网络犯罪案件档案
判决记录 · 出入境 · 网络账号 · 资金流水 · 作案手法
独立资料整理页面
ZHU DONG
Subject photograph
人物档案 / 案件摘要

案件档案

ZHU DONG(祝东)
关于公开裁判记录、举报信息、网络犯罪相关指控及公开网络安全研究资料的汇总页面
公开指控 已有法院裁判记录 网络犯罪相关
身份证号:210623199505080956
户籍所在地:辽宁省东港市前阳镇新安村
现居住地:辽宁省丹东市振兴区花园街道城市俪景小区
页面性质说明: 本页面为独立资料整理页面,并非 FBI、INTERPOL 或任何政府执法机构官方网站 除明确引用的生效法院裁判内容外,其余“涉嫌”“疑似”“举报”等内容应视为待核实信息,不代表相关司法或安全机构已经作出事实认定
法院认定涉及服务器
113 台
非法控制计算机信息系统案
生效刑期
3年6个月
罚金人民币4万元
TRON 钱包统计流入
614,814.65
USDT · 2026-03 至 2026-09
法院认定境外活动阶段
2017年7–9月
马来西亚 · 吉隆坡
Section 01

主要犯罪事实指控

本节汇总生效裁判、公开账号、频道存档、链上流水及安全研究中涉及的主要行为模式
  • 非法控制计算机信息系统:生效裁判已确认,2017年祝东与他人共同检索存在防护漏洞的目标服务器,植入木马取得控制权限,并上传含赌博关键词及自动跳转功能的静态网页;案件共涉及被植入木马程序的目标服务器113台
  • 赌博广告与SEO引流:法院认定相关行为目的之一为提高赌博网站广告被搜索引擎命中的概率,并以此获取赌博网站广告费用
  • 境外活动与案件地点:裁判文书记载相关人员自2017年7月起在马来西亚吉隆坡 Trillion 公寓实施相关行为;国家移民管理局记录显示,祝东于2017年6月19日出境,并于2017年9月27日搭乘D7316航班入境北京,与裁判所述活动时间窗口具有较强一致性
  • 资金接收与转移:裁判文书记载祝东参与查找、入侵网站,并提供账户接收、转移赃款;页面另收录其关联TRON地址的USDT流转记录,用于展示后续资金流线索,但链上转账本身不等同于对具体犯罪所得性质的司法认定
  • Telegram频道活动线索:相关频道公开消息出现“能打国外站的来合作”“手上有大量站群的来合作”“新开泰国bc线路”等表述,页面保留Telegram原消息及Wayback、Archive.ph存档用于历史核对
  • GitHub及网络账号线索:页面记录GitHub账号、Telegram账号历史用户名及T00ls会员主页等公开资料,用于账号关联与历史追踪;其中GitHub User ID等固定标识可用于在用户名变化后继续核对同一平台账户
  • 与后续安全研究的技术相似性:公开安全研究中关于IIS服务器入侵、SEO投毒、恶意跳转及赌博流量变现的技术模式,与2017年生效裁判记载的部分手法存在相似性
Section 02

涉嫌违反各国法律条款(整理)

国家/地区 涉嫌罪名 法律依据
中国非法侵入计算机信息系统、开设赌场、洗钱《刑法》第285条、第286条、第303条、第191条
美国(五眼联盟)未经授权访问计算机、计算机欺诈、洗钱、电信诈骗18 U.S.C. §1030、§1956、§1343
英国(五眼联盟)未经授权访问计算机、实施或便利进一步犯罪的计算机入侵、未经授权干扰计算机、洗钱Computer Misuse Act 1990 §§1–3;Proceeds of Crime Act 2002(Part 7)
加拿大(五眼联盟)未经授权使用计算机、处理或转移犯罪所得、洗钱Criminal Code, R.S.C. 1985, c. C-46, §§342.1、462.31
澳大利亚(五眼联盟)未经授权访问或修改受限制数据、损害数据或电子通信、处理犯罪所得及洗钱Criminal Code Act 1995, Part 10.7(Divisions 477–478);Division 400
新西兰(五眼联盟)以不诚实目的访问计算机系统、干扰计算机系统、洗钱Crimes Act 1961, §§243、249–250
欧盟违反反洗钱与数据监管规定《第五反洗钱指令》(5AMLD)、GDPR(如涉及)
Section 03

身份信息与网络账号

身份与联系方式
姓名ZHU DONG(祝东)
性别 / 民族男 / 汉
出生日期1995-05-08
身高 / 足长180 cm / 26 cm
身份无业人员
手机号13118173713 / 15641571506 / 17641506115
住址辽宁省丹东市振兴区花园街道城市俪景小区13号楼
网络账号与平台身份
GitHub账号 CODE @ggmmoo9123
GitHub User ID:57856611
Node ID:MDQ6VXNlcjU3ODU2NjEx
账号创建时间:2019-11-17 07:27:24 UTC
公开仓库:11
固定 API 标识:api.github.com/user/57856611
T00ls账号 SECURITY 用户名:芙蓉王jh
主页:cn.t00ls.com/members-profile-6925.html
该会员主页对游客访问会跳转至登录页面
微信账号 WECHAT微信号:xiaodongdong518
Telegram账号 TELEGRAM 账号线索 A: @shenji518233(显示名:518)
Telegram ID:6551946770
香港手机号:+852 6*** 7047(与 Telegram 名称“518”的账号存在关联线索)
账号线索 B: @apt25
Telegram ID:992261040

账号画像 A · @shenji518233

Telegram ID 6551946770

当前显示:@shenji518233 · 名称 518
历史特征:已记录 7 个曾用用户名,2024—2026 年间多次更换用户名
命名关联:“518”同时出现在 Telegram 显示名、当前/历史用户名及微信号 xiaodongdong518 中
联系方式线索:与香港手机号 +852 6*** 7047 存在关联记录
★ 画像概括:账号呈现持续更换公开用户名、但反复保留“518”命名元素的特征,固定 Telegram ID 可用于跨用户名追踪同一账号
画像仅基于页面已记录的用户名历史、固定 Telegram ID、命名重复和联系方式关联进行概括

账号画像 B · @apt25

Telegram ID 992261040

当前显示:@apt25
历史特征:曾使用 @apt46、@apt002、@null1ll、@apt28、@tools_none、@system1ock 等用户名
命名倾向:多个曾用名带有 APT、tools、system 等技术/安全语义元素
黑客 / 渗透WebShellSEO / 引流博彩数据资源USDT / 支付境外资源
★ 画像概括:账号的用户名轨迹和已检出群组主题整体偏向网络安全、渗透、站点控制、SEO 引流、博彩、数据资源、支付及境外资源等技术与业务交叉领域
★ Telegram 关联群组属性:
黑客 / 渗透 / WebShell / 漏洞技术 SEO / 引流 / 站群 博彩 / Sportsbook / Casino 数据 / 社工库 / 黑灰产资源 支付通道 / USDT / 加密货币 东南亚 / 出海 / 海外资源 加密通讯 / VPN / 技术工具 区块链 / 矿池 / 交易所
按 tgscanrobot-apt25 数据中的群组名称与主题进行属性归类,仅保留类别层级,不展开具体群组名单

相关 Telegram 频道: @chapasswords(频道显示名:passwords)
频道公开内容摘要:该频道公开发布数据库查询、套餐购买、查询升级、境外站点合作及 WebShell 资源合作等内容
频道重点原话:
“能打国外站的来合作,手上有大量站群的来合作,长期能搞站的来合作;无需给我权限”
“新开泰国bc线路,合作起飞吃肉;”
2026-08-24 · 新增消息 #39:
“收webshell”
“1.site没被锁过的”
“2.全球除中国以外的gov/edu,php/asp/aspx;java不要”
“3.根目录有权限;服务器权限加钱”
“4.给了shell后能移垫并权限,能长期合作,每天有产出的优先”
新增消息 #40(2026-09-09 抓取):
“收webshell”
“1.site没被做过的,有收录的”
“2.全球除中国以外的gov/edu,php/asp/aspx都可以;java不要”
“3.根目录有权限;服务器权限加钱”
“4.给了shell后能够维护权限,能长期合作,每天有产出的优先”
以上为 @chapasswords 频道消息 #38、#39 与 #40 的内容摘录,并保留 Telegram 原消息及可用镜像入口用于历史核对
博彩 / 引流相关业务线索
博彩 / 引流相关平台与业务线索 已记录站点: M358(www.m35813.com) · U31(www.u31ww.com) · POP777B(pop777b.co) · PG99(pg99st186.xyz) · UFA9Y(ufa9y.vip)
品牌关联线索:POP777B、PG99、UFA9Y 被列入本页面现有整理材料中的关联品牌 / 平台与跳转目标线索
业务线索:Telegram 频道公开内容中出现“新开泰国bc线路”“能打国外站的来合作”“手上有大量站群的来合作”“长期能搞站的来合作”,并在 #39 中新增收购 WebShell、境外 gov/edu 站点、根目录权限及服务器权限等合作条件
关联模式:结合生效裁判中已经确认的赌博关键词、自动跳转及搜索引擎导流行为,本页面将相关站点、站群合作、境外线路、跳转脚本及SEO导流统一归入博彩 / 引流业务线索进行整理
Section 04

TRON 钱包及资金流水

关联 TRON 地址: TZ•••••••••••••••••••••••••••••••••
数据范围:2026-03-17 至 2026-09-04(UTC)
USDT 总流入614,814.65 USDT
USDT 总流出530,603.50 USDT
净流入84,211.15 USDT
USDT 流水327 笔

资金流特征:该地址在统计期间持续接收并转出 USDT,资金往来频繁,存在多上游入金与多下游分流特征,整体表现更接近活跃的收款、结算或中转型钱包,而非长期静态持币地址页面仅保留汇总数据,具体地址及交易 Hash 均已脱敏

Section 05

护照与身份证信息

证件类型证件号码有效期至证件状态签发地
普通护照E740412112026-05-10已失效辽宁省丹东市
居民身份证210623199505080956长期正常辽宁省东港市前阳镇
Section 06

出入境记录

资料来源:国家移民管理局《出入境记录查询结果(电子文件)》其中“境外国家/地点(航班推定)”并非移民局原始字段,而是根据对应航班号的公开航线资料及出入境方向推定,仅用于辅助理解
序号 出境/入境 出入境日期 证件名称 证件号码 出入境口岸 航班号 境外国家/地点(航班推定)
1入境2017-09-27普通护照E74041211首都机场D7316马来西亚 · 吉隆坡(KUL)
2出境2017-06-19普通护照E74041211首都机场5J673菲律宾 · 马尼拉(MNL)
3入境2017-03-27普通护照E74041211深圳机场AK128马来西亚 · 吉隆坡(KUL)
4出境2016-12-29普通护照E74041211上海浦东机场FM861马来西亚 · 吉隆坡(KUL)
5入境2016-06-23普通护照E74041211上海浦东机场FM862马来西亚 · 吉隆坡(KUL)
6出境2016-05-24普通护照E74041211上海浦东机场FM861马来西亚 · 吉隆坡(KUL)

查询范围:2007年01月01日至2026年08月21日该电子文件注明,记录可能因数据采集、传输、处理等原因存在差错或者缺漏
航班地点说明:D7316公开航线对应吉隆坡→北京;5J673对应北京→马尼拉;AK128对应吉隆坡→深圳;FM861/FM862对应上海浦东↔吉隆坡因此上表新增的国家/地点列标注的是对应航班的境外端点,而非移民局文件自带字段

Section 07

案件与公开活动总时间线

2016-05-24
首次可见吉隆坡方向出境记录上海浦东机场搭乘 FM861 出境,航班境外端点对应吉隆坡
2016-12-29
再次前往吉隆坡方向上海浦东机场搭乘 FM861 出境
2017-03-27
从吉隆坡方向返回中国搭乘 AK128 入境深圳
2017-07 至 09
法院认定的吉隆坡作案阶段裁判文书记载在 Trillion 公寓实施服务器检索、木马植入、控制服务器及赌博 SEO / 自动跳转等行为;截至9月底涉及113台目标服务器
2017-11-28
被抓获裁判文书记载祝东在辽宁丹东被抓获
2017-11-30
刑事拘留入所记录新增截图资料显示入所日期为2017-11-30,入所原因为“刑事拘留”,案件类别记载为“非法侵入计算机信息系统案”
2019-09-16
终审裁定生效南京市中级人民法院作出(2019)苏01刑终768号刑事裁定,维持原判
2019-10-16
★ 投送监狱新增记录显示出所日期为2019-10-16,司法结果为“有期徒刑”,出所原因为“投送监狱”,该节点表示从看守所转送监狱继续执行刑罚,并非刑满释放
约 2021-05
★ 预计刑满时间按2017-11-28被抓获并计入羁押折抵、有期徒刑3年6个月推算,在不存在减刑、假释或其他影响刑期因素的情况下,预计刑满释放时间约为2021年5月下旬至月底,此日期属于依据现有判决与羁押时间作出的推算,并非实际释放记录
2019-11-17
GitHub 账号创建当前页面记录的 GitHub User ID 57856611 对应账号创建于该日
2022—2026
Telegram 用户名持续变化两个账号线索均记录到多次历史用户名变更,时间跨度从2022年至2026年
2026-03 至 08
TRON / USDT 高频资金活动页面收录的钱包汇总显示统计期内有614,814.65 USDT流入、530,603.50 USDT流出,共308笔USDT流水
2026-08-21
Telegram 消息 #38 留存@chapasswords 的站群、境外站点合作及“泰国bc线路”等公开内容已保留 Telegram 原消息、Wayback Machine 与 Archive.ph 存档入口
2026-08-24
Telegram 消息 #39 更新@chapasswords 新增“收webshell”及境外 gov/edu、根目录权限、服务器权限和长期合作条件等公开内容,并同步保留 Wayback Machine 与 Archive.ph 镜像
2026-09-09
Telegram 消息 #40 留存@chapasswords 消息 #40 的公开文本已保存至本部署包静态镜像,并保留 Telegram 原消息入口
Section 08

法院判决 × 出入境记录交叉验证时间线

本时间线将国家移民管理局出入境记录与(2019)苏01刑终768号裁定书中涉及祝东的时间、地点信息并列展示 “航班境外端点”来自公开航线资料推定;法院事实以裁判文书中的认定为准

国家移民管理局记录 法院裁判认定 交叉吻合点
2016-05-24
Immigration Record

上海浦东机场出境,普通护照 E74041211,航班 FM861;该航班境外端点按公开航线资料对应马来西亚吉隆坡(KUL)

2016-06-23
Immigration Record

上海浦东机场入境,航班 FM862;公开航线资料对应吉隆坡(KUL)→上海浦东

2016-12-29
Immigration Record

上海浦东机场出境,航班 FM861;境外端点对应马来西亚吉隆坡(KUL)

2017-03-27
Immigration Record

深圳机场入境,航班 AK128;公开航线资料对应吉隆坡(KUL)→深圳

2017-06-19
Immigration Record

北京首都机场出境,航班 5J673;公开航线资料对应北京→菲律宾马尼拉(MNL)中国出入境记录不会显示随后发生在境外之间的航段

2017年7月开始
Court Finding

(2019)苏01刑终768号裁定书认定:张竣杰、彭玲珑、祝东、姜宇豪经事先共谋,在马来西亚吉隆坡市 Trillion 公寓 B 幢 902 室内相互配合,对存在防护漏洞的目标服务器实施非法控制,并上传含赌博关键词及自动跳转功能的静态网页

2017-06-19 → 2017-09-27
Cross-check Match

法院认定的“2017年7月开始在吉隆坡活动”完整落在该次离境至再次入境的时间窗口内:先于7月离开中国,9月27日再入境

2017-09-27
Immigration Record

北京首都机场入境,航班 D7316;公开航线资料对应马来西亚吉隆坡(KUL)→北京(PEK)

2017年9月底
Cross-check Match

裁判文书记载,截至2017年9月底,四名被告人链接被植入木马程序的目标服务器共计113台祝东9月27日从吉隆坡方向入境北京,与裁判所述境外活动结束阶段在时间上高度接近

2017-11-28
Court Finding

裁判文书记载,祝东在辽宁省丹东市振兴区被抓获该时间晚于2017-09-27入境约两个月,与其已经回到中国境内的出入境记录相容

2019-09-16
Final Ruling

南京市中级人民法院作出(2019)苏01刑终768号终审裁定:驳回上诉,维持原判祝东因非法控制计算机信息系统罪被判处有期徒刑三年六个月,并处罚金人民币四万元

交叉核验结论:现有材料能够支持这样一条时间关系:祝东在2017-06-19离开中国,法院认定的吉隆坡活动从2017年7月开始,2017-09-27其乘坐境外端点为吉隆坡的D7316航班入境北京,随后于2017-11-28在辽宁丹东被抓获两组资料在关键时间窗口和“吉隆坡”地点上具有较强一致性

出入境资料:国家移民管理局《出入境记录查询结果(电子文件)》,查询范围为2007-01-01至2026-08-21
法院资料:江苏省南京市中级人民法院(2019)苏01刑终768号刑事裁定书;页面后续“生效判决”部分另列最高人民法院指导案例145号链接

Section 09

生效判决确认的犯罪事实

终审文书号:(2019)苏01刑终768号 · 江苏省南京市中级人民法院
案件:张竣杰、彭玲珑、祝东、姜宇豪非法控制计算机信息系统案
新增涉案 / 羁押记录截图可读信息
入所日期★ 重点2017-11-30
入所原因刑事拘留
案件类别★ 对应非法侵入计算机信息系统案
法律文书年份2018年
出所日期★ 节点2019-10-16
司法结果★ 重点有期徒刑
出所原因★ 重点投送监狱
身份信息男,汉族,1995-05-08出生,身高180 cm,足长26 cm,身份栏记载“无业人员”
简要案情栏★ 手法对应记录显示某省政府官网服务器遭攻击并留下后门程序

★ 判决书 × 涉案 / 羁押记录重点交叉分析

★ 时间吻合抓获后 2 天入所终审裁判记载 2017-11-28 在辽宁丹东被抓获,新增记录显示 2017-11-30 因刑事拘留入所,两个节点前后仅相隔 2 天
★ 手法对应服务器攻击与后门程序生效裁判确认检索存在漏洞的服务器、植入木马并取得控制权限,新增记录则概括记载某省政府官网服务器遭攻击并留下后门程序,两份材料在服务器入侵与持续控制这一行为模式上具有明显对应
★ 法律表述需区分案件类别与最终罪名不同新增记录的案件类别写作“非法侵入计算机信息系统案”,终审裁判最终认定为“非法控制计算机信息系统罪”,页面将两种原始表述并列保留,不将其改写成同一罪名
★ 羁押节点终审后投送监狱南京市中级人民法院于 2019-09-16 作出终审裁定,新增记录显示 2019-10-16 出所,司法结果为“有期徒刑”,出所原因为“投送监狱”,说明该日是由看守所转送监狱继续服刑的执行节点,而不是刑满释放
★ 刑满时间推算约 2021年5月下旬以2017-11-28被抓获时间作为羁押折抵起点,并按生效判决确定的3年6个月有期徒刑计算,若无减刑、假释或其他影响刑期的情形,预计刑满释放时间约在2021年5月27日至28日前后,页面以“约2021年5月下旬”作为保守展示,该日期不是已确认的实际释放日期
被控制服务器
113 台
祝东刑期
3年6个月
罚金
4万元
退出违法所得
2.5万元

最高人民法院指导案例145号《张竣杰等非法控制计算机信息系统案》记载: 祝东与其他被告人事先共谋,为赚取赌博网站广告费用,检索存在防护漏洞的目标服务器, 植入木马程序取得控制权限,并上传含赌博关键词及自动跳转功能的静态网页, 以提高赌博网站广告被搜索引擎命中的概率

祝东生效裁判信息
终审文书号(2019)苏01刑终768号
生效判决认定罪名非法控制计算机信息系统罪
判处刑罚有期徒刑三年六个月
罚金人民币四万元
退出违法所得人民币二万五千元
相关法律条文《中华人民共和国刑法》第285条第1款、第2款
裁判状态二审驳回上诉、维持原判,裁判已经生效

司法来源: 最高人民法院指导案例145号原文 (最高人民法院审判委员会讨论通过并于2020年12月29日发布)

Section 10

作案 / 运营手法分析

法院已确认的基础手法:2017年生效裁判确认,相关人员通过检索、筛查存在防护漏洞的目标服务器,植入木马程序取得控制权限,再上传含赌博关键词及自动跳转功能的静态网页,以提升赌博网站广告在搜索引擎中的命中率并获取广告收益
结合公开安全研究后的手法画像:Talos、Elastic、Unit 42、加拿大网络安全中心、SOC Prime 与 Gurucul 的公开研究显示,近年的相关生态已经从早期“控制服务器后植入关键词和跳转页面”,演变为更系统化的批量漏洞利用 → Web Shell / 后门驻留 → 权限提升与防护规避 → IIS / BadIIS 植入 → 搜索引擎欺骗与访客分流 → 博彩、诈骗等流量变现 → 数据窃取与长期控制 → 自动化、AI辅助扩展模式
STEP 01批量筛选目标高权重网站与互联网暴露服务器
STEP 02漏洞利用 / Web Shell取得远程命令与站点控制能力
STEP 03驻留与提权后门 账号 服务或远程控制组件
STEP 04防护规避隐藏恶意组件并延长控制时间
STEP 05BadIIS / 流量控制接管 IIS 请求处理与页面输出
STEP 06SEO 投毒 / Cloaking对爬虫与普通访客返回不同内容
STEP 07博彩与恶意跳转将搜索流量导向指定落地页
STEP 08数据窃取 / 资源复用收集配置 凭据 源码及其他站点资源
STEP 09自动化与 AI 辅助扫描 验证 载荷生成与批量化运营
STEP 10合作与结算站群合作 境外线路与 USDT 流转
公开研究汇总后的手法链条
阶段公开研究显示的主要手法目的 / 效果来源对应
1 · 批量目标获取大规模搜集互联网暴露网站与服务器,优先利用已公开漏洞、配置弱点或可上传 Web Shell 的入口快速扩大可控制服务器数量,并优先利用政府、教育、企业等原本具有较高搜索信誉的域名Talos UAT-10147、UAT-8099;Elastic REF4033
2 · 初始控制通过远程代码执行、文件上传缺陷、Web Shell 或既有后门获得命令执行与文件修改能力取得对网站目录、IIS 配置和服务器环境的操作权限Talos UAT-10147 / UAT-8099;加拿大 SharpViewStateKing
3 · 侦察与环境识别识别 IIS 站点、虚拟目录、权限、运行账号、系统版本及可写路径,并判断后续可植入位置选择最稳定的持久化方式,并发现同一服务器上的更多网站资源Talos UAT-10147;加拿大 SharpViewStateKing
4 · 持久化与权限提升创建额外账号、部署远程控制组件、计划任务、服务或长期 Web Shell,并尝试获得更高系统权限即使原始漏洞被修复,也能继续控制服务器并重复利用其网站资源Talos UAT-10147 / SPECTRE / UAT-8099;Elastic REF4033
5 · 防护规避通过修改安全配置、排除特定目录、混淆组件或采用更低检测率的模块来降低被安全软件发现的概率延长驻留时间,为后续 SEO 欺诈、流量劫持和数据窃取提供稳定环境Talos UAT-10147 / SPECTRE;Elastic REF4033;加拿大 SharpViewStateKing
6 · IIS / BadIIS 植入把恶意 IIS 模块、ASP.NET 处理器、PHP 脚本或其他流量控制组件嵌入服务器请求链不必修改正常页面主体,也能在服务器层面对进入与返回的 HTTP 流量进行判断、替换或转发SOC Prime / Talos BadIIS;Unit 42 Operation Rewrite;Elastic REF4033
7 · 搜索引擎欺骗根据 User-Agent、Referer、URL 关键词等条件识别搜索引擎爬虫,为爬虫动态提供大量关键词页、垃圾链接或远端生成的 SEO 内容借用被入侵合法网站的域名信誉,让攻击者指定的关键词更容易进入搜索结果Unit 42 Operation Rewrite;Talos UAT-8099;Elastic REF4033
8 · Cloaking 与访客分流对搜索爬虫与普通访客返回不同内容:爬虫看到关键词页面,真实用户从搜索结果进入后则被重定向或代理到其他页面隐藏真实用途,同时把自然搜索流量转换成博彩、色情、诈骗或其他付费落地页流量Unit 42 Operation Rewrite;Talos UAT-8099;Elastic REF4033
9 · JavaScript / 页面级跳转除服务器级 BadIIS 外,也可通过 JavaScript、ASP.NET 或 PHP 等更轻量方式部署跳转逻辑;本页面已收录的 nb.jsvnnb.js 即属于直接将访客送往指定域名的脚本形式快速替换推广目标,便于不同品牌、线路或渠道之间切换Gurucul IOC;本页面收录的公开 JS 样本;SOC Prime / Talos builder 研究
10 · 数据与服务器资源再利用部分活动除 SEO 欺诈外还会收集网站源码、配置、凭据、证书或系统信息,并利用同一服务器继续发现更多站点扩大可继续入侵或变现的资产范围,同时为后续权限维持与横向操作提供材料Unit 42 Operation Rewrite;Talos UAT-8099 / UAT-10147;加拿大 SharpViewStateKing
11 · 自动化与 AI 辅助将漏洞验证、环境侦察、载荷生成、部署检查和故障排查脚本化,Talos 还观察到 AI 工具被用于生成和验证部分入侵工作流降低单个目标所需人工时间,使同一套流程更容易复制到大量服务器Talos UAT-10147 / SPECTRE
12 · 站群合作与变现把被控制的网站视作可持续运营的“站群 / 流量资源”,通过即时通讯渠道寻找网站、权限、线路或推广合作,并结合加密资产进行结算将技术入侵、站点控制、流量运营与商业变现拆分为可重复的合作链条本页面 Telegram 存档、TRON 流水与法院既有获利模式记录
综合手法画像:
批量筛选互联网暴露目标 → 利用漏洞或 Web Shell 获得服务器权限 → 枚举 IIS 与网站环境 → 建立长期驻留并提升权限 → 规避安全软件 → 植入 BadIIS / ASP.NET / PHP / JavaScript 流量控制组件 → 针对搜索引擎爬虫投放关键词和 SEO 内容 → 对真实访客实施跳转、反向代理或页面替换 → 将流量导向博彩及其他付费落地页 → 收集源码、配置或凭据并复用更多站点 → 通过自动化和 AI 辅助扩大操作规模 → 以站群合作和加密资产结算完成持续变现

这些公开研究共同体现的核心并不是单一“挂跳转页面”,而是把已经具有信誉和搜索权重的正常网站变成可长期控制的流量基础设施:前端表现为 SEO 关键词、搜索结果污染和跳转,后端则包含权限维持、IIS 模块植入、服务器资源复用、数据收集和批量自动化
盈利 / 变现模式:从法院已经确认的赌博广告获利模式,到公开安全研究反复记录的 SEO 流量劫持、博彩与诈骗落地页导流,再结合页面收录的站群合作信息与 USDT 资金流,整体可概括为“控制有搜索权重的网站 → 获取自然搜索流量 → 按推广、广告或合作方式导向付费落地页 → 复用站群与服务器资源 → 通过加密资产或其他渠道结算”
盈利 / 变现链条汇总
变现环节具体方式收益来源 / 商业价值页面依据
1 · 赌博广告费控制服务器后植入赌博关键词、自动跳转页面,提高赌博广告在搜索引擎中的命中率按广告展示、点击、导流或合作约定获取费用生效裁判已明确记载“为赚取赌博网站广告费用”
2 · SEO 流量变现利用正常网站已有的域名信誉与搜索权重生成关键词页、垃圾链接或动态 SEO 内容,再将真实访客送往指定落地页把原本属于正常网站的搜索流量转换为可出售、可分成或可计费的推广流量Talos、Elastic、Unit 42 等公开研究
3 · 博彩 / 诈骗落地页导流通过 BadIIS、反向代理、JavaScript、ASP.NET 或 PHP 跳转,将访客导向博彩、诈骗或其他商业落地页按流量、注册、充值、转化或渠道合作模式产生收益公开安全研究;页面收录的 nb.jsvnnb.js 跳转样本
4 · 站群 / 权限资源合作将已控制网站、站群、服务器权限和境外线路作为可重复使用的资源,与其他推广方或技术方合作通过出租、合作分成、代投放或按站点/线路收费实现变现页面收录的 Telegram 频道公开存档
5 · 服务器资源复用在同一服务器继续枚举更多站点、复用源码、配置、凭据或现有权限,将一次入侵扩展为多个可运营资产降低新增站点的获取成本,提高单台服务器的持续产出价值Talos、Unit 42、加拿大网络安全中心等公开研究
6 · 自动化规模化把目标发现、漏洞验证、部署、跳转规则和故障排查脚本化,并利用自动化或 AI 辅助扩大操作数量降低人工成本,使同类流量资产能够批量复制和持续运营Talos UAT-10147 等公开研究
7 · 资金结算合作收益通过传统账户或加密资产进行接收、转移和分流;页面收录的 TRON 地址表现为持续 USDT 收付用于跨境、快速或多方合作结算裁判中的账户接收 / 转移赃款记录;页面 TRON / USDT 汇总
变现逻辑一图概括:
拿到网站或服务器权限 → 借用域名权重做 SEO → 从搜索引擎获取自然流量 → 根据访客来源实施 Cloaking / 跳转 → 导向博彩或其他付费页面 → 按广告、流量、注册、充值或合作分成获利 → 继续复用站群与服务器资源 → 通过账户或 USDT 等方式完成结算

研究依据:本节技术画像依据页面“公开安全研究与关联说明”中列出的 Cisco Talos、Elastic Security Labs、Palo Alto Networks Unit 42、加拿大网络安全中心、SOC Prime 与 Gurucul 公开研究进行归纳;其中各研究描述的是对应威胁活动或恶意软件生态,本节用于总结技术模式,不把不同研究中的活动主体自动视为同一行为人

Section 11

公开安全研究与关联说明

下列安全机构公开报告记录了近年来针对 IIS 服务器的大规模入侵、BadIIS 恶意模块部署、搜索引擎优化(SEO)投毒及向赌博、色情或加密货币诈骗网站 重定向流量等活动这些技术与最高人民法院指导案例145号所记载的服务器控制、 赌博关键词植入及自动跳转行为存在模式上的相似之处

公开安全研究文章汇总
发布机构研究主题主要发现原文
SOC Prime / Cisco Talos BadIIS商品化恶意软件生态 报告称多个中文网络犯罪操作者使用BadIIS攻击IIS服务器,用于SEO操纵、恶意流量跳转、反向代理及外链注入;相关活动至少从2021年持续到2026年初 查看报告
Cisco Talos 从 PDB 字符串到 MaaS:BadIIS 商品化生态 Talos于2026-05-19披露一套带有 demo.pdb 特征的 BadIIS 变体及其 Builder,认为其很可能以商品化 / MaaS 方式在多个中文网络犯罪团体间销售或共享;Builder 可生成配置、JavaScript 跳转器和 PHP 外链脚本,并支持流量重定向、反向代理、内容劫持以及内链 / 外链注入等 SEO 欺诈功能 查看 Talos 原文
Elastic Security Labs REF4033全球SEO投毒活动 报告称超过1,800台Windows服务器受到影响,受害者包括政府、教育及企业机构;被控制服务器被用于向赌博网站和加密货币诈骗页面重定向流量,并认为该活动与UAT-8099相符 查看报告
Palo Alto Networks Unit 42 Operation Rewrite / CL-UNK-1037 研究人员基于语言、基础设施和代码特征,以高置信度判断该活动由中文使用者运营,并发现其与Group 9存在基础设施及架构重叠;报告同时说明其与DragonRank仅存在有限的相似性 查看报告
加拿大网络安全中心 SharpViewStateKing植入框架 报告分析了一起使用SharpViewStateKing、Godzilla和BadIIS的事件,涵盖Web服务器控制、权限提升、远程执行、凭据窃取和横向移动等行为 查看报告
Gurucul UAT-10147 / SPECTRE 威胁研究 Gurucul于2026-08-24发布的威胁研究将UAT-10147描述为针对IIS和Linux服务器的中文使用者入侵活动,并在IOC列表中直接列出 https://js.jyzyps.com/js/vnnb.jshttps://js.jyzyps.com/js/nb.js 两个脚本地址;同一条目还列出与该活动相关的域名、IP和文件哈希 查看报告
RedQueen / TJ-UN 威胁情报详情条目 补充收录对应的威胁情报详情页,作为本页面安全研究资料的交叉索引来源 查看情报条目
Cisco Talos UAT-10147 / SPECTRE 跨平台植入物 Talos于2026-08-20披露 SPECTRE 跨平台后门及其 Linux 内核级 Specter rootkit,记录了 Windows / Linux 持久化、进程注入、凭据窃取、反分析、防护规避,以及 Windows BYOVD EDR 绕过和 Linux rootkit 隐藏 / 提权等能力;同一研究还记录了 BadIIS 与 ASHX SEO 引擎用于搜索引擎欺骗和恶意 JavaScript 投放 查看 Talos 原文
Cisco Talos UAT-10147:将Agentic AI用于入侵后操作 Talos于2026-08-20披露UAT-10147针对全球Windows与Linux Web服务器开展活动,涉及已公开漏洞利用、自动化侦察、载荷生成与持久化,并记录其部署BadIIS、SPECTRE等组件及实施SEO欺诈、数据窃取等活动 查看报告
Cisco Talos UAT-8099中文网络犯罪团伙 Talos于2025年4月识别并追踪UAT-8099该团伙攻击印度、泰国、越南、加拿大和巴西等地的高价值IIS服务器,利用Web Shell、RDP、Cobalt Strike及多种BadIIS样本维持控制、实施SEO欺诈,并窃取凭据、配置文件和证书数据;受控服务器还会将用户导向未经授权的广告或非法赌博网站 查看报告