【威胁情报】BreachForums CDN 数据集(905GB)公开传播


一、事件概述

2026年6月25日,威胁情报研究员 Clandestine(@akaclandestine)在 X 平台公开发布了一个 905GB 的 BreachForums CDN 完整数据种子(Torrent),并附带了 BitTorrent 磁力链接。该帖子在发布后迅速获得近 6 万次浏览量,引发安全社区广泛关注。

这一事件标志着 BreachForums 生态系统中最大规模的数据公开传播,涵盖了该论坛自运营以来通过其内容分发网络(CDN)托管的几乎所有泄露数据库。

关键时间节点

时间 事件
2022年3月4日 BreachForums 由 Conor Brian Fitzpatrick(pompompurin)创建,作为 RaidForums 的继任者
2022年12月10日 威胁行为者 USDoD 通过社会工程攻击获取 FBI InfraGard 80,000+ 成员数据并出售
2023年3月15日 Fitzpatrick 在纽约州被捕
2023年6月23日 FBI 首次查封 BreachForums 明网域名
2024年5月15日 FBI 再次查封明网、暗网及 Telegram 频道;管理员 Baphomet 被捕
2024年7月23日 BreachForums v1 完整数据库被泄露
2025年2月 IntelBroker 被法国当局逮捕
2025年4月28日 MyBB 0-day 漏洞事件——论坛因执法部门利用零日漏洞而下线
2025年6月 法国警方逮捕四名管理员:Hollow、Noct、Depressed、ShinyHunters
2025年8月12日 BreachForums 永久下线,ShinyHunters 声称站点已被执法部门控制
2026年2月23日 IntelOpsV3 确认 USDoD 的 CDN 数据已公开发布
2026年6月25日 Clandestine 发布 905GB 完整 CDN 种子文件

二、威胁行为者分析

2.1 USDoD 画像

属性 详情
化名 USDoD
Telegram @impacket
关联组织 SparrowCorp
活跃时间 2022年至今
威胁等级 高危
动机 经济利益、黑客社区声望

关键活动

  • 2022年12月,USDoD 通过社会工程手段冒充美国金融公司 CEO,获取 FBI InfraGard 门户的访问权限,并出售包含 80,000+ 名成员信息的数据库。
  • 在 BreachForums 运营期间,USDoD 建立了自己的 CDN 基础设施,用于托管和分发从 BreachForums 及其他来源收集的泄露数据库。
  • USDoD 后来关闭/禁用了其 CDN,但在此之前,数据已被安全社区成员通过 Python 工具批量下载。

2.2 Clandestine(@akaclandestine)

发布 905GB 种子的安全研究员/威胁情报分析师。其行为属于 OSINT 社区中的数据归档和情报共享实践,但客观上加速了泄露数据的大规模传播。

2.3 Sam Bent / DoingFedTime

开发者 Sam Bent(化名 DoingFedTime)创建了一个 Python 下载工具(GitHub 仓库:sambent.dev/sam/BreachForums),用于从 USDoD 的 CDN 批量下载泄露数据。该工具现已归档(archived),因 CDN 已关闭。


三、技术分析

3.1 种子文件技术细节

磁力链接:magnet:?xt=urn:btih:e5a49e1eb77f2ed8eefe119a8a149d505c214ad8&dn=BF_CDN&tr=udp://tracker.openbittorrent.com:80&tr=udp://tracker.opentrackr.org:1337/announce
参数 说明
BTIH Hash e5a49e1eb77f2ed8eefe119a8a149d505c214ad8 文件唯一标识符(SHA-1 哈希)
文件名 (dn) BF_CDN 种子内顶层目录/文件名
Tracker 1 udp://tracker.openbittorrent.com:80 OpenBitTorrent 公共追踪服务器
Tracker 2 udp://tracker.opentrackr.org:1337/announce OpenTracker 公共追踪服务器
数据总量 905GB 压缩后的总数据量

3.2 数据结构与内容

根据 CDN 下载工具的文档和分析,数据集内部结构如下:

压缩格式:所有数据库均以 .7z 格式压缩存储

命名规范:文件名遵循 [服务/网站名称]_BF.7z 模式

数据来源时间跨度:2015年 - 2023年(主要来自 RaidForums 和 BreachForums 时期的旧数据库)

已知包含的部分数据库清单

类别 示例文件
科技巨头 Adobe_BF.7z, Dropbox_BF.7z, LinkedIn_BF.7z, MySpace_BF.7z
社交平台 Facebook_BF.7z, VK_BF.7z, QQ_BF.7z, Patreon_BF.7z
游戏平台 Zynga_BF.7z
健康/生活 MyFitnessPal_BF.7z
大型聚合泄露 Collection1_BF.7z
政府/选举 USVoterData_BF.7z
云服务 Cloud_SQL_Export_2024-04-03 (16;49;50).sql.gz
其他 zeeroq.7z, zeeroq_BF.7z

3.3 CDN 基础设施特征

  • 托管方:由 USDoD 控制的独立 CDN 节点
  • 分发协议:HTTP/HTTPS 直接下载(原始 CDN),BitTorrent(当前种子传播)
  • 下载工具特性(Sam Bent 开发):
    • 支持全量下载、按类别下载、指定数据库下载
    • 实时进度条(显示下载速度和完成百分比)
    • 断点续传功能
    • 建议使用 VPN 匿名访问(因 CDN 由威胁行为者控制)
  • 当前状态:原始 CDN 已由 USDoD 关闭,数据现通过 BitTorrent 网络传播

四、威胁影响评估

4.1 直接影响

4.1.1 大规模凭证泄露风险

905GB 数据集涵盖了 2015-2023 年间数十起重大数据泄露事件的原始数据,可能包含:

  • 数十亿条个人身份信息(PII):姓名、邮箱、电话、地址
  • 凭证数据:用户名、密码哈希(部分可能已破解为明文)
  • 支付信息:信用卡/借记卡数据
  • 敏感业务数据:企业内部数据库导出

4.1.2 撞库攻击面扩大

数据的公开传播使得:

  • 低技能攻击者也能获取此前仅在暗网论坛出售的高质量泄露数据
  • 凭证填充(Credential Stuffing)攻击的可用弹药库大幅扩充
  • 企业面临来自多个历史泄露事件的复合风险

4.1.3 供应链安全风险

数据集中包含的 Cloud_SQL_Export 类文件表明存在云数据库导出泄露,可能暴露:

  • 数据库连接字符串
  • API 密钥
  • 内部架构信息

4.2 风险评级矩阵

风险维度 评级 说明
数据泄露规模 🔴 极高 905GB 涵盖数十起泄露事件
传播可控性 🔴 极高 BitTorrent 协议不可撤回
凭证重用风险 🟠 高 历史密码仍有大量用户沿用
企业数据暴露 🟠 高 含企业级数据库导出
个人隐私影响 🔴 极高 涉及数十亿条 PII
攻击门槛降低 🟡 中高 公开传播降低了获取门槛

五、防御建议

5.1 企业层面

  1. 紧急凭证排查

    • 立即将企业域名邮箱与已知泄露数据库进行交叉比对
    • 强制要求匹配用户重置密码
    • 部署密码黑名单策略(参考 NIST SP 800-63B)
  2. 多因素认证(MFA)加固

    • 全面启用 MFA,优先使用硬件密钥(FIDO2/WebAuthn)
    • 禁用 SMS 作为唯一第二因素
  3. 暗网监控

    • 订阅暗网/泄露数据监控服务
    • 持续追踪企业数据在地下论坛的出现情况
  4. 日志审计

    • 审查近期异常登录活动,特别关注来自非常规地理位置的访问
    • 部署 UEBA(用户实体行为分析)系统

5.2 个人用户层面

  1. 密码重置:对 2015-2023 年间注册的所有重要账户更换唯一强密码
  2. 密码管理器:使用密码管理器为每个账户生成独立密码
  3. MFA 启用:在所有支持的服务上启用多因素认证
  4. 信用监控:考虑启用信用监控服务,防范身份盗用

5.3 安全团队

  1. IOC 监控:监控 BTIH Hash e5a49e1eb77f2ed8eefe119a8a149d505c214ad8 相关的网络流量
  2. 网络策略:在企业网络中阻断 BitTorrent 协议流量
  3. 威胁狩猎:基于泄露数据中的凭证特征开展威胁狩猎
  4. 情报共享:通过 STIX/TAXII 渠道共享相关 IOC

六、MITRE ATT&CK 映射

战术 技术 描述
初始访问 (Initial Access) T1078 - Valid Accounts 泄露凭证可用于未授权访问
凭证访问 (Credential Access) T1110 - Brute Force 大规模凭证库支持撞库攻击
收集 (Collection) T1530 - Data from Cloud Storage 含云数据库导出数据
资源开发 (Resource Development) T1588 - Obtain Capabilities 攻击者获取泄露数据作为攻击资源

七、情报来源与参考

来源 链接 内容
@akaclandestine (X) x.com/akaclandestine/status/2070189051953451074 905GB 种子发布帖(2026-06-25)
@IntelOpsV3 (X) x.com/IntelOpsV3/status/2025855649054330959 CDN 数据发布确认(2026-02-23)
Sam Bent 工具 sambent.dev/sam/BreachForums CDN 下载工具(已归档)
Wikipedia en.wikipedia.org/wiki/BreachForums BreachForums 完整时间线

八、结论

BreachForums CDN 905GB 数据集的公开传播是近年来地下数据泄露生态系统的标志性事件。它不仅代表了单一论坛数据的集中释放,更是 2015-2023 年间整个英语圈黑客论坛数据交易历史的完整归档

核心判断

  1. 数据不可撤回:BitTorrent 协议的去中心化特性意味着这些数据将永久存在于互联网中,任何删除尝试都将无效。
  2. 攻击面持续扩大:尽管多数数据来自历史泄露事件,但大量用户仍未更改密码,凭证重用风险依然严峻。
  3. 执法行动的连锁效应:BreachForums 的多次查封和管理员逮捕并未阻止数据传播,反而加速了数据从封闭论坛向公开网络的扩散。
  4. 威胁行为者生态重组:随着 BreachForums、ShinyHunters、IntelBroker、USDoD 等核心角色相继被逮捕或转入地下,新的威胁生态系统正在形成。

建议安全团队将此事件定性为重大安全事件,立即启动凭证排查和加固流程。


本报告基于公开来源情报(OSINT)编写,仅供安全研究和防御目的使用。报告中提及的磁力链接和技术细节仅作情报分析用途,不构成对任何非法活动的支持或鼓励。


手机扫码阅读

FOFA Leak Search:基于 Tauri 2 的跨平台 FOFA 搜索工具

Nuclei Template Creator:AI 驱动的 Nuclei 模板创建skills

评 论