文章总结: 暗网职业卖家backdoor在Exploit.in论坛高价出售Shopify等电商后台权限,3天内售出3家欧美网店,利用弱口令、第三方应用劫持及API凭证泄露获取权限,买家可注入恶意脚本窃取支付信息或导出客户数据。建议立即更换强密码、开启双重验证、卸载无用插件、轮换API密钥并监控异常操作以防范此类攻击。
综合评分: 92
文章分类: 威胁情报,数据安全,应用安全,漏洞分析,实战经验
暗网拍卖师”backdoor”:3天卖掉3家欧美网店,你家后台密码改了吗?
夜组OSINT
2026年9月15日 09:12
青海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
以下文章来源于夜组ATO
,作者NightTeam
夜组ATO
.
全面监控网络空间初始访问权限和账户接管威胁情报(Account Takeover Intelligence),实时预警安全风险,保护您的数字资产免受攻击。DarkCTI 威胁情报平台:dark.libaisec.com
一场价值2万美元的”网店清仓大甩卖”
2026年9月13日,一个网名叫 backdoor(后门)的卖家,在俄语黑客论坛 Exploit.in 的拍卖板块发了个帖子。
帖子标题很朴素:”Shopify admin is right. USA.“(Shopify 管理员权限,美国的。)
但内容信息量炸裂:他在卖一家美国豪华户外家具 Shopify 店铺的后台管理员权限——不是卖家具,是卖整家店的钥匙。
贴出来的”商品说明”写得像一份投资招股书:
低频但高端的店铺,约 15 单/月,客单价 2,500—3,000 美元。月访问量约 5,000 次。店铺已运营很长时间。
核心数据库:9,000 名富裕美国消费者,消费 Top 50 的用户每人消费超 40,000 美元。全量客户数据可通过 API 导出。优质受众可用于钓鱼/精准定向。所有用户均有订单记录和金额记录。
然后是”拍卖规则”:
| 项目 | 价格 |
| — | — |
| 起拍价 | 10,000 美元 |
| 每次加价 | 500 美元 |
| 一口价(直接买走) | 20,000 美元 |
| 拍卖结束 | 最后一次出价后 12 小时自动关闭 |
你没看错——2 万美元一口价,买走一家年销几十万美元、坐拥 9,000 名高净值客户的网店后台。这 9,000 人里有 50 个人每人在这个店花过 4 万美元以上——光是这 50 人的消费记录,拿去做精准钓鱼都是一座”金矿”。
而且人家发帖时距截图只过了 9 分钟——也就是说,你正在读这段话的时候,暗网上可能已经有好几拨人在为这把”钥匙”竞价了。
一、”backdoor”是谁?——暗网里的”职业拍卖师”
1.1 名片:论坛里最安静的那种人
跟之前我们聊过的”法老团队”(5 个 Telegram 频道+独立交易站)和”金隼”(满世界换壁纸发宣言)不同,这位 backdoor 走的是完全不同的路线:安静、专业、不废话。
它的活动据点是 Exploit.in——一个在黑客圈子里名声响亮的俄语闭门论坛。想注册?先交钱,再审核,通过才能进。它在这个论坛上的”资历卡”是这样的:
| 档案项 | 数据 |
| — | — |
| 论坛等级 | megabyte(付费高级用户) |
| 信誉值 | +16(好评如潮) |
| 累计发帖 | 77 篇 |
| 注册时间 | 2024年11月16日 |
| 身份标签 | coding/coder(编码/开发者) |
| 交易担保等级 | Autogarant 3(平台认证交易担保人) |
“Autogarant 3″这个标签特别值得注意。在暗网论坛,交易欺诈是家常便饭——卖家收钱不发货、买家拍下不给钱,比比皆是。而”Autogarant”是论坛的官方交易担保机制,等级 3 意味着这个人已经成功完成过多次担保交易,平台为他的信誉背书。
打个比方:大多数暗网卖家像路边摆摊的,”backdoor”更像是一个有营业执照、有消费者保障、在正规商场里开了十年店铺的老板。只不过这个”商场”卖的是偷来的钥匙。
1.2 跨论坛足迹:9 个”门面”
威胁情报检索显示,”backdoor”这个名字出现在 9 个黑客论坛:
| 论坛类型 | 代表 |
| — | — |
| 黑帽 SEO | Blackhatworld |
| 信用卡欺诈 | Carderpro、Cardingmafia |
| 账号交易 | Ogusers |
| 破解资源 | Cracked、Nulled |
| 已关停的大型黑客论坛 | Raidforums |
| 其他 | Drughub、Rehub |
从黑帽 SEO 到信用卡欺诈再到账号交易——这覆盖了网络犯罪的”全产业链”。当然,”backdoor”是个常见的黑客用户名,跨论坛重名不一定是同一个人。但光是在 Exploit.in 这一家论坛里,他的活跃度和交易信誉已经足够说明问题:这是一个在俄语黑客生态里深耕多年的职业卖家。
二、10 条案底:从”卖工具”到”卖网店”的升级路
情报平台给这个组织记录了 10 条案底,时间跨度从 2025 年 10 月到 2026 年 9 月。我们按时间顺序捋一遍,会发现它走的是一条清晰的”职业升级”路线。
2.1 战绩总览:它的”技能面板”
| 技能(事件分类) | 使用次数 | 占比 | 点评 |
| — | — | — | — |
| 初始访问权限售卖 | 6 次 | 60% | 绝对主技能 ——卖钥匙是主业 |
| 数据泄露 | 3 次 | 30% | 卖偷来的用户数据库 |
| 恶意软件 | 1 次 | 10% | 入行时的工具买卖 |
2.2 第一阶段(2025年10月):”新手试水”——卖工具
它的第一单记录是 2025 年 10 月 16 日:销售网络感染面板。
“网络感染面板”是什么?简单说就是一套批量控制被黑电脑的管理后台——类似于电商卖家用的”店铺管理后台”,只不过管理的是被人悄悄植入木马的受害者电脑。
这个阶段的 backdoor 更像一个”卖刀的人”——自己不一定用刀,但给需要刀的人供货。
2.3 第二阶段(2026年5月—8月):”职业转型”——权限与数据并行
从 2026 年 5 月开始,它的菜单换了——不再卖工具了,改卖权限和数据,6 个月里 6 条记录:
| 时间 | 卖什么 | 分类 |
| — | — | — |
| 2026-05-04 | 智利某 ISP 的访问权限(带 PII 数据) | 初始访问权限售卖 |
| 2026-06-19 | 法国某法律服务平台的 Root SSH + MySQL 权限 | 初始访问权限售卖 |
| 2026-06-28 | 美国某电商数据库 | 数据泄露 |
| 2026-07-03 | 某旅游预订网站的 MySQL Root 权限(WordPress 平台) | 初始访问权限售卖 |
| 2026-07-07 | 加密货币服务用户数据库 | 数据泄露 |
| 2026-08-23 | 美国房地产销售线索 | 数据泄露 |
看出规律了吗?它卖的全是**”能直接变现或帮别人变现的东西”:系统权限(SSH/MySQL/ISP)、用户数据库(电商/加密货币/房地产)。不像”金隼”那样换壁纸发宣言刷存在感,backdoor 的每一单都直奔主题——“我有权限/数据,谁要?”**
2.4 第三阶段(2026年9月):”精品路线”——锁定 Shopify
然后是 9 月的集中爆发——3 天 3 条,全是电商后台权限:
| 日期 | 卖什么 | 受害国 |
| — | — | — |
| 9月12日 | 德国某商店 Shopify 管理员权限 | 德国 |
| 9月13日 | 美国豪华家具店 Shopify 管理员权限 | 美国 |
| 9月13日 | 法国在线商店 Meta Ads API 权限 | 法国 |
这不是随机作案——这是产品线聚焦。从”什么都卖”的杂货铺,转型成了”专做 Shopify 网店权限”的精品店。
而且价格也升级了:以前卖 MySQL Root 权限可能几百到几千美元,现在 Shopify 管理员权限起拍就是 1 万美元,一口价 2 万——客单价翻了数倍。
三、它怎么拿到这些权限的?——说出来你可能又想查密码了
综合它的历史案底,这位”拍卖师”获取权限的主要路径大概率是这几条:
- 弱口令/泄露凭证:很多 Shopify 店主用的管理员密码还是”店名+123″或者直接用邮箱里的泄露密码。论坛上曾经有人统计过,超过 60% 的中小电商后台密码可以在公开泄露数据库里找到;
- 第三方应用授权劫持:Shopify 生态有大量第三方 App,店主安装时往往不看权限范围就点”同意”。一个有”读取客户数据”权限的恶意 App,就能把整店数据抽干;
- WordPress/MySQL 漏洞:它卖过 WordPress 旅游网站的 MySQL Root 权限——WordPress 插件漏洞是获取数据库权限的经典入口;
- Meta Ads API 凭证泄露:法国那单的 Meta Ads API 权限,可能是通过窃取 OAuth 令牌或广告管理员的泄露凭证获得。
一句话总结:它不需要什么”黑客大招”——只需要店主的密码不够安全、装的插件没检查过权限、API 密钥从没换过。
四、买家拿到权限后会干什么?
这才是最让人后背发凉的部分。帖子原文里有一句关键的话:
“可以在你的商店页面嵌入自定义 JS 脚本。”
“嵌入 JS 脚本”四个字翻译成现实场景就是:
| 买家操作 | 后果 |
| — | — |
| 在结账页注入 JS | 客户输入的信用卡号、CVV、有效期被静默发送到买家服务器(行业术语叫”Magecart 攻击”) |
| 在首页注入 JS | 访客被跳转到钓鱼网站,输入账号密码后一览无余 |
| 通过 API 导出客户数据 | 9,000 人的姓名、邮箱、电话、地址、消费记录全部打包,拿去做精准诈骗 |
| 修改页面内容 | 首页被替换成欺诈广告或恶意软件下载链接 |
也就是说,backdoor 卖的不只是”进门的钥匙”,而是**”进门之后能干的所有坏事的工具包”**。而且他还在帖子里贴心地标注了”全量客户数据可通过 API 导出”——等于在商品描述里写好了”使用说明”。
这份”售后服务意识”,不去正经公司做产品经理真是屈才了。
五、这事儿跟我们有关系吗?
5.1 中国电商特别需要注意
10 条案底没有直接指向中国,但这不意味着安全。中国是全球最大电商市场,大量独立站(包括 Shopify、WordPress 等平台建站的跨境卖家)存在同类弱点:
- 管理员密码常年不换;
- 装了一堆第三方插件但从没审计过权限范围;
- API 密钥从创建之日起就没轮换过;
- 店主甚至不知道自己的店有哪些人在用管理员账号。
backdoor 的攻击模式不需要针对中国特别定制——它的扫号、撞库、插件漏洞利用对任何 Shopify/WordPress 店铺一视同仁。你的店开在哪里不重要,你的后台密码够不够安全才重要。
5.2 给电商卖家的一份”防拍卖”清单
- 改密码:Shopify 后台管理员密码立即更换为 16 位以上随机密码,开启两步验证(2FA)——这一条能挡住 80% 的攻击;
- 查插件:打开 Shopify 后台 → Apps,看看装了哪些第三方应用,不再用的立刻卸载,在用的检查权限范围——特别是”读取客户数据”权限;
- 轮换 API 密钥:如果你的店用了任何 API 集成(ERP、广告管理、数据分析),立即轮换 API 密钥,并限制 IP 访问范围;
- 审计 Meta Ads 授权:检查 Facebook/Instagram 广告管理后台的授权用户列表,移除不明账号;
- 监控异常操作:开启 Shopify 后台操作日志,对”批量数据导出””新管理员添加””主题文件修改”等操作设置告警。
六、结语:暗网最可怕的,不是噪音大的人
我们之前聊过两个组织:法老团队(5 个频道+独立交易站,高调运营品牌)和金隼(满世界换壁纸发宣言,地缘政治旗号拉满)。它们都很”吵”——但 backdoor 完全不同。
它不发宣言,不换壁纸,不搞地缘政治。它就是在论坛上安安静静地开店、卖货、积累信誉、做担保交易。77 篇帖子,+16 信誉值,Autogarant 3——这些数字在暗网世界里的意义,等同于淘宝卖家的”皇冠+好评率99%+假一赔十”。
暗网最可怕的不是噪音大的人,而是这种安安静静做”正经生意”的人。 因为当一个人把网络犯罪当成正常职业来经营、还有平台给他做信誉背书的时候,说明这个”行业”已经成熟到令人不安的程度了。
最后还是那句话:
你的网店后台密码,就是暗网拍卖师的”进货渠道”。改密码这件事,今天就得做。
参考资料:威胁行为者溯源平台 backdoor 组织档案与 10 条关联威胁情报(2025-10 至 2026-09-13);Exploit.in 论坛帖子原文(forum.exploit.in/topic/291575/);威胁行为者活跃论坛检索结果(9 个论坛账号)。文中组织归属为基于公开线索的推断,事件真实性以受害方实际核查为准。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:夜组OSINT 《暗网拍卖师”backdoor”:3天卖掉3家欧美网店,你家后台密码改了吗?》