6 月出现约 600% 的活动增长;论坛设计也向 BreachForums 靠拢。[4]
零零信安 0.zone 对 Knox 的个人时间线则显示,竞争并非从 2025 年才开始。Knox 在 2024 年 8 月接任后立即通过大量数据帖建立内容密度,这与一个希望成为主流替代社区的平台冷启动逻辑相符。2025 年 BreachForums 出现更大空缺后,前期内容播种形成的用户基础开始发挥作用。[1]
8.2 社区资产与 Telegram 竞争
DarkForums 公告索引显示 Knox 于 2025 年 6 月发布“The Jacuzzi Telegram Chat”相关公告;KELA 也指出 DarkForums 获得了与 BreachForums 相关的 Telegram 社区资源。[4][5] 对地下论坛而言,Telegram 群体本身就是高价值社区资产,包含现成的用户、卖家、买家和品牌认知,其价值不低于域名本身。
8.3 2026 年 BreachForums 控制权争议
2026 年 4 月,地下社区出现 Knox 控制 BreachForums 相关资产的公开声明,并出现 BreachForums 数据库和源代码销售帖。IntelOps 等 X 账号也记录 Knox 获取 BreachForums 相关资产的说法。[14][15] 然而 AhnLab ASEC 的措辞是“出现 Knox 控制权主张”,并强调当时 BreachForums 克隆站、不同运营者和冒名社区导致运营主体持续混乱。[8]
因此,本报告不使用“Knox 已正式收购 BreachForums”这一强结论。更准确的表述是:Knox 至少试图利用 BreachForums 品牌和基础设施权力真空扩大 DarkForums 的市场地位,并曾公开销售或声称控制 BreachForums 相关数据库、源代码或社区资产。
8.4 竞争战略研判
| 阶段 | 主要策略 | 结果/意义 |
|---|---|---|
| 2024 下半年 | 高频内容播种、快速增加数据库帖 | 建立内容密度和论坛“有货”认知 |
| 2025 | 吸收 BreachForums 用户、发展交易市场和 Telegram 社区 | 从替代社区进入主要竞争者序列 |
| 2026 | 围绕 BreachForums/RAMP 等竞争生态的数据和资产交易 | 从抢用户转向争夺品牌、数据和生态控制权 |
第 09 章Knox 与 DarkForums 的运营安全、可信度及争议事件
9.1 DarkForums 自身安全事件
DarkForums 并非一个表现出高运营安全成熟度的平台。KELA 指出论坛在 2023 年曾发生用户数据库泄露,并评价其管理团队的 OPSEC(运营安全)和技术成熟度相对有限。[4] 2025 年又出现 XSS(跨站脚本)相关安全争议。Leakd 保存的 Knox 公告显示,其承认有人尝试利用 XSS 漏洞,但声称没有用户数据泄露并已快速修复。[10]
9.2 “不保存 IP”声明与 2026 年泄露数据冲突
2025 年安全事件公告中,Knox 明确表示 DarkForums“不保存用户 IP”。[10] 然而 ZeroFox 在 2026 年 4 月记录 ShinyHunters 公开的一份所谓 DarkForums 数据库,包含约 427,000 条带帖子 ID 的记录、44,300 个唯一用户、78,000 个唯一 IP,以及大量住宅 ISP hostname(主机名)信息。[7]
这至少构成 Knox 隐私表述与后续暴露数据结构之间的明显不一致。但现有公开资料不足以确认这些 IP 是否属于账户主表长期存储、帖子访问日志、Web 访问记录或另一个数据源,因此不应直接写成“已经证明 Knox 故意撒谎”。更严谨的结论是:DarkForums 对用户匿名性和日志保留的公开承诺存在可信度问题。
9.3 ShinyHunters 指控与 Persona 争议
ZeroFox 记录显示,ShinyHunters 在 2026 年攻击 DarkForums 时把其 Owner 描述为“Knox、Lucifer、AnonOne”,并指控管理员利用职位诈骗社区、使用假账号出售虚假数据。ZeroFox 认为攻击很可能具有报复动机,并对“滥用职位和诈骗”给出了概率性评估,但这不等于 ZeroFox 已经独立确认三个网络身份属于同一自然人。[7]
9.4 域名、账号与验证域名不稳定
Knox 的 X 账号、Telegram 账号和个人验证域名都出现过轮换或失效。KELA 记录其 2024 年 8 月创建 X 账号;后续公开讨论显示该账号疑似被封。knox.hn 截至 2026 年 8 月 21 日显示托管账户暂停。DarkForums 本身也持续更换域名。对地下平台而言,这些现象既可能来自平台政策、滥用投诉和托管商处置,也可能来自主动迁移,不应自动解释为执法结果。[4][16]
9.5 综合运营安全评价
综合 2023 数据泄露、2025 XSS 争议、2026 用户 IP 数据曝光、域名和账号频繁变化,本报告认为 Knox/DarkForums 的社区影响力与其工程和 OPSEC 成熟度并不匹配。Knox 的优势更多来自社区经营和数据流通,而非能够证明的高水平技术控制。
第 10 章Knox 涉华威胁活动专题分析
10.1 涉华事件总体统计
经人工校正后,127 条威胁情报事件中共有 7 条与中国直接或主题相关,占 5.5%。其中 6 条可直接归属中国/中国香港目标:5 条为中国大陆目标,1 条为中国香港目标;另有 1 条针对“全球华人”群体的数据集,应归为中国相关主题而非中国境内机构事件。[1]
| 指标 | 数量/比例 |
|---|---|
| Knox 威胁情报事件总数 | 127 条 |
| 中国相关事件 | 7 条(5.5%) |
| 中国大陆直接目标 | 5 条 |
| 中国香港直接目标 | 1 条 |
| 全球华人主题 | 1 条 |
| 2024 年中国相关 | 5 条 |
| 2025 年中国相关 | 1 条 |
| 2026 年中国相关 | 1 条 |
从数量和持续性看,中国并非 Knox 的核心目标区域,也没有出现连续针对中国政府、军队、关键基础设施或某个固定行业的稳定攻击计划。涉华活动同样符合其“哪里有可交易、可传播的高价值数据就在哪里发布”的机会主义模式。
10.2 涉华事件概览
| 日期 | 目标/主题 | 类型 | Knox 角色初判 | 风险要点 |
|---|---|---|---|---|
| 2024-09-04 | BMW Hong Kong | 数据库泄露/发布 | 二次发布者/来源不明 | 中国香港汽车业务相关数据 |
| 2024-09-13 | 麦当劳中国 | 员工数据库 | 二次发布者可能性较高 | 员工个人信息和社会工程风险 |
| 2024-11-12 | 联想 | 员工数据 | 二次传播者:较高置信度 | 与同期 MOVEit 历史员工数据再流通高度一致 |
| 2024-11-24 | 全球华人群体 | 个人数据集 | 聚合/发布者 | 人口属性数据、社会工程和定向诈骗价值 |
| 2024-12-20 | 小米 | 数据库泄露/发布 | 来源不明,未见原创攻击证据 | 大型科技/消费电子企业相关数据 |
| 2025-02-17 | 中国平安 | 约 1 万份体育意外保险 PDF 声称 | 经纪/发布者 | 保险文档、个人信息、诈骗和精准社工风险 |
| 2026-08-18 | 我国某军医院 | 约 400GB 医学影像等数据出售声称 | 经纪/转售/代售更符合画像 | 军队医疗、高敏感、国际话题和舆情风险 |
10.3 涉华活动的行业与时间特征
7 条事件分散在汽车、餐饮/零售、科技、金融保险、个人数据和军队医疗等多个类型。2024 年集中出现 5 条,但均没有形成连续攻击链;2025 年仅 1 条;2026 年仅 1 条,却因目标敏感度发生质变。这种“数量下降、单事件话题价值上升”的模式与 Knox 整体发展阶段一致。
10.4 是否存在中国定向意图
当前证据不支持把 Knox 定义为专门针对中国的威胁行为者。中国相关事件只占其威胁情报发布的 5.5%,且行业分散、时间间隔大、缺乏稳定 TTP(战术、技术和程序)和统一政治叙事。更合理的解释是:Knox 对中国数据的兴趣主要取决于市场价值、敏感度和传播话题性,而不是中国本身。
10.5 事件一:BMW Hong Kong 数据事件
2024 年 9 月 4 日,Knox 发布题为 BMW H.K Database 的数据泄露/下载内容。标题直接指向 BMW Hong Kong,因此本报告将其归为中国香港汽车行业事件。原始记录未提供足够细节用于独立确认数据规模、字段和泄露来源。[1]
该事件没有任何能够把原始入侵指向 Knox 的证据,最稳妥的角色判断是“发布者/潜在二次分发者”。其意义主要在于证明 Knox 的数据覆盖并非局限欧美,但单个香港汽车企业事件不足以支持中国定向结论。
10.6 事件二:麦当劳中国员工数据事件
2024 年 9 月 13 日,Knox 发布麦当劳中国员工数据库相关帖子。原始自动实体标签曾错误关联其他中国金融机构,经人工校正后应仅归属麦当劳中国。[1]
员工数据通常可被用于钓鱼、冒充内部人员、撞库和定向社会工程。由于当前缺乏独立受害方确认和完整样本溯源,本报告不判断数据真实性和首次泄露时间。结合 Knox 2024 年密集发布大量员工/企业数据库的整体模式,其作为二次发布或聚合者的解释更为合理。
10.7 事件三:联想员工数据事件
2024 年 11 月 12 日,Knox 发布 Lenovo.com Employee Leaked Data。该日期附近,Knox 同批出现 Amazon、HP、Delta、McDonald’s 等员工数据内容。公开报道确认 2024 年 11 月有 2023 年 MOVEit 供应链攻击相关的 Amazon 员工数据在黑客论坛重新泄露,说明该时期确实存在一轮历史员工数据重新流通。[11]
因此,联想事件是支持 Knox“二次分发者”画像的最强涉华样本之一:内容组合、发布时间和外部背景更符合从同一批历史泄露/第三方数据源集中转载,而非 Knox 独立攻击多家大型企业。该事件对联想员工个人信息仍可能产生实际风险,但不能将原始入侵责任归于 Knox。
10.8 事件四:全球华人群体数据事件
2024 年 11 月 24 日,Knox 发布“Chinese Diaspora Worldwide”相关数据集,标题声称包含超过 3,124 条记录。该事件的目标是全球华人群体,而非中国境内单一机构,因此本报告不将其计入“中国直接目标”,但作为中国相关主题纳入分析。[1]
此类人口属性数据的风险不在于组织网络被攻破,而在于可用于按族群、地域和身份特征进行诈骗、社会工程、营销滥用或其他定向活动。它也说明 Knox 的商品化对象既包括组织数据,也包括按人口属性聚合的个人信息。
10.9 事件五:小米数据事件
2024 年 12 月 20 日,Knox 发布 Xiaomi China Database 相关数据。事件标题明确指向小米中国业务,原始自动实体识别中混入的其他企业已被人工剔除。[1]
当前能够高置信确认的是“Knox 发布过该数据帖”,而不是“数据库已被独立证实真实”。没有发现 Knox 展示小米内部访问、利用过程或其他原创攻击证据,因此其角色仍应表述为数据发布/经纪,而非攻击者。
10.10 事件六:中国平安保险文档事件
2025 年 2 月 17 日,Knox 发布与中国平安相关的体育意外保险文档数据,标题声称包含约 10,000 份 PDF,时间跨度为 2021 至 2024 年。[1] 文档型保险数据与普通账号数据库不同,潜在包含姓名、证件、联系方式、投保关系和事故/理赔信息,因此具有更强的社会工程和诈骗利用价值。
现阶段缺乏高质量独立来源确认该数据规模和真实性,也没有证据证明 Knox 原始取得数据。从行为模式看,其更符合保险文档的获取后再发布或经纪。
10.11 事件七:我国某军医院相关数据事件
10.11.1 事件概况
2026 年 8 月 18 日,零零信安 0.zone 监测到 Knox 在 DarkForums 发布我国某军医院相关数据销售内容。Knox 声称持有约 400GB 的备份数据,其中包含大量 MRI 等医学影像,并称数据时间跨度覆盖 2024 年至 2026 年。[1] 本报告能够高置信确认的是“Knox 发布了该销售声明”,对于数据规模、完整性、来源以及样例所代表的真实范围,仍需进一步验证。
该目标具有军队医疗属性,并承担国家级重要医疗保障任务,其敏感性显著高于普通商业企业。即便不讨论任何具体个人,医疗影像和就诊相关数据本身已经具有高度隐私和潜在情报价值。
10.11.2 Knox 在事件中的可能角色
该事件并没有改变对 Knox“缺乏原创攻击证据”的总体判断。帖子证明其正在出售或经纪该数据,但没有提供网络入口、漏洞、权限获取、横向移动、数据外传路径等攻击链证据。结合其历史行为,当前更符合“数据持有者/首发卖家/经纪人/转售者或代售者”,而非原始攻击者。
10.11.3 数据为真时的风险
- 军队医疗数据具有明显高敏感性,可能包含身份、健康、影像和就诊关系等个人信息;
- 若数据来自真实内部系统,可能反映医疗信息系统、备份管理或第三方供应链存在安全暴露;
- 数据可被用于社会工程、身份关联、情报分析、隐私侵害或进一步针对性攻击;
- DarkForums 的公开传播和跨社区转载会扩大潜在影响,使数据从一次泄露转化为长期可交易资产。
10.11.4 数据为假或夸大时的风险
即使后续证明数据虚假、混合旧数据或规模被夸大,该事件仍不能被视为“无风险”。使用我国高敏感军队医疗目标作为销售主题本身就具备明显国际新闻和政治话题价值,可能引发海外媒体、安全研究人员和地下社区的二次传播,造成错误情报、声誉损害和认知层面的放大效应。
我国某军医院事件使 Knox 的涉华风险从“低频、普通企业数据传播”转变为“低频但具备高敏感目标承接和话题放大能力”。这不是把 Knox 重新定义为中国定向攻击者,而是说明其一旦获得高价值中国数据,具有将其商品化和国际传播的现实意愿。
第 11 章Knox 对中国的综合威胁评估
11.1 分维度威胁评级
| 评估维度 | 等级 | 依据 |
|---|---|---|
| 直接网络攻击能力 | 较低 | 未发现稳定原创入侵、漏洞利用、IAB、恶意软件或攻击链证据 |
| 中国定向意图 | 较低 | 涉华仅 7/127,行业分散,无持续政治/军事定向活动 |
| 敏感数据获取渠道 | 中等偏上 | 能够持续接触历史泄露、地下论坛数据库和高敏感目标数据 |
| 数据销售与传播能力 | 较高 | 控制 DarkForums 平台、买家流量、交易中介与多通信渠道 |
| 高话题目标机会性风险 | 较高 | 2026 年开始集中高稀缺、高敏感、高传播价值数据 |
| 综合对华威胁 | 中等偏上 | 高敏感事件抬升风险,但缺乏高攻击能力和持续中国定向意图 |
11.2 为什么不是“较低”
如果仅根据历史涉华数量和攻击能力,Knox 原本更接近“中等”甚至“中等偏下”的传播型风险。然而我国某军医院事件说明,他能够进入高敏感中国数据的交易链,并愿意利用该类目标的市场与话题价值。风险不再只是“又一个普通数据库被转载”,而是可能触及军队医疗、国家级重要保障任务和国际舆论关注。
11.3 为什么又没有提升到“高”
首先,中国仍不是 Knox 的主要目标,仅占其威胁情报事件的 5.5%;其次,未发现持续针对中国政府、军队、能源、电信、金融等关键领域的连续攻击序列;再次,没有证据证明 Knox 具备直接突破此类目标的技术能力。其行为仍然高度机会主义,取决于是否能够获得“有价值的话题和数据”。
因此,“中等偏上”能够同时反映两面:一方面不能低估其数据渠道和传播放大能力,另一方面也不能把一个数据经纪/市场运营者错误升级为具备中国定向高级入侵能力的行为者。
11.4 对华威胁机制
| 路径 | 主要风险 |
|---|---|
| 上游攻击者 → Knox | Knox 可能成为中国敏感数据的销售代理,使原始攻击者减少公开暴露 |
| Knox → DarkForums 用户 | 扩大敏感数据的买方范围和后续滥用可能 |
| DarkForums → 其他论坛/X/Telegram/安全研究 | 形成跨平台二次传播,增加舆情和国际话题影响 |
| 高敏感目标标签 → 媒体与政治叙事 | 即便真实性未证实,也可能形成错误信息和声誉风险 |
第 12 章未来发展趋势与持续监测重点
12.1 普通数据库的高频发布可能继续减少
DarkForums 已不再处于单纯依赖 Owner 亲自填充内容的早期阶段。随着社区成员、卖家和其他威胁行为者成为主要内容供给者,Knox 没有必要恢复 2024 年每月十几至数十条的普通数据库发布强度。
12.2 高价值数据经纪将成为更重要的个人行为
2026 年的事件结构显示,Knox 更可能选择能够提升市场影响力和个人品牌的内容:竞争论坛数据库、网络犯罪服务数据库、源码、军方/政府/医疗等高敏感目标,以及能够形成行业传播的稀缺数据。
12.3 上游数据供应关系的重要性将上升
如果 Knox 本身不是原始攻击者,那么真正决定其未来威胁等级的变量是“谁在给他供货”。一旦出现固定攻击者、勒索组织、内部人员或数据窃取团伙持续向其提供未公开数据,Knox 将从一般经纪人进一步演变为稳定的数据分销节点。
12.4 DarkForums 可能继续承接失稳社区的流量和资产
BreachForums、RAMP 等社区的执法、分裂和域名不稳定为 DarkForums 提供了持续吸收用户、Telegram 社群、数据库和品牌资产的机会。AhnLab 2026 年报告仍显示主要地下论坛之间存在明显的运营混乱、克隆站和控制权竞争。[8] 这类“社区资产并购”可能比单一数据泄露更值得监测。
12.5 对中国风险进一步升级的触发条件
1. 涉华数据发布频率持续上升,并从偶发事件变成连续活动;
2. 连续出现中国政府、军队、军工、能源、电信、金融等高敏感目标;
3. Knox 多次在其他公开来源之前获得未公开的一手中国数据;
4. 出现 Knox 与专门攻击中国的行为者之间稳定供货或分成关系;
5. 中国高敏感数据成为 DarkForums 付费档案或市场中的重要商品类别;
6. 出现能够直接证明 Knox 参与中国目标网络入侵的技术证据;
7. Knox 持续利用中国高敏感目标制造国际传播和政治话题,而不再是一次性机会主义事件。
12.6 基于零零信安 0.zone 的后续持续监测重点
基于本报告已经观察到的行为变化,后续监测不应只关注 Knox 是否再次高频发帖,而应转向实体连续性、上游供应关系和高价值数据的首次出现。零零信安 0.zone 的历史监测数据在本案例中的主要价值,是能够把单次帖子放回跨域名、跨年份、跨通信实体的长期序列中进行比较。[1]
- 持续识别 Knox 新增或更换的 Telegram、Session、XMPP、Tox、域名等通信实体,并检查旧实体是否复用;
- 监测 admin、Asmodeus、Knox 以及 Lucifer、AnonOne 等 Persona 是否出现新的时间或实体交叉;
- 识别是否出现固定的数据供应者、攻击者、勒索组织或地下卖家持续向 Knox 提供数据;
- 重点记录 Knox 是否多次早于其他公开来源获得未公开、高敏感数据;
- 跟踪 DarkForums 对 BreachForums、RAMP 等地下社区的数据库、源代码、社群和品牌资产活动;
- 对中国政府、军队、军工、能源、电信、金融、医疗等高敏感目标设置持续观察;
- 对 DarkForums 新域名、新镜像和访问入口进行历史关联,避免因平台迁移造成监测断点。
第 13 章综合结论
13.1 身份与平台角色结论
Knox 是 DarkForums 当前 Owner(论坛拥有者/最高管理员),该判断具有高置信度。其账号可追溯到 2023 年中注册的 admin,并具有 Asmodeus 历史用户名。Knox 与 Lucifer、AnonOne 之间存在明显的运营连续性和 Persona 管理迹象,但当前公开证据仍不足以把多个网络身份确定为同一现实自然人。真实姓名、国籍和长期所在地均应保持未知。
13.2 威胁行为者类型结论
Knox 最符合“地下数据经纪人、数据聚合者、转售/代售者、DarkForums 运营者和地下市场做市者”的综合角色。其真正掌握的资产是平台、用户、流量、交易信任、买方网络和数据上游关系。DarkForums 官方把 Middleman(交易中介)服务集中到 Knox,更进一步说明其在市场信任体系中的中心位置。[6]
13.3 攻击能力边界结论
截至目前,没有可靠证据证明 Knox 具备稳定的原创网络入侵能力。其长期行为缺乏漏洞利用、初始访问、内网横向移动、恶意软件、C2 和数据外传路径等技术证据。大量可观测事件能够由历史数据再流通、聚合、转售和代售解释。
13.4 Knox 与 Lucifer / AnonOne 的关系结论
现有资料足以支持“高度运营连续性”和“同一核心管理体系可能性”,但不足以确认 Knox、Lucifer、AnonOne 是同一现实自然人。按《技战术》的五级模型,该自然人一致性假设至多不高于 L3(中置信/参考级),不满足 L4 所要求的多源关键身份锚点条件。[3]
13.5 发展演进与商业模式结论
Knox 的三阶段演进可以概括为:2024 年下半年内容播种与平台冷启动 → 2025 年社区巩固、市场治理和 BreachForums 用户承接 → 2026 年低频、高稀缺、高敏感和高话题价值的数据经纪。活动数量的大幅下降不是简单的“Knox 不活跃”,更可能意味着其已经不需要通过个人高频发帖维持 DarkForums 内容供给。与此同时,2026 年的发布结构显示其个人行为越来越集中于地下网络犯罪生态核心资产和能够制造高关注度的数据。
13.6 涉华最终结论
中国并非 Knox 当前主要目标,其历史活动也尚未表现出明确、持续的中国定向攻击特征。7 条中国相关事件仅占全部威胁情报事件的 5.5%,且目标行业分散。若仅看历史数量和直接攻击能力,Knox 对华风险并不突出。
但 2026 年我国某军医院事件显著改变了风险性质。无论最终数据是否真实,Knox 已表现出对高度敏感中国目标进行商品化和国际传播的意愿:数据真实时可能产生军队医疗、隐私和情报风险;数据虚假或夸大时,也可能产生国际舆情、政治话题和错误情报放大风险。
综合“较低的直接攻击能力 + 较低的中国定向意图 + 中等偏上的敏感数据渠道能力 + 较高的数据销售/传播能力 + 高敏感目标机会性风险”,本报告将 Knox 当前对中国的综合威胁等级评估为:中等偏上。
13.7 从论坛发帖画像到地下数据产业链画像
对 Knox 后续监测的核心价值不应停留在寻找其现实姓名,而应重点识别其数据供应链:哪些上游攻击者、数据持有者、地下卖家或中间人正在把一手或准一手数据交给 Knox。只有当供应关系被识别,才能真正从“论坛发帖画像”推进到“地下数据产业链画像”。
从研究方法看,本报告中的长期威胁源监测、历史域名归并、关键实体提取、跨时间通信实体关联、行为时间线重建、国家和行业人工校正、多源证据核验与风险分级,分别对应《暗网情报技术能力框架及参考指标体系(2026版)》和《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》中提出的能力与方法要求。[2][3] Knox 案例因此也构成零零信安 0.zone 在暗网监测、暗网情报分析和威胁行为者画像研究中的一个完整实践样本:系统持续性决定能够“看见多久”,数据治理决定能够“统计多准”,实体与行为关联决定能够“看懂多少”,而证据纪律决定结论能够“写到什么程度”。
参考资料
[1] 零零信安 0.zone 暗网监测/情报系统一手监测数据集与 DarkForums 页面采集,采集截至 2026-08-21。
[2] 《暗网情报技术能力框架及参考指标体系(2026版)》 https://www.dwcon.cn/post/4792
[3] 《高级暗网威胁狩猎白皮书:暗网威胁行为者归因溯源技战术》 https://00sec.com/daily/PQSQfZ8Bp1ppm_bbVh0B
[4] KELA Cyber Intelligence Center, “DarkForums Chronicles: A Look into the Forum’s Leadership”, 2025-07-23. https://www.kelacyber.com/blog/darkforums-chronicles/
[5] DarkForums, “Announcements” / 历史公告索引(含“The end of an era”“We have hit 20k users”“The Jacuzzi Telegram Chat”等)。 https://darkforums.ru/Forum-Announcements
[6] DarkForums, “Contact us”——Knox 官方联系方法与 Middleman(交易中介)规则。 https://darkforums.io/Contact
[7] ZeroFox Intelligence, “The Underground Economist: Volume 6, Issue 9”, 2026-04-23. https://www.zerofox.com/intelligence/the-underground-economist-volume-6-issue-9/
[8] AhnLab ASEC, “April 2026 Dark Web Issue Trend Report”, 2026-05-11. https://asec.ahnlab.com/en/93633/
[9] S2W, “Quick Overview of DarkForums”, 2025-06-24。 页面后续更新了用户规模数据;其交权年份与一手来源存在冲突。 https://s2w.inc/en/resource/detail/857
[10] Leakd, “Did DarkForums Get Hit With an Exit Scam by an Administrator?”——2025 年 XSS/安全公告与“不保存用户 IP”声明。 https://leakd.com/news/did-darkforums-get-hit-with-an-exit-scam-by-an-administrator/
[11] BleepingComputer, MOVEit 相关历史泄露与 2024 年 Amazon 员工数据重新公开报道。 https://www.bleepingcomputer.com/tag/moveit/
[12] Dark Web Informer, X 帖文:Lucifer 退出并将 DarkForums 所有权交给 Knox,2024-08-22。 https://x.com/DarkWebInformer/status/1826635859506200833
[13] Dark Web Informer, X 帖文:关于 Knox 管理 IP/瑞士主机的公开观察,2025-12-12。 仅作为单源主机线索。 https://x.com/DarkWebInformer/status/1999529181906977107
[14] IntelOps, X 帖文:关于 Knox 获取 BreachForums 相关资产的公开观察,2026-04。 https://x.com/IntelOpsV3/status/2040326066854842703
[15] Dark Web Informer, X 帖文:Knox 发布 BreachForums 数据库/源码销售信息,2026-04。 https://x.com/DarkWebInformer/status/2041183738801815625
[16] knox.hn 当前状态页:截至 2026-08-21 显示 Account Suspended。 https://knox.hn/