表網:公開在網路上內容,任何人可以找到的東西
深網:不開放給大眾,需要特定的身分或許可才可以讀取的內容
暗網:需要透過特定軟體和方式才可以連接的網路
Tor,The Onior Router 的縮寫,中文翻譯為洋蔥網路,最常被用來連上暗網的一個工具。
美國海軍研究實驗室在 90 年代開發出的產品,當時的目的是為了保護美國情報通信的匿名性。
Tor 只能增加上網時的匿名性,並無法做到完全的匿名,透過適當的技術與工具還是有辦法追蹤使用 Tor 的人。
在網路連線時刻意繞路到多個不同的節點來增加匿名性和避免追蹤。
透過 Tor 傳送資料時就像是把資料放在一顆洋蔥的核心,而每層洋蔥上都會寫著下一個節點是誰,每次這顆洋蔥被傳到一個節點上時他們就會撥開一層,看到下一個節點是誰後將剩下洋蔥傳給他。到達最後一個節點時就會只剩下洋蔥的核心,也就是你想傳送的資訊了,因此中間的節點是不會知道你傳送了什麼訊息的。
實例 - 使用 Tor 連結 DuckDuckGo 網站時的連線路徑
單位:美金 USD 資料來源:Bleeping Computer - DDoS Attacks Are $10 per Hour on the Dark Web
複習 - DDoS 分散式阻斷攻擊 是什麼?
資料外洩後資訊很常會第一時間外流到暗網上,駭客會將要販售的資訊範例放在 Paste Site 上供買家驗貨,有個駭客甚至會直接將所有資訊免費公開在 Paste Site 上。(註:Paste Site 是類似網路記事本的工具,原本設計是給程式設計師分享程式碼,但時常被駭客拿來作其他用途)
對於 Paste Site 上的外洩資料怎麼運作有興趣的人可以看看這篇英文的文章:HaveIBeenPwned - Pastes
美國聯邦交易委員會於 2017 年做的測試發現,將資料公布在 Paste Site 後,最快九分鐘後就有人使用公布的帳密嘗試登入。在兩周的時間內這些測試的帳密被嘗試登入了一千兩百多次,信用卡被盜刷了近 13000 美金。
資料來源:
Paste Site 實測: 利用上述調查中提供的資訊,我在網路上做了簡單的搜尋就在 Paste Site 上找到不少公開的帳號密碼,其中有些是比特幣錢包的帳號密碼,那些錢包中有價值高達六百多美金的比特幣。
並非只有非法的東西會出現在暗網上,暗網上也有不少追求隱私和匿名的使用者,一個著名案例就是吹哨者/揭發弊案的人。
吹哨者因為擔心爆料揭發了那些資訊會對自己和家人造成威脅,如果是公佈政府的黑幕很可能會被政府壓下來,因此他們會選擇公布在暗網上。維基解密上就有許多資訊是從暗網上蒐集而來的。
但要注意使用 Tor 之類的工具只會”增加”你的匿名性,並非讓你完全的匿名,新聞上不時就會有某個暗網網站被 FBI 查封關閉、或是某人因為在暗網上犯罪被抓到的報導出現,因此不要以為使用 Tor 做壞事就不會被抓到。
2008 年底推出,一個建立在區塊鏈這個技術上的去中心化虛擬貨幣
目前是暗網上最受歡迎的交易貨幣
虛擬貨幣
去中心化
區塊鏈
複習 - 雜湊函數 Hash Function
在使用比特幣時我們只需要一個比特幣錢包地址代表我們即可,不需要有帳號密碼或使用者名稱。比特幣錢包地址,是一組 26 到 35 個字母的亂數(ex. 1BvBMSEYstWetqTFn5Au7m4GFg7xJaNVN2),你只需要知道別人的錢包地址就可以和他進行交易,且一個人可以擁有多組比特幣錢包,因此比特幣可以提供良好的匿名性,也就是因為這樣比特幣在暗網上才會受到如此廣泛的應用。
問題: 各國政府都想避免人民使用比特幣之類的加密貨幣來逃漏稅、洗錢或做壞事,所以大多數可以將加密貨幣兌換成實體貨幣的平台交易所都要求使用者要實名驗證,因此即便比特幣本身有良好的匿名性,我們的身分還是會在將比特幣換成台幣美金的過程中曝光。
在七月中發生的推特被駭事件中,其中兩名駭客落網的原因就是因為他們在加密貨幣交易平台Coinbase上使用了駕照來驗證身分,當 FBI 在追查事件中比特幣的流向時發現他們試著用 Coinbase 將詐騙取得的比特幣兌現,因此發現駭客的身分。(新聞連結:The Verge - Three people have been charged for Twitter’s huge hack, and a Florida teen is in jail)
解決辦法: 目前有幾個加密貨幣標榜比比特幣更好的匿名性,如門羅幣。在門羅幣上我們無法追蹤每筆交易的貨幣流向,只看的到每筆交易中的金額維多少,因此能提供更好的匿名性。但這些貨幣沒有像比特幣那麼知名和受歡迎,因此普及率沒有那麼高。