一、事件概述
2026年6月25日,威胁情报研究员 Clandestine(@akaclandestine)在 X 平台公开发布了一个 905GB 的 BreachForums CDN 完整数据种子(Torrent),并附带了 BitTorrent 磁力链接。该帖子在发布后迅速获得近 6 万次浏览量,引发安全社区广泛关注。

这一事件标志着 BreachForums 生态系统中最大规模的数据公开传播,涵盖了该论坛自运营以来通过其内容分发网络(CDN)托管的几乎所有泄露数据库。
关键时间节点
| 时间 | 事件 |
|---|---|
| 2022年3月4日 | BreachForums 由 Conor Brian Fitzpatrick(pompompurin)创建,作为 RaidForums 的继任者 |
| 2022年12月10日 | 威胁行为者 USDoD 通过社会工程攻击获取 FBI InfraGard 80,000+ 成员数据并出售 |
| 2023年3月15日 | Fitzpatrick 在纽约州被捕 |
| 2023年6月23日 | FBI 首次查封 BreachForums 明网域名 |
| 2024年5月15日 | FBI 再次查封明网、暗网及 Telegram 频道;管理员 Baphomet 被捕 |
| 2024年7月23日 | BreachForums v1 完整数据库被泄露 |
| 2025年2月 | IntelBroker 被法国当局逮捕 |
| 2025年4月28日 | MyBB 0-day 漏洞事件——论坛因执法部门利用零日漏洞而下线 |
| 2025年6月 | 法国警方逮捕四名管理员:Hollow、Noct、Depressed、ShinyHunters |
| 2025年8月12日 | BreachForums 永久下线,ShinyHunters 声称站点已被执法部门控制 |
| 2026年2月23日 | IntelOpsV3 确认 USDoD 的 CDN 数据已公开发布 |
| 2026年6月25日 | Clandestine 发布 905GB 完整 CDN 种子文件 |
二、威胁行为者分析
2.1 USDoD 画像
| 属性 | 详情 |
|---|---|
| 化名 | USDoD |
| Telegram | @impacket |
| 关联组织 | SparrowCorp |
| 活跃时间 | 2022年至今 |
| 威胁等级 | 高危 |
| 动机 | 经济利益、黑客社区声望 |
关键活动:
- 2022年12月,USDoD 通过社会工程手段冒充美国金融公司 CEO,获取 FBI InfraGard 门户的访问权限,并出售包含 80,000+ 名成员信息的数据库。
- 在 BreachForums 运营期间,USDoD 建立了自己的 CDN 基础设施,用于托管和分发从 BreachForums 及其他来源收集的泄露数据库。
- USDoD 后来关闭/禁用了其 CDN,但在此之前,数据已被安全社区成员通过 Python 工具批量下载。
2.2 Clandestine(@akaclandestine)
发布 905GB 种子的安全研究员/威胁情报分析师。其行为属于 OSINT 社区中的数据归档和情报共享实践,但客观上加速了泄露数据的大规模传播。
2.3 Sam Bent / DoingFedTime
开发者 Sam Bent(化名 DoingFedTime)创建了一个 Python 下载工具(GitHub 仓库:sambent.dev/sam/BreachForums),用于从 USDoD 的 CDN 批量下载泄露数据。该工具现已归档(archived),因 CDN 已关闭。
三、技术分析
3.1 种子文件技术细节
磁力链接:magnet:?xt=urn:btih:e5a49e1eb77f2ed8eefe119a8a149d505c214ad8&dn=BF_CDN&tr=udp://tracker.openbittorrent.com:80&tr=udp://tracker.opentrackr.org:1337/announce
| 参数 | 值 | 说明 |
|---|---|---|
| BTIH Hash | e5a49e1eb77f2ed8eefe119a8a149d505c214ad8 |
文件唯一标识符(SHA-1 哈希) |
| 文件名 (dn) | BF_CDN |
种子内顶层目录/文件名 |
| Tracker 1 | udp://tracker.openbittorrent.com:80 |
OpenBitTorrent 公共追踪服务器 |
| Tracker 2 | udp://tracker.opentrackr.org:1337/announce |
OpenTracker 公共追踪服务器 |
| 数据总量 | 905GB | 压缩后的总数据量 |
3.2 数据结构与内容
根据 CDN 下载工具的文档和分析,数据集内部结构如下:
压缩格式:所有数据库均以 .7z 格式压缩存储
命名规范:文件名遵循 [服务/网站名称]_BF.7z 模式
数据来源时间跨度:2015年 - 2023年(主要来自 RaidForums 和 BreachForums 时期的旧数据库)
已知包含的部分数据库清单:
| 类别 | 示例文件 |
|---|---|
| 科技巨头 | Adobe_BF.7z, Dropbox_BF.7z, LinkedIn_BF.7z, MySpace_BF.7z |
| 社交平台 | Facebook_BF.7z, VK_BF.7z, QQ_BF.7z, Patreon_BF.7z |
| 游戏平台 | Zynga_BF.7z |
| 健康/生活 | MyFitnessPal_BF.7z |
| 大型聚合泄露 | Collection1_BF.7z |
| 政府/选举 | USVoterData_BF.7z |
| 云服务 | Cloud_SQL_Export_2024-04-03 (16;49;50).sql.gz |
| 其他 | zeeroq.7z, zeeroq_BF.7z |
3.3 CDN 基础设施特征
- 托管方:由 USDoD 控制的独立 CDN 节点
- 分发协议:HTTP/HTTPS 直接下载(原始 CDN),BitTorrent(当前种子传播)
- 下载工具特性(Sam Bent 开发):
- 支持全量下载、按类别下载、指定数据库下载
- 实时进度条(显示下载速度和完成百分比)
- 断点续传功能
- 建议使用 VPN 匿名访问(因 CDN 由威胁行为者控制)
- 当前状态:原始 CDN 已由 USDoD 关闭,数据现通过 BitTorrent 网络传播
四、威胁影响评估
4.1 直接影响
4.1.1 大规模凭证泄露风险
905GB 数据集涵盖了 2015-2023 年间数十起重大数据泄露事件的原始数据,可能包含:
- 数十亿条个人身份信息(PII):姓名、邮箱、电话、地址
- 凭证数据:用户名、密码哈希(部分可能已破解为明文)
- 支付信息:信用卡/借记卡数据
- 敏感业务数据:企业内部数据库导出
4.1.2 撞库攻击面扩大
数据的公开传播使得:
- 低技能攻击者也能获取此前仅在暗网论坛出售的高质量泄露数据
- 凭证填充(Credential Stuffing)攻击的可用弹药库大幅扩充
- 企业面临来自多个历史泄露事件的复合风险
4.1.3 供应链安全风险
数据集中包含的 Cloud_SQL_Export 类文件表明存在云数据库导出泄露,可能暴露:
- 数据库连接字符串
- API 密钥
- 内部架构信息
4.2 风险评级矩阵
| 风险维度 | 评级 | 说明 |
|---|---|---|
| 数据泄露规模 | 🔴 极高 | 905GB 涵盖数十起泄露事件 |
| 传播可控性 | 🔴 极高 | BitTorrent 协议不可撤回 |
| 凭证重用风险 | 🟠 高 | 历史密码仍有大量用户沿用 |
| 企业数据暴露 | 🟠 高 | 含企业级数据库导出 |
| 个人隐私影响 | 🔴 极高 | 涉及数十亿条 PII |
| 攻击门槛降低 | 🟡 中高 | 公开传播降低了获取门槛 |
五、防御建议
5.1 企业层面
-
紧急凭证排查
- 立即将企业域名邮箱与已知泄露数据库进行交叉比对
- 强制要求匹配用户重置密码
- 部署密码黑名单策略(参考 NIST SP 800-63B)
-
多因素认证(MFA)加固
- 全面启用 MFA,优先使用硬件密钥(FIDO2/WebAuthn)
- 禁用 SMS 作为唯一第二因素
-
暗网监控
- 订阅暗网/泄露数据监控服务
- 持续追踪企业数据在地下论坛的出现情况
-
日志审计
- 审查近期异常登录活动,特别关注来自非常规地理位置的访问
- 部署 UEBA(用户实体行为分析)系统
5.2 个人用户层面
- 密码重置:对 2015-2023 年间注册的所有重要账户更换唯一强密码
- 密码管理器:使用密码管理器为每个账户生成独立密码
- MFA 启用:在所有支持的服务上启用多因素认证
- 信用监控:考虑启用信用监控服务,防范身份盗用
5.3 安全团队
- IOC 监控:监控 BTIH Hash
e5a49e1eb77f2ed8eefe119a8a149d505c214ad8相关的网络流量 - 网络策略:在企业网络中阻断 BitTorrent 协议流量
- 威胁狩猎:基于泄露数据中的凭证特征开展威胁狩猎
- 情报共享:通过 STIX/TAXII 渠道共享相关 IOC
六、MITRE ATT&CK 映射
| 战术 | 技术 | 描述 |
|---|---|---|
| 初始访问 (Initial Access) | T1078 - Valid Accounts | 泄露凭证可用于未授权访问 |
| 凭证访问 (Credential Access) | T1110 - Brute Force | 大规模凭证库支持撞库攻击 |
| 收集 (Collection) | T1530 - Data from Cloud Storage | 含云数据库导出数据 |
| 资源开发 (Resource Development) | T1588 - Obtain Capabilities | 攻击者获取泄露数据作为攻击资源 |
七、情报来源与参考
| 来源 | 链接 | 内容 |
|---|---|---|
| @akaclandestine (X) | x.com/akaclandestine/status/2070189051953451074 | 905GB 种子发布帖(2026-06-25) |
| @IntelOpsV3 (X) | x.com/IntelOpsV3/status/2025855649054330959 | CDN 数据发布确认(2026-02-23) |
| Sam Bent 工具 | sambent.dev/sam/BreachForums | CDN 下载工具(已归档) |
| Wikipedia | en.wikipedia.org/wiki/BreachForums | BreachForums 完整时间线 |
八、结论
BreachForums CDN 905GB 数据集的公开传播是近年来地下数据泄露生态系统的标志性事件。它不仅代表了单一论坛数据的集中释放,更是 2015-2023 年间整个英语圈黑客论坛数据交易历史的完整归档。
核心判断:
- 数据不可撤回:BitTorrent 协议的去中心化特性意味着这些数据将永久存在于互联网中,任何删除尝试都将无效。
- 攻击面持续扩大:尽管多数数据来自历史泄露事件,但大量用户仍未更改密码,凭证重用风险依然严峻。
- 执法行动的连锁效应:BreachForums 的多次查封和管理员逮捕并未阻止数据传播,反而加速了数据从封闭论坛向公开网络的扩散。
- 威胁行为者生态重组:随着 BreachForums、ShinyHunters、IntelBroker、USDoD 等核心角色相继被逮捕或转入地下,新的威胁生态系统正在形成。
建议安全团队将此事件定性为重大安全事件,立即启动凭证排查和加固流程。
本报告基于公开来源情报(OSINT)编写,仅供安全研究和防御目的使用。报告中提及的磁力链接和技术细节仅作情报分析用途,不构成对任何非法活动的支持或鼓励。






