1995年,一个名叫"Da Chronic"的少年在AOL聊天室里打出"phishing"这个词时,他大概不会想到,三十年后,这个原本只是用来形容"窃取免费上网账号"的俚语,将演变为一个年产值数百亿美元的黑色产业。更不会想到,有一天,一个二十出头的英国青年会在曼彻斯特机场的出发大厅里被逮捕——他创建的在线平台,让全球超过两千名犯罪分子无需任何技术背景,就能发起专业的钓鱼攻击,造成的经济损失估计达数亿欧元。
从个体恶作剧到产业化犯罪,从手工编码到订阅式服务,钓鱼攻击的"工业革命"不是一夜之间发生的。它经历了三个关键阶段的蜕变:工具的萌芽、网络的聚合、以及平台的诞生。每一个阶段,都有标志性的事件和人物,将这场数字时代的犯罪推向更深、更广、更难以遏制的深渊。
本节内容导航
一、前工业化时代:孤独的"渔夫"
在钓鱼产业化之前,每一次攻击都是一次手工劳动。攻击者需要自己编写HTML页面,自己搭建服务器,自己发送邮件,自己收集数据,自己处理赃款。这个过程不仅需要技术能力,还需要时间、耐心和一定的运气。
1995年至2003年间,钓鱼攻击几乎完全依赖个体的创造力。早期的攻击者通常是技术爱好者、黑客社区的成员,或者单纯想赚点快钱的年轻人。他们使用的工具极为简陋——AOL聊天室的纯文本消息、简单的HTML表单、免费托管的网页空间。攻击的目标也极为有限:AOL账号、PayPal余额、eBay卖家账户。
这一时期的钓鱼攻击有几个显著特征:规模小、成功率低、影响范围有限。一个攻击者一天可能只能发送几百封邮件,其中大部分会被垃圾邮件过滤器拦截,真正点击链接的受害者寥寥无几。即便如此,对于那些技术娴熟且运气不错的攻击者来说,这种"手工作坊"式的操作依然有利可图——毕竟,成本几乎为零,而一次成功的攻击就可能带来数千美元的收益。
然而,这种模式的瓶颈是显而易见的。攻击者的产出受限于个人的时间和精力,无法规模化。更重要的是,每一次攻击都需要从头开始,重复造轮子。一个攻击者花了三天时间搭建了一个完美的PayPal钓鱼页面,下一次想攻击eBay时,又得重新开始。这种低效率的运作模式,注定了钓鱼在很长一段时间内只能是小打小闹。
全球钓鱼攻击规模增长趋势(2004-2025年)
数据来源:APWG Phishing Activity Trends Reports, 2004-2025上图展示了钓鱼攻击从"手工作坊"到"工业化生产"再到"订阅式服务"的规模跃迁。2004年APWG开始系统记录钓鱼攻击数据时,全年钓鱼邮件数量尚以"千"计;到2009年Avalanche网络鼎盛时期,全球每季度检测到的独立钓鱼网站已超过5.6万个;而到2024年,APWG记录的钓鱼攻击数量突破480万次,创下历史新高。这一指数级增长的背后,正是钓鱼产业化的直接结果——当攻击门槛降至"零",攻击规模便呈几何级数膨胀。
1.1 AOHell:恶作剧与犯罪的模糊边界
1994年11月,一个名为AOHell的工具包在AOL用户中悄然流传。它最初只是一个恶作剧工具——可以让用户在聊天室里伪造系统消息,假装是AOL官方工作人员,骗取其他用户的密码。1995年1月,AOHell加入了密码窃取功能,标志着它从恶作剧工具向犯罪工具的质变。开发者可能只是想开个玩笑,或者向朋友炫耀自己的技术。但很快,这个工具就被滥用了。
AOHell的运作原理极为简单:它生成一段看起来像AOL系统提示的文本,要求用户"验证账号信息",并提供一个输入密码的对话框。对于那个年代的互联网用户来说,"系统提示"意味着权威和信任。许多人毫不犹豫地输入了自己的密码——然后发现自己的账号被锁定,免费上网时长被盗用。
AOHell的流行揭示了一个后来被反复验证的规律:技术门槛越低,滥用范围越广。当攻击工具从"需要自己编写代码"变成"只需要点击几个按钮"时,犯罪群体就会从"技术精英"扩展到"普通网民"。这个规律,将在后来的钓鱼工具包时代被无限放大。
不过,AOHell时代还有一个重要的特征:犯罪与恶作剧的边界极为模糊。许多使用AOHell的人并不认为自己在"犯罪"——他们只是在"搞恶作剧",或者"测试安全性"。这种道德上的模糊性,使得早期的钓鱼攻击带有一种"黑客文化"的色彩,而不是纯粹的犯罪活动。这种文化背景,也解释了为什么早期的钓鱼攻击者往往会在黑客论坛和社区中交流技术,而不是在地下犯罪市场中交易。
1.2 从恶作剧到犯罪:心态的转变
2000年前后,钓鱼攻击开始发生质变。随着电子商务的兴起,PayPal、eBay、网上银行成为新的攻击目标。攻击的动机也从"窃取免费上网时长"变成了"直接窃取金钱"。这种转变,使得钓鱼从一种"技术游戏"变成了一种"经济活动"。
2001年,PayPal开始大规模遭受钓鱼攻击。攻击者发送邮件,声称用户的账户存在"安全问题",需要点击链接重新验证。链接指向的页面与PayPal官网几乎一模一样——除了URL中那个不易察觉的拼写错误。受害者输入用户名和密码后,攻击者立即登录真实的PayPal账户,将余额转走。
这一时期的攻击者开始意识到,钓鱼可以是一门"生意"。他们不再满足于一次性的恶作剧,而是开始追求可持续的收益。一些人开始专门研究如何提高钓鱼邮件的打开率,如何设计更逼真的钓鱼页面,如何更快地转移赃款。这些早期的"专业化"尝试,为后来的产业化奠定了基础。
但即便如此,2000年至2003年间的钓鱼攻击仍然停留在个体层面。每一个攻击者都是独立的"渔夫",各自为战,互不往来。他们可能在同一个论坛里交流经验,但不会共享工具、分工合作、或者建立稳定的供应链。这种"前工业化"的状态,一直持续到2003年——那一年,第一批钓鱼工具包出现在地下市场上。
二、工具的萌芽:Rock Phish与第一波"工业化"
2003年,一个名为"Rock Phish(摇滚鱼)"的钓鱼工具包在俄语地下论坛中首次出现。它的出现,标志着钓鱼攻击从"手工作坊"向"工业化生产"迈出了关键一步。
Rock Phish并不是一个单一的软件,而是一套完整的钓鱼攻击解决方案。它包含伪造的银行登录页面模板、自动化的邮件发送脚本、数据收集后台,以及详细的使用说明。购买者不需要任何编程知识,只需要按照说明填写目标银行的信息、上传邮件列表、配置服务器,就能发起一次专业的钓鱼攻击。
Rock Phish的商业模式极为简单:一次性购买,永久使用。一套基础版的工具包售价在50至200美元之间,高级版则可能达到500美元。对于攻击者来说,这是一笔极为划算的投资——一次成功的钓鱼攻击就能带来数千美元的收益,而工具包的成本只是一次性的。
Rock Phish的出现,彻底改变了钓鱼攻击的门槛。在此之前,发起一次钓鱼攻击需要具备一定的Web开发知识、服务器管理经验和邮件发送技巧。现在,这些技术门槛被工具包抹平了。任何一个有基本电脑操作能力的人,都能在几小时内搭建起一个功能完备的钓鱼网站。
更重要的是,Rock Phish引入了"模板化"的概念。工具包中预置了数十种银行、电商平台和社交媒体的高仿登录页面。攻击者不需要自己设计页面,只需要选择目标品牌,工具包就会自动生成对应的钓鱼页面。这种"即插即用"的模式,极大地提高了攻击效率,也使得钓鱼攻击的质量更加稳定——毕竟,模板是由专业的前端开发者设计的,比大多数攻击者自己写的页面要逼真得多。
2.1 Rock Phish的技术架构
Rock Phish工具包的技术架构虽然简陋,但已经具备了后来所有钓鱼工具包的基本要素。它通常由以下几个模块组成:
前端模板模块:包含HTML、CSS和JavaScript文件,用于生成高仿的钓鱼页面。模板通常使用表格布局(这是2003年的主流技术),配色和字体尽可能模仿目标网站。一些高级模板甚至会包含目标网站的Logo和图标,通过盗链或本地缓存的方式加载。
数据收集模块:一个简单的PHP或ASP脚本,用于接收受害者提交的用户名和密码,并将其存储在数据库或文本文件中。这个模块通常还会记录受害者的IP地址、浏览器信息和提交时间,以便攻击者进行后续分析。
邮件发送模块:一个批量邮件发送脚本,支持SMTP协议和简单的邮件模板。攻击者可以导入邮件列表,设置发送频率,然后自动发送钓鱼邮件。一些高级版本还支持邮件内容的随机化,以规避垃圾邮件过滤器的检测。
管理后台模块:一个基于Web的管理界面,允许攻击者查看收集到的数据、管理钓鱼页面、监控攻击进度。这个模块通常设有简单的登录验证,防止未经授权的访问。
这四个模块的组合,构成了一个最小可用的钓鱼攻击系统。虽然与现代的工具包相比,Rock Phish在功能上极为原始——没有动态生成、没有反检测、没有自动化分发——但它确立了一个至关重要的范式:钓鱼攻击可以被封装成产品,批量生产和销售。
2.2 从工具包到网络:Rock Phish的进化
Rock Phish最初只是作为独立工具包销售的,但很快,它的运营者意识到,单靠销售工具包的收入是有限的。真正的利润在于运营一个完整的钓鱼网络——不仅卖工具,还提供基础设施、技术支持、甚至赃款洗白服务。
大约在2004年至2005年间,Rock Phish开始从一个单纯的工具包演变成一个钓鱼网络。它的运营者开始提供"托管服务"——攻击者不需要自己搭建服务器,只需要租用Rock Phish提供的服务器空间,就能直接部署钓鱼页面。这种模式降低了攻击者的技术门槛,也使得Rock Phish的运营者能够更好地控制整个攻击链条。
Rock Phish网络的另一个创新是引入了"分销模式"。运营者不再直接面对受害者,而是招募"分销商"——这些人负责购买工具包、发起攻击、收集数据,然后将窃取到的凭证卖给Rock Phish的运营者或其他买家。这种分工模式,使得Rock Phish网络的规模迅速扩大,也使得执法机构更难追踪到真正的幕后主使。
到2006年,Rock Phish网络已经成为全球最大的钓鱼网络之一。据估计,它涉及的钓鱼页面数量超过一万个,攻击目标覆盖全球数十个国家的数百家银行。它的成功,证明了钓鱼产业化的可行性,也吸引了大量模仿者进入市场。一时间,各种钓鱼工具包如雨后春笋般涌现,地下论坛中充斥着"专业钓鱼工具包"、"银行钓鱼模板"、"PayPal钓鱼页面"的广告。
三、网络的聚合:Avalanche——钓鱼的"帝国时代"
如果说Rock Phish代表了钓鱼产业化的萌芽,那么Avalanche则代表了钓鱼产业化的巅峰。这个庞大的犯罪网络,从2009年开始运作,直到2016年才被国际执法机构联合摧毁。在它存在的七年里,Avalanche几乎定义了"钓鱼即服务"(Phishing as a Service)的商业模式,也为后来的所有钓鱼平台树立了标杆。
Avalanche的核心创新在于它构建了一个完整的"犯罪生态系统"。它不仅提供钓鱼工具包,还提供服务器托管、域名注册、邮件发送、数据管理、赃款洗白等全套服务。攻击者只需要支付月费,就能获得一个完整的钓鱼攻击平台——从页面生成到数据收集,从邮件发送到资金转移,一切都被自动化和平台化了。
这种"一站式"服务的模式,彻底消除了钓鱼攻击的技术门槛。一个完全不懂技术的人,只需要在Avalanche的网站上注册账号、选择套餐、填写目标信息,就能在几分钟内发起一次专业的钓鱼攻击。这种便捷性,使得Avalanche的用户数量迅速膨胀,攻击规模也达到了前所未有的水平。
3.1 Avalanche的商业模式
Avalanche的商业模式可以概括为"三层架构":基础设施层、平台层和应用层。
基础设施层:Avalanche运营者控制着大量的服务器、域名和IP地址。他们使用"双快速通量"(Double Fast Flux)技术,每隔几分钟就更换DNS记录和IP地址,使得执法机构几乎不可能追踪到服务器的真实位置。这种技术不仅保护了Avalanche的基础设施,也使得被攻击的网站难以通过封锁IP地址来防御。
平台层:Avalanche提供了一个Web界面,用户可以在上面选择钓鱼模板、配置攻击参数、查看攻击数据。平台还提供了自动化的邮件发送功能、数据导出功能、以及简单的数据分析工具。用户可以通过这个平台,管理自己的所有钓鱼活动,而无需关心底层的技术细节。
应用层:这是Avalanche最精妙的设计。它允许用户"自定义"钓鱼页面,选择目标品牌、设置钓鱼场景、编写诱骗文案。平台会自动生成对应的钓鱼页面,并将其部署到Avalanche的服务器上。用户只需要将生成的URL发送给受害者,就能开始收集数据。
这种三层架构的设计,使得Avalanche具备了极强的可扩展性和抗打击能力。即使某个服务器被查封,运营者可以迅速将服务迁移到新的服务器上;即使某个域名被封锁,双快速通量技术会自动切换到新的域名。更重要的是,这种架构使得执法机构很难找到"核心"——Avalanche的运营者隐藏在层层代理和虚假身份之后,几乎不可能被直接追踪。
3.2 Avalanche的规模与影响
Avalanche的规模和影响,在当时的网络犯罪史上是空前的。根据国际执法机构的调查,Avalanche网络涉及以下惊人的数据:
Avalanche网络关键数据
- 运营时间:2009年至2016年(约7年)
- 涉及域名:超过800,000个域名被查封、Sinkhole或封锁
- 服务器数量:全球约600台服务器,分布在多个国家
- 恶意软件家族:至少17种不同的恶意软件通过Avalanche分发,包括Zeus、SpyEye、Citadel、Dridex、TeslaCrypt等
- 受害者范围:超过180个国家的计算机被感染
- 经济损失:仅德国地区的网银攻击就造成约600万欧元损失;全球总损失估计达数亿欧元
- 邮件发送量:每周发送超过100万封含有恶意附件或链接的邮件
- 日感染量:高峰期每天有大量计算机被感染和控制,具体数字因统计口径不同而存在差异
Avalanche不仅仅是一个钓鱼平台,它是一个完整的"犯罪即服务"(CaaS)基础设施。除了钓鱼攻击,它还支持恶意软件分发、勒索软件传播、银行木马部署、以及"钱骡"招募。攻击者可以在同一个平台上,发起多种不同类型的攻击,而无需切换工具或基础设施。
这种"多功能"的设计,使得Avalanche成为了网络犯罪界的"瑞士军刀"。它不仅服务于钓鱼攻击者,还服务于勒索软件团伙、银行木马运营者、以及各类网络犯罪分子。这种广泛的客户基础,使得Avalanche的收入来源极为多样化,也使其在网络犯罪生态系统中占据了核心地位。
3.3 双快速通量:Avalanche的技术护城河
Avalanche最引以为傲的技术创新,是"双快速通量"(Double Fast Flux)技术。这种技术使得Avalanche的基础设施几乎不可能被传统的封锁手段所遏制。
Fast Flux网络及其相关威胁形势的高级架构
快速通量技术的基本原理是:频繁更换与域名关联的IP地址。传统的域名解析中,一个域名通常对应一个或几个固定的IP地址。执法机构可以通过封锁这些IP地址,来阻止用户访问恶意网站。但快速通量技术打破了这种对应关系——域名对应的IP地址每隔几分钟就更换一次,而且更换的IP地址来自全球各地的服务器。
Avalanche的"双快速通量"技术则更进一步:它不仅频繁更换IP地址,还频繁更换DNS服务器本身。这意味着,即使执法机构追踪到了某个DNS服务器,这个服务器很快就会被替换掉。而且,新的DNS服务器可能位于完全不同的国家或地区,使得跨国执法合作变得极为困难。
LabHost攻击流程展示了伪造短信和爱尔兰邮政(An Post)网站
这种技术的防御效果极为显著。在Avalanche被摧毁之前,执法机构曾多次尝试封锁其域名和IP地址,但效果微乎其微。每当一个IP地址被封锁,Avalanche的系统就会自动切换到新的IP地址;每当一个域名被查封,新的域名就会立即启用。这种"打地鼠"式的对抗,使得Avalanche在长达七年的时间里几乎毫发无损。
然而,双快速通量技术也有一个致命的弱点:它需要大量的服务器和IP地址资源。Avalanche的运营者必须维护一个庞大的服务器网络,不断注册新的域名,不断配置新的DNS记录。这种资源消耗,最终也成为了Avalanche的软肋——它留下了太多的痕迹,太多的数据,太多的关联。当执法机构积累了足够的情报,并协调了全球30个国家的力量时,Avalanche的庞大网络反而成为了它的致命弱点——因为规模太大,无法在短时间内完全转移。
四、帝国的黄昏:Avalanche的覆灭
2016年11月30日,一个代号为"Avalanche行动"的国际执法行动,在德国、美国、欧洲刑警组织(Europol)和全球合作伙伴的协调下,成功摧毁了这个庞大的犯罪网络。这是当时网络犯罪史上最大规模的执法行动之一,也是钓鱼产业化历史上的一个重要转折点。
这次行动的成功,离不开德国执法机构的长期调查。早在2012年,德国警方就开始调查一起勒索软件攻击案件,追踪过程中逐渐发现了Avalanche网络的踪迹。经过四年的深入调查,德国警方分析了超过130TB的捕获数据,识别出了Avalanche的服务器结构,并绘制出了整个网络的拓扑图。
"Avalanche行动"(2016年11月30日)执法成果概览
数据来源:Europol, Shadowserver Foundation, FBI, 2016-2018"Avalanche行动"是网络犯罪史上最大规模的执法行动之一。30国执法机构联合出击,查封超过80万个域名,仅第一年就有约10万台受感染设备每日尝试连接Sinkhole服务器。到第三年(2018年),尽管Avalanche主网络已被摧毁,仍有超过200万台受感染设备的独立IP每日尝试连接,说明僵尸网络的"长尾效应"远超想象。影子服务器基金会(Shadowserver Foundation)连续三年持续Sinkhole操作,累计封锁域名超过240万个。
行动当天,全球30个国家的执法机构同时出击。5名核心嫌疑人被逮捕,37处住所被搜查,39台服务器被直接查封。更重要的是,执法机构通过"Sinkhole"(黑洞服务器)技术,接管了超过800,000个与Avalanche相关的域名,使得这些域名不再指向恶意服务器,而是指向执法机构控制的服务器。这是网络犯罪史上最大规模的Sinkhole操作。
此外,执法机构还向全球各地的托管服务商发送了滥用通知,要求关闭与Avalanche相关的221台服务器。这些服务器分布在全球多个国家,涉及数十家托管服务商。这种"多管齐下"的策略,使得Avalanche的基础设施在短时间内被大规模摧毁,其运营者几乎来不及反应。
Avalanche的覆灭,向网络犯罪界传递了一个明确的信号:即使是最庞大、最复杂的犯罪网络,也不是不可战胜的。然而,这个信号的影响是复杂的。一方面,它确实震慑了一部分犯罪分子,使得一些小型钓鱼网络在短时间内销声匿迹。另一方面,它也促使网络犯罪界加速进化——Avalanche的覆灭,反而催生了更多分散化、去中心化的犯罪模式。
五、从Avalanche到PhaaS:产业化的下一站
Avalanche的覆灭并没有终结钓鱼产业化,反而加速了它的进化。在Avalanche被摧毁后的几年里,钓鱼产业经历了两个重要的转变:从"集中式平台"向"分布式服务"的转变,以及从"技术驱动"向"商业驱动"的转变。
第一个转变的核心是"去中心化"。Avalanche的教训让网络犯罪界意识到,过于集中的平台虽然效率高,但也容易成为执法机构的"靶子"。因此,新一代的钓鱼服务开始采用更加分散的架构:工具包开发者、基础设施提供者、攻击执行者、数据买家,各自独立运营,通过加密通信和加密货币进行交易。这种"模块化"的架构,使得执法机构更难一次性摧毁整个产业链。
第二个转变的核心是"商业化"。Avalanche虽然已经具备了商业化的雏形,但它的运营模式仍然带有浓厚的"技术社区"色彩——运营者更像是"技术高手"在分享工具,而不是"企业家"在经营生意。新一代的钓鱼服务则完全不同:它们有明确的定价策略、有分层的服务套餐、有客户支持团队、甚至有"用户满意度调查"。这种商业化的运营,使得钓鱼服务更加专业化、标准化,也更加难以被外部识别。
这两个转变的交汇点,就是"钓鱼即服务"(Phishing as a Service,简称PhaaS)的兴起。PhaaS不仅是一种技术模式,更是一种商业模式。它将钓鱼攻击的所有环节——从工具开发到基础设施租赁,从攻击执行到数据变现——都封装成标准化的服务产品,以订阅制的方式出售给终端用户。
LabHost:PhaaS时代的"标杆"平台运营数据(2021-2024)
数据来源:Metropolitan Police, Europol, FBI, Group-IB, 2024LabHost于2021年末上线,2024年4月被国际执法机构联合摧毁。平台提供分层订阅服务($179-$300/月),支持170余种钓鱼模板,覆盖银行、邮政、电商、流媒体等200多个目标品牌。其独创的"LabRat"工具可实时与受害者交互,捕获双因素认证(2FA)验证码。创始人扎克·科因(Zak Coyne)(23岁)于2024年9月认罪,被判处8.5年监禁。LabHost的覆灭标志着PhaaS平台进入"高风险时代"——即使是最隐蔽的订阅式服务,也无法逃脱执法机构的追踪。
在PhaaS模式下,一个完全没有技术背景的犯罪分子,只需要每月支付几百美元的订阅费,就能获得一个完整的钓鱼攻击平台。平台提供高仿的钓鱼页面模板、自动化的邮件发送功能、实时的数据收集后台、以及专业的技术支持。用户甚至不需要自己寻找受害者——一些高级平台还提供"目标列表"服务,出售经过筛选的邮件地址和联系方式。
LabHost登录页面
LabHost的“层级”(1)
LabHost的“层级”(2)
这种商业模式的精妙之处在于,它将钓鱼攻击从一种"技术活动"变成了一种"消费行为"。用户不再需要学习技术、编写代码、搭建服务器——他们只需要像订阅网飞(Netflix)一样,每月支付费用,就能享受全套服务。这种便捷性,使得钓鱼攻击的门槛降到了历史最低,也使得钓鱼产业的规模达到了前所未有的高度。
在下一节中,我们将深入剖析钓鱼工具包的技术架构、商业模式和演化趋势,还原这个"零门槛攻击武器"的完整面貌。从20美元的基础版到880美元的企业版,从简单的HTML表单到AI驱动的动态生成,钓鱼工具包的进化史,就是一部钓鱼产业化的微观史。
"从AOHell到Avalanche,从Rock Phish到LabHost,钓鱼产业化的每一步都遵循着同一个逻辑:降低门槛、扩大规模、提高利润。当犯罪变成一条流水线,当攻击变成一项订阅服务,我们面对的就不再是个别黑客,而是一个完整的经济生态系统。理解这个生态系统的演化规律,是摧毁它的第一步——也是最难的一步。" —— 编者
延伸阅读与参考
- Europol. (2016). 'Avalanche' network dismantled in international cyber operation. Europol Press Release, December 1, 2016. 欧洲刑警组织关于Avalanche网络被摧毁的官方通报,详述30国联合执法行动的具体成果。
- FBI. (2016). Joint Cyber Operation Takes Down Avalanche Criminal Network. FBI News Stories, December 5, 2016. 美国联邦调查局对Avalanche行动的国际执法合作细节及技术层面分析的官方报道。
- Shadowserver Foundation. (2016-2019). Avalanche Botnet Sinkhole Operations & Statistics. Shadowserver Technical Reports. 非营利安全组织Shadowserver对Avalanche僵尸网络Sinkhole操作的技术报告,含日独立IP感染量等核心数据。
- APWG. (2004-2024). Phishing Activity Trends Reports. Anti-Phishing Working Group Quarterly & Annual Reports. 反钓鱼工作组的季度及年度钓鱼活动趋势报告,记录全球钓鱼攻击规模的历史演变数据。
- Group-IB. (2020). Underground market of phishing kits is booming. Group-IB Threat Intelligence Report, April 15, 2020. 俄罗斯网络安全公司Group-IB关于钓鱼工具包地下市场繁荣态势的威胁情报报告。
- Metropolitan Police / Europol / FBI. (2024). LabHost Phishing-as-a-Service Platform Takedown. Joint International Law Enforcement Press Release, April 2024. 伦敦大都会警察局牵头、多国执法机构联合摧毁LabHost平台的官方通报,含平台运营数据。
- Canadian Cyber Incident Response Centre. (2016). Alert - Avalanche Botnet Takedown. AL16-023, December 1, 2016. 加拿大网络安全事件响应中心关于Avalanche僵尸网络被摧毁的安全预警通告。
- Interpol. (2016). 'Avalanche' network dismantled in international cyber operation. Interpol Press Release, December 1, 2016. 国际刑警组织关于参与Avalanche联合执法行动的官方声明。