00 / 速读三分钟读懂这份报告
如果只记一句话:中国今天的网络安全产业和进攻能力,是一群 1990 年代末在论坛里自学的爱国黑客长大后建起来的。报告把这群人里最有影响力的 40 个挑出来,追踪他们从少年到今天的路径。
- 那批「红客」到底是谁?有多少人?(答案:注册用户几万到十几万,真正的核心只有约 200 人)
- 在没有 CTF、没有漏洞赏金、没有安全专业的年代,他们怎么练出真本事?(答案:拿真实目标练)
- 2000 年代末这个圈子为什么散了?(答案:政府态度转向 + 2009 年刑法修正案七 + 内讧 + 年纪大了)
- 他们现在在哪?(答案:绿盟、知道创宇、阿里云、腾讯玄武、盘古、启明星辰、安洵……以及若干个 APT 组织)
三个最容易被误解的点
「红客联盟 8 万人」「中国鹰派 11 万人」这类数字来自注册用户,不是战斗力。报告逐个查了各组织的存档网站:绿色兵团核心约 40 人,红客联盟核心只有 8 人(创始人林勇原话是「说实话只有五六个」)。八个组织加起来的核心成员约 200 人。
报告明确说:没有证据表明政府直接控制过红客联盟这类组织。他们是自发的、动机混杂的(民族主义 + 求名 + 好奇心)。转折发生在后面——国家开始主动招募,同时也开始打击不受控的部分。
这套价值观有明确来源:台湾黑客林正隆(coolfire)1995 年的《骇客入门教程系列》。他写「这不是教学文档,而是教你如何破解一个系统,好让你更好地保护自己的系统」。龚蔚(goodwell)和王英键(casper)都说过这套东西是他们的思想基础。coolfire 同时写了《13 条守则》——一份最早的中文黑客伦理(见文末)。
为什么这份报告对你有意义
第 3.2 节写:大成天下(深圳,2005)由吴鲁加(quack)和黄鑫(glacier)创立,早期做数据防泄漏,2013 年拿启明星辰投资、2014 年拿腾讯投资,2015 年上线知识星球,到 2022 年用户达数千万。报告把它列为「红客转型创业」的代表案例之一。黄鑫是「冰河」木马和 X-Scan 的作者。
也就是说,这份 ETH 的报告在讲你自己所在的那条线。读的时候可以顺便对照一下:报告对这段历史的叙述,跟你知道的实际情况差多少。
01 / 时间线从拨号上网到 APT,三十年
报告的骨架就是这条线。四个阶段:接入(1994–1997)、爱国黑客(1998–2002)、散伙与转型(2003–2012)、体制化(2013 至今)。
中国正式接入互联网,通过美国 Sprint 的专线。5 个月后中国电信开通 ChinaNet。同年成立 CERNET(教育网)和中科院 CSTNET。
CERNET 把北京、上海、广州、南京、西安的校园网连起来,学生比社会早很多年用上网络。到 2004 年覆盖 1600 多所院校、1200 万–1800 万用户。CERNET 自己把这个角色比作「黄埔军校」。
绿色兵团(龚蔚 goodwell)和中国鹰派联盟(万涛 eagle)成立。
第一次网络卫国战争:印尼排华骚乱 → 中国黑客成立「中国黑客紧急会议中心」,攻击印尼政府网站。这是中国黑客第一次为同一目标联合行动。同年美国 Cult of the Dead Cow 在 DEFCON 发布 Back Orifice,中国采用有限,但让人看到差距。
第二次:美军轰炸中国驻南联盟大使馆 →「红客联盟」(Red Hacker Alliance,RHA)网站上线,一个集体身份诞生。「红客 / Honker」这个词从此固定下来。
第三次:李登辉「两国论」→ 8 月 7 日大规模篡改台湾政府网站。
同年黄鑫(glacier)做出「冰河」——中国第一个国产远控木马,21 岁。
同年杨冀龙(watercloud)在一次「谁能拿下这台服务器就来北京吃饭」的挑战里通宵拿下——被认为是中国最早的 CTF,他是第一个记录在案的冠军。Xfocus 成立(张迅迪 xundi)。
第四次:日本法院否认南京大屠杀 → 攻击日本政府和企业网站。
红客联盟成立(林勇 lion,22 岁,只有一年上网经验)。
X-Scan 漏洞扫描器发布(黄鑫 + 杨勇 coolc),25 年后仍在用。
第五次:小泉参拜靖国神社 → 大规模篡改日本政府网站。
中美黑客大战:南海撞机事件引爆,双方大规模互攻。吴翰清(ci)说这件事「影响了一代年轻人」,同年他 16 岁创立幽灵安全团。
5 月 1 日《人民日报》转向:称年轻黑客的行为「不可饶恕」、类似「网络恐怖主义」。这是官方第一次公开划清界限。
邪八安全团(2002,林林)、0x557(2003,王俊卿)、NCPH(2004,谭戴林 wicked rose,18 岁)成立——这几家基本不再讲意识形态,只讲技术。
2002 年王英键(casper)创办 XCon,对标 DEFCON,成为中国最重要的安全会议。
HTRAN 发布(林勇 lion)——跳板中转工具,用来隐藏攻击来源。这个工具后来被 APT 大量复用。
Xfocus 的季昕华(ben)和方兴(flashsky)被美国外交电报指为与冲击波蠕虫(Blaster)有关。
谭戴林 20 岁时为解放军做 hack-for-hire,开发 GinWui rootkit——2006 年被用于攻击美国国防部。
2006 年一个暑假,NCPH 在野利用了 35 个以上 0day,全部打微软 Office。iDefense 称之为「前所未有的 0day 攻击数量」。
这一年是分水岭:中国黑客从「篡改网页」跳到「零日利用」,也从草根黑客行动主义转向战略性、对齐国家的行动。
熊猫烧香病毒。知道创宇成立(2007,杨冀龙等)。
2008 北京奥运:公安部组建应急网络防御队,成员包括季昕华、于旸(TK)、袁仁广(datuzi)。奥运会让市场对安全专家的需求陡增。
2008 年 PlugX 首次在野出现,关联 NCPH 成员赵纪斌(whg)——今天仍是中国威胁行为体最常用的工具之一。
刑法修正案七:非法侵入和提供入侵工具入刑。法律风险陡增,论坛关停、有人被捕,红客时代实质结束。
斯诺登事件。中国长期的怀疑被证实,网络安全被提到国家优先级,投资激增,监管机构重组,进入所谓「主动防御时代」。报告认为这是产业爆发的最大单一推手。
BCTF——中国第一个攻防型 CTF,仿 DEFCON。此前 2004–2013 每年只有个位数比赛,2017–2023 变成每年 37–56 场。
2015 年网络空间安全被设为一级学科,高校专业开始铺开。
盘古团队(2014)靠 iOS 越狱成名,2015 年办 MOSEC。
270+ 所高校设网络安全相关本科专业,90+ 所设独立学院。2024 年行业全景图列出 29 家网络靶场供应商。
2024 安洵(i-SOON)文件泄露——这家由绿色兵团老兵吴海波(shutdown)、陈诚(lengmo)经营的公司被曝为国家关联行动服务;2025 年 FBI 就 Aquatic Panda(APT27)通缉多名中国公民。
2024 年美国制裁华顺信安(Integrity Tech),指其关联 Flax Typhoon。
02 / 核心结论报告自己列出的 15 条洞察
原文放在开头的「Main Insights」,分两组。第一组讲这些组织本身,第二组讲那 40 个人的去向。
A · 红客组织的结构、动机与技能
- 人才培养从草根走向体制化同样是十几二十岁的学生,「老派」(1990s末–2010)靠论坛自学、打真实目标;「新派」(2010至今)靠高校专业、CTF、企业培训。动机也从民族主义变成职业发展。
- 人多是假象,核心很小核心成员做技术和决策,注册用户只是填个表来论坛聊天。今天技术能力反而更分散了,但打微软/谷歌/苹果这种级别的漏洞研究,仍然集中在极少数人手里。
- 黑客组织就是当年的培训学校2000 年代初高校几乎没有安全专业,也没有 CTF 和赏金。邪八、绿色兵团、中国鹰派实际承担了「事实上的技校」职能——而实操课就是打真实目标。
- 国产工具的出现从依赖国外工具(Back Orifice)到自己做:「冰河」是中国第一个国产木马,X-Scan 至今在用。这些工具在论坛上免费传播。到 2006 年,中国黑客开始大规模用 0day——这既是技术跃迁,也标志着与西方黑客文化的分道。
- 发现人才靠碰运气那时候识别高手全靠临时挑战、一次性比赛和私人关系。有效但不成规模。今天已经变成比赛排名、赏金收入、提交漏洞数量这类可量化指标。
- 台湾影响:技术与伦理coolfire(林正隆)的教程是最早的中文系统性资料。核心思想是「防守即进攻」,配套的《13 条守则》强调少造成伤害、别碰政府系统、恢复被改的机器、把黑客当学习手段而非破坏手段。
- 红客组织的衰落外压(政府不再鼓励、2009 刑法修正案七)+ 内因(内讧、目标分歧、成员变老)+ ICT 行业提供了正经职业路径。有些人转去支持 2011 年的《黑客自律公约》。
- 动机与激励的转变2000 年以后成立的组织(邪八 2002、NCPH 2004)基本放弃意识形态包装,只看技术和社会认可。这套「唯技术论」恰好和后来产业化的激励对上了——但与国家目标的对齐,被嵌进了制度里。
- 「红 40」报告从约 200 名核心成员里筛出 40 人,他们不成比例地集中于三个组织:绿色兵团、Xfocus、0x557。
B · 红 40 的职业轨迹与持续影响
- 他们打下了中国网络安全产业的地基进百度、阿里、腾讯、华为;进启明星辰、天融信;或者自己开公司——绿盟、知道创宇。这些公司做入侵检测、数据保护、漏洞扫描,都远早于这些能力在中国成为主流。他们也是熊猫烧香这类早期事件的应对者。
- 国家早期用激励和胁迫两手招募政策圈把这批人形容为「麦田里找花」——太稀缺了。招募渠道就跑在邪八、Xfocus 这些论坛上,国家关联机构直接在上面发招聘。天融信、启明星辰为攻防实验室招过多名红 40 成员。也有人是 2009 年被抓之后被迫合作的。
- 斯诺登加速了一切2013 年之后投资激增、监管重组、行业进入「主动防御时代」——网络安全与大数据、云计算、AI 合流。红 40 在这轮产业化里处在中枢位置。
- 他们成了产业的架构师阿里云的安全由前幽灵安全团成员吴翰清(ci)和魏兴国(yunshu)塑造;腾讯的云安全体系由前 Xfocus 和绿色兵团成员参与设计;腾讯玄武实验室、云鼎实验室靠赢国际比赛和给美国厂商提交 0day 打出国际知名度。
- 一部分人支撑起了中国的 APT 生态谭戴林(wicked rose)→ APT41、曾小勇(envymask)→ APT17、周帅(coldface)→ APT27。当年为个人研究写的工具被复用:林勇的 HTRAN、黄鑫的 X-Scan 用于侦察和混淆;谭戴林和赵纪斌的 PlugX / ShadowPad 成为 APT3、APT41、GALLIUM、Winnti 的核心装备。
- 攻防市场的扩张2013 年后国内攻防赛爆发,今天大量新公司直接从顶尖 CTF 战队孵化出来。三个推手:斯诺登后的政策转向、中国队在北美赛事夺冠带来的声望、以及「防守即进攻」这条一贯的文化线。
03 / 第 1 章成为红客:他们是谁
八大组织
| 组织 | 成立 | 创始人 |
|---|---|---|
| 绿色兵团 Green Army | 1997 | 龚蔚 goodwell |
| 中国鹰派联盟 China Eagle Union | 1997 | 万涛 eagle |
| Xfocus 安全焦点 | 1999 | 张迅迪 xundi |
| 中国红客联盟 Honker Union | 2000 | 林勇 lion |
| 幽灵安全团 Ph4nt0m | 2001/02 | 吴翰清 ci |
| 邪八安全团 EvilOctal | 2002 | 林林 bingxue fengqing |
| 0x557 | 2003 | 王俊卿 la0wang |
| NCPH Network Crack Program Hacker | 2004 | 谭戴林 wicked rose |
报告依据 Henderson 的研究:到 2005 年中期,红客联盟(RHA)名下关联的网站有 253 个。
到底多少人
这是报告做得最扎实的一段——逐个翻各组织的存档网站,把「注册用户」和「核心成员」拆开。
| 组织 | 核心成员(峰值估计) | 注册用户(峰值) | 活跃用户 |
|---|---|---|---|
| 绿色兵团 | 40 ** | 3,000 ** | — |
| 中国鹰派联盟 | 50 | 113,059(2007.06) | 6,674(2007) |
| Xfocus | 18 | 51,249(2012.09) | 7,495(2012.09) |
| 红客联盟 | 8 **(至 2004) | 80,000 ** | — |
| 幽灵安全团 | 20 | 6,903(2006.10) | — |
| 邪八安全团 | 31 | 9,562(2007.02) | 1,045(2007.02) |
| 0x557 | 23 | — | — |
| NCPH | 10 | — | — |
| 合计核心 | 约 200 人 |
* 数据来自各组织存档网页;** 来自媒体报道,作者无法独立核实。
「说实话我们只有五六个人,我当然是其中之一。很简单,那五六个人建了个网站、开了个论坛,然后很多人注册完就说自己是成员了。至于那 8 万这个数字,我不知道那份报告是怎么数的。」 — 红客联盟前成员「K」谈 8 万成员的说法
怎么进核心:不是谁都能进
各组织门槛差别很大,但普遍比想象中正式:
- 中国鹰派联盟:要交申请信,「掌握基本计算机操作、会用互联网、有信息安全基础」。核心成员每年交 120 元会费(约 15 美元),要维护组织声誉、参与志愿工作。流程是:申请 → 指定「引荐人」严格审核 → 现有成员投票 → 通过则免试录取,未通过则需笔试 → 官网公示 + 发确认邮件。
- 邪八安全团:至少 18 岁、有法律责任能力、英语熟练且要有英文昵称;在认可的安全期刊发过至少 15 篇非入门技术文章,或在认可的安全会议做过报告;会至少一门编程或脚本语言。申请由「信息安全团队」投票。不收会费——创始人林林 2008 年说建站成本自己掏,后来靠 Google 广告打平。
- 核心成员维持:邪八要求每三个月发 1–2 篇原创或翻译文章;发过 20 篇以上杂志文章或 100 篇以上综合文章的可豁免。不达标会降级甚至开除。
- NCPH 则完全没有申请流程——成员大多是四川理工学院的同宿舍室友。
核心不只是搞技术的。绿色兵团的核心里有翻译、站长,甚至教材作者;红客联盟有网管、社区组织者和一名会计。报告把这类分工类比现代 APT 行动的结构——不只有技术专家,还有策划、目标分析、法务、情报角色。
人群画像
- 几乎全是男性,20 岁上下。红客联盟成员平均 23 岁,65% 是大学生;中国鹰派多在 20–27 岁,最小的只有 12 岁。
- 成名很早。吴翰清 16 岁创立幽灵安全团;谭戴林 18 岁创立 NCPH,20 岁就在给解放军做 hack-for-hire;黄鑫 21 岁做出冰河,22 岁做出 X-Scan。
- 女性极少。报告认为最知名的女性红客可能是 王娟(wollf)——Xfocus 成员,Wollf 木马的作者。公开信息极少。
- 动机是唯才是举的名声竞赛。2024 年 Craig Jarvis 对 1300 名独立黑客的调查里,「为了个人成长」28%、「为了钱」18%、「为了刺激」15%、「为了挑战」14%——技术成就感和承认,一直是主要驱动力,不是钱。
「黑客文化靠兴趣和热情活着。但就像爱情一样,这些会褪色。年轻时人可以把业余时间都献给它,但年纪大了,家庭之类的责任会把人拉走。」 — 万涛(eagle),中国鹰派联盟创始人
04 / 第 2 章在实战中学:没有考试的年代怎么练本事
「实战化能力」是什么——教育部的 4+3 模型
2000 年代的中国没有对「黑客技能」的标准定义。一个结构化的定义要等到 2022 年教育部《网络安全人才实战能力白皮书·攻防实战能力篇》才出现。它把能力分成 4 项核心 + 3 条培养路径:
- 实战效果评估能力
- 软件漏洞发现能力
- 攻防实战能力
- 工程研发能力
- 网络安全竞赛(CTF、漏洞利用赛)
- 攻防演习
- 众测与应急响应(如漏洞赏金)
——这三条在 2000 年代的中国要么不发达、要么完全没有。红客组织填的就是这个空。
高校当时帮不上忙
2000 年代初,「网络安全」「信息安全」的正式学位极少,只有南开、上海交大、哈工大等少数几家有专门项目。多数情况下安全内容被塞在计算机或电子专业里,偏理论,缺实验设备和产业联系。
到 2023 年,《网络安全人才实战能力白皮书·人才评价篇》仍指出 42% 的高校实训环境建设明显不足、依然不提供攻防演练——20 年前的欠账可想而知。
「(我们的使命是)带领在教室里为纸和笔而战的学院派,走向壮阔的军械之战。」 — 林林(bingxue fengqing),邪八安全团创始人,《精通脚本黑软攻击技术》序
组织本身就是学校
- 绿色兵团自比黄埔军校,定位是「黑客训练场」。林俊敏 2022 年在雷峰网写:「绿色兵团不只是黑客组织,也是教育平台,很多人受它影响成为黑客。」季昕华(ben)和李滨都说绿色兵团给了他们职业生涯的根基。
- 中国鹰派联盟官网有专门的「鹰盟学院」板块,分「雏鹰问答」「病毒门户」「漏洞之窗」「Unix 基础」等版块,累计几万条贡献。论坛还挂了法律免责声明,提醒遵守国家法律——一种半正式的自我规制。
- 邪八要求核心成员定期产出高质量内容,官网有置顶指南、教学转载、技术问答,覆盖从 Unix/PHP/MySQL 搭建到网络安全和硬件排障。
- Xfocus 以组织度、文档质量、检索能力和漏洞库著称,被称为当时最成熟的黑客社区。
- 付费培训也出现了:黑鹰安全网(3800hk.com,2003)巅峰时有 1.2 万付费用户,年收入约 700 万元(当时约 100 万美元),是中国当时最大的黑客培训平台。
工具开发:从用别人的到自己造
| 时间 | 事件 |
|---|---|
| 1997 | 绿色兵团成立 |
| 1998 | 美国 Back Orifice 木马发布(在中国采用有限);红客联盟(RHA)形成 |
| 1999 | 冰河(Glacier)——中国第一个国产 RAT,黄鑫。它降低了门槛,随后催生「灰鸽子」「Shady RAT」「网络神偷」「YAI」等一批国产远控 |
| 2000 | X-Scan 漏洞扫描器(黄鑫 + 杨勇),命令行 + 图形界面,至今可下载 |
| 2000–01 | 现成工具 + 网吧普及,把参与门槛拉到极低。2000 年篡改事件 63 起,2001 年前 5 个月就到 650 起 |
| 2002 | 政府开始表达对爱国黑客行动的不满,这类活动迅速降温 |
| 2003 | HTRAN(林勇 lion)——通过中间机器转发流量、隐藏攻击来源,反溯源工具 冲击波蠕虫(Blaster)——2009 年美国外交电报指与 Xfocus 的季昕华、方兴有关 |
| 2004 | NCPH 成立 |
| 2005–07 | NCPH 商业化:谭戴林与赵纪斌开发「NCPH 远控软件」,可执行文件免费,源码收费出售 |
| 2006 | GinWui rootkit(谭戴林、赵纪斌),被用于攻击美国国防部。一个暑假 35+ 个 0day 在野,全打微软 Office |
| 2008 | PlugX 首次在野发现,关联赵纪斌(whg)。至今仍是中国威胁行为体的主力远控 |
报告采访了独立研究者 the grugq 和 TeamT5 的 Charles Li、Zha0:2000 年代初系统防护弱,利用便宜且容易,漏洞不值钱——所以 Xfocus、红客联盟、NCPH 都公开挂漏洞库任人下载。2005–2008 年这个圈子高度碎片化,各地小团体自造工具和术语,几乎不跨区域协作,公开谈论 exploit 属于禁忌。转折点是 Windows XP SP3:防护变强,利用变难变贵,漏洞价值上升,专业化和市场集中随之出现。真正的变现要到 2009–2010 才起来,而当时中国研究者基本被禁止或强烈不鼓励向境外出售漏洞。
「防守即进攻」与 coolfire 的伦理
红客圈不是没有伦理规范,只是这套规范来自民间。台湾黑客 林正隆(coolfire)1995 年的《骇客入门教程系列》是最早、最系统的中文资料,开篇写:
「这不是一份教学文档,而是一份指南,教你如何破解一个系统,好让你更好地保护自己的系统。如果你读完全文,你会明白黑客是怎么进入你的电脑的。我是 Coolfire,写这篇文章的目的是……」 — coolfire,《骇客入门教程系列》(1995)
他配套的 13 条守则(全文见文末)强调:不恶意破坏、改了系统文件要还原、不碰政府机构服务器、别用真名发帖、把黑客当学习手段。龚蔚(goodwell)和王英键(casper)都公开说过这套东西是他们思想和技能的基础。
怎么被发现:早期的人才识别
- 万涛(eagle)估计中国鹰派真正的技术核心是 30–50 人——即他本人亲自见过的那些。他说「民间安全人才潜力巨大,但缺乏进一步发展的环境」。
- 1999 年那次挑战:西北工业大学三年级学生杨冀龙(watercloud)看到一条邀请——「我这有台服务器,谁能拿到最高权限,就来北京,我请他吃饭」。他通宵拿下。多名黑客后来回忆这大概是中国最早的 CTF,杨冀龙是有记录的第一个冠军。他 2007 年联合创办知道创宇。
- XCon(2002,王英键 casper 创办)成为中国最重要的安全会议。史中在知乎写:「每次 XCon 举办,都会发现一些有才华的中国黑客。但……明星们却被大型外企招走了。」——本土留不住人,是当时的长期问题。
- 国家侧也在找人。2009 年 SANS 的 Alan Paller 在美国参议院作证说,谭戴林是被四川军区在 2005 年招募去参加「成都军事民兵信息分队网络攻防大赛」的;夺冠后接受 30 天强化训练,随后成立了专做进攻技术的公司。2011 年《金融时报》报道贵州大学讲师唐佐奇也是靠赢 2005 年成都军区的网络战比赛拿到职位的。
- Adam Kozy 2022 年在美中经济与安全审查委员会作证:解放军与中国电子科技集团(CETC)及其子公司合作,在顶尖高校组织 CTF 作为招募渠道——「从各方面看,这个路子相当成功」。
吴海波的六级技能框架(2011)
这是报告里我认为最值得记住的一段。绿色兵团前成员吴海波(shutdown)在 2011 年一次采访里提出六级分类:
- L1–L2:初学者和一般爱好者,实操经验有限
- L3–L4:专业人士和活跃贡献者,有验证过的实操能力
- L5:有深度领域专长的技术开发者
- L6:精英——rootkit 开发、漏洞挖掘、逆向工程、底层编程
他的估计:美国有 1000 名以上 L6 专家,中国不到 100 名。这 100 人里,能独立挖漏洞并写出利用的不到 30 人;真正能把中国安全推到最高技术水平的,不到 10 人。
报告接着问:14 年过去了,吴海波的估计成立吗?那批人现在在哪?——这就引出「红 40」。
05 / 第 3 章从局外到局内:散伙、创业、接活
3.1 一个时代的结束
报告不给一个确切的结束日期,而是列了四个转折点:大规模政治性攻击的减少、组织解散或转型、第一批商业公司的成立、法律环境收紧。总体把时间划到 2012 年。
关键节点:
- 2001.05.01:中美黑客大战后,《人民日报》公开谴责年轻黑客的行动「不可饶恕」、类似「网络恐怖主义」,同时又留了余地——「我们并不想冒犯爱国网民,但必须提醒公众此类行为的风险」。
- 2001.08:万涛(eagle)公开呼吁停止。
- 2009:刑法修正案七把非法侵入计算机系统和提供入侵工具入刑,法律风险大幅上升,抓人、关论坛。
- 2011:部分前成员转而支持《黑客自律公约》。
与此同时,网络犯罪在 2000 年代中期抬头——黑客行动主义退潮、网络犯罪立法薄弱、正规安全产业还没长起来,中间的空档被灰产填了(熊猫烧香是标志性事件)。
3.2 从黑客行动主义到创业
ICT 行业高速增长提供了出口。红 40 里大量人在 2000 年代中后期完成了身份切换:
- 绿盟科技(NSFOCUS)——2000–2010 年间雇了多名红 40,包括前绿色兵团成员吴鲁加(quack)、袁仁广(datuzi)、李滨。
- 知道创宇(Knownsec,2007)——杨冀龙(watercloud)联合创办;周景平(superhei)任 CSO。
- 启明星辰(Venustech)、天融信(Topsec)——都为攻防实验室招过红 40,也都在不同程度上被威胁情报机构与国家关联行动联系起来。
- 大成天下(2005,深圳)——吴鲁加(quack)与黄鑫(glacier)创立,早期做数据防泄漏(DLP),2013 年获启明星辰投资、2014 年获腾讯投资,2015 年上线知识星球,2022 年用户数千万。
- 大厂:吴翰清(ci)、魏兴国(yunshu)塑造阿里云安全;张迅迪(xundi)负责菜鸟的安全;腾讯的云安全体系由前 Xfocus 与绿色兵团成员参与设计。
- 季昕华(ben)后来成为 UCloud CEO;陈小波(DM / DarkMage)是蜂巢安全 CEO、盘古 iOS 越狱团队成员、前 FireEye;魏强(funnywei)成为解放军信息工程大学教授。
3.3 接国家的活
这一节最难写——涉密,公开信息稀少。报告能确认的是:
- 2000 年代初,政策圈把有能力的人形容成「麦田里找花」,稀缺到必须去论坛上捞。国家关联机构直接在邪八、Xfocus 上发招聘。
- NCPH 是最清楚的案例:谭戴林受过解放军训练,团队为解放军做合同作业,GinWui 被用于 2006 年攻击美国国防部。报告收录了 NCPH「工作室」里成员在电脑前的照片。
- 也存在胁迫路径:2009 年刑法修正案七之后被捕的一些人,据报道被要求配合。
- 2008 北京奥运是一次公开的整编:公安部组建应急防御队,成员包含绿色兵团和 Xfocus 的季昕华、于旸(TK)、袁仁广(datuzi)。
06 / 第 4 章他们现在在哪
4.1 上位
2013 年斯诺登事件之后,中国网络安全投资激增,红 40 站在了这波产业化的中枢。他们创办或主导的公司成为国家级玩家;他们本人成为大厂安全体系的架构师;顶级漏洞实验室(腾讯玄武、云鼎、盘古)靠赢国际比赛和向美国厂商提交 0day 建立了国际声望。
盘古团队(2014)是典型:以 iOS 越狱起家,成员包括徐昊(windknown)、陈小波(DM)等 0x557 老人,2015 年创办 MOSEC 会议,把移动安全推成战略研究方向。
4.2 「爱国者受雇」——APT 那条线
报告这一节最重,也最需要谨慎读。核心事实:
- 人:谭戴林(wicked rose)→ APT41;曾小勇(envymask)→ APT17;周帅(coldface)→ APT27。
- 工具:早年为个人研究写的东西被复用——林勇的 HTRAN、黄鑫的 X-Scan 被用于侦察和溯源混淆;谭戴林与赵纪斌的 PlugX / ShadowPad 成为 APT3、APT41、GALLIUM、Winnti 的核心装备。
- 公司:安洵(i-SOON)——绿色兵团老兵吴海波(shutdown)任 CEO、陈诚(lengmo)任 COO;2024 年内部文件泄露,暴露其为国家关联行动服务;2025 年 FBI 就 Aquatic Panda(APT27)通缉多名中国公民。华顺信安(Integrity Tech)——同为绿色兵团背景,2024 年被美国制裁,指其关联 Flax Typhoon。
- 报告的判断:这些人「往往在紧密的小圈子里活动,并且看起来共享工具和基础设施」。
报告的证据强度是分层的:2010 年代之后有美国大陪审团起诉书和威胁情报报告支撑;2000 年代的部分则明确标注为「轶事性」(anecdotal)——当时中国威胁行为体曝光度低,公开记录零散。作者自己在方法论里写清楚了这一点。把两类结论分开看。
4.3 Vegas 之后:新一代与新市场
报告用一张「老派 vs 新派」的对照表收尾。这张表其实是整份报告的论点浓缩:
| 老派 Old School Before Vegas | 新派 New School From Vegas to Chengdu | |
|---|---|---|
| 时期 | 1990 年代末–2010 | 2010–至今 |
| 人群 | 同样是十几岁到二十出头的学生与年轻从业者 | |
| 动机 | 民族主义、对国际事件的自发反应、个人野心 | 技能成长、与国家目标对齐的职业发展 |
| 结构 | 非正式、松散、资源有限 | 高度组织化,高校 / 企业 / 国家支持 |
| 教育 | 自学 + 论坛实战 | 高校专业课程 + 企业培训 |
| 实操 | 网页篡改、DDoS、木马打真实目标 | 模拟攻防赛、漏洞研究、与国家机构协作 |
| 职业机会 | 有限(杀毒、企业安全等特定领域) | 成熟且扩张的攻防市场 |
规模化的证据
- 比赛:2004–2013 每年只有 1–3 场;2014 年 BCTF 开启攻防赛;2017–2023 每年 37–56 场。
- 教育:2015 年网络空间安全升为一级学科;到 2020 年代中期 270+ 所高校开设相关本科专业,90+ 所设独立学院。
- 靶场:2009 年中科院开始做「天机网络靶场」(对标 DARPA 2008 年的国家靶场);2024 年《中国网络安全行业全景图》列出 29 家靶场供应商。
红 40 转型为导师和评委
- 神话行动(2015)——王英键(casper)发起、奇虎 360 支持的实验性培训:300+ 报名,选 30 人,六个月住宿制,最终只有 12 人完成。学员之一「毛毛」,18 岁自学成才,曾因探测政府网站被查;结业后经王英键推荐进 360 独角兽团队做无线安全,同年他的鬼斧实验室发现了影响沃尔沃、比亚迪、别克的无钥匙进入系统缺陷。
- 成都东软学院(2021)与启明星辰、安洵等六家公司共建网络安全产业学院;62 名学生参加安洵主办的五天企业实训,用安洵自有靶场做渗透和攻防,优胜者被输送到安洵、奇安信、绿盟实习。课程由吴海波和陈诚带。
- 2024 年安洵泄露文件里,吴海波在 2020 年的聊天记录中要求陈诚优先从地方技术院校而不是名校招人:「攻防实战能力不需要名校学历。」Natto Team 2024 年的分析也发现安洵员工的学历和薪资低于行业平均。
- 评委席:张迅迪(xundi)、王英键(casper)、于旸(TK)到 2024 年仍在顶级赛事任评委;杨勇(coolc)协助协调全国高校学生赛事;GeekPwn 的评委包括万涛(eagle)及多名 0x557 和 Xfocus 老人。
新一代攻防公司(多数从 CTF 战队孵化)
- 成都无糖信息(2017)——张瑞冬(onlyguest)创立,做反网络诈骗和网络犯罪,曾与四川 PKAV 战队关联,也出现在安洵泄露文件里。
- 木链科技(2017)——浙大 AAA 战队成员创立。AAA 的成员还在 2014 年创立了长亭科技,2019 年被阿里收购。
- 边界无限(2019)——陈佩文创立。他的说法是:「网络安全的本质是对抗,对抗的本质是攻防两端能力的较量。」
- 蜚语安全(2019)——上海交大 0ops 战队前成员束骏亮创立。
- 中安网星(2020)——杨常城创立,创始人曾带队参加 2017–2019 年的国家级实网攻防演练项目;2021 年杨入选福布斯中国 30 Under 30。
- 赛宁网安 / Cyber Peace(2013)——清华 Blue Lotus 战队前成员创立,做靶场技术,是中国最大 CTF 赛事 XCTF 的主办方。
「90 后这一代还有谁认识(红客联盟)?」 — 安洵高管陈诚,红客联盟 20 周年时的对话(2024 年泄露文件)
但报告也指出这条文化线还在:2024 年 Matrix Cup(按规模和奖金是中国最大安全赛事)开幕式上,奇虎 360 创始人周鸿祎直接称参赛者为「红帽子黑客」(红帽子黑客),把比赛框定为培养「实战型红客」、把黑客精神传给下一代的载体。
07 / 名录红 40:四十个人,四十条线
这是报告的核心产出(Figure 18)。选取标准:在多个来源里反复出现——历史「顶级黑客」榜单、媒体报道的成就、在国家关联机构 / 主要安全公司 / 创业公司中的有据可查的角色。只有化名、无法核实的人被排除。这不是排名,也不是完整名录。
下面按报告原图排列。化名放在最前面——那才是当年这个圈子认人的方式;真名和今天的身份在后面。这个顺序本身就是这份报告的论点。
颜色和 ★ 来自报告 Figure 18 的图例。「今天」一栏只填报告正文明确写到的内容——留空表示报告未提供,不是这个人不重要。
08 / 原图两张值得单独看的图
报告里的图大部分是文字可以替代的,但这两张不行——它们的信息密度就在布局本身。
09 / 术语读之前先认这些词
- 红客 Honker / 红客
- 1999 年因「红客联盟」而固定下来的自称。指出于爱国动机、把技术用于对外「反击」的中国黑客。今天这个词在年轻一代里几乎不用了。
- 红客联盟(广义)Red Hacker Alliance, RHA
- 1999 年成立的松散联盟,包含中国红客联盟、绿色兵团等多个组织。注意:「红客联盟(RHA)」和「中国红客联盟(HUC)」不是一回事——后者是前者内部的一个独立组织,中文语境里经常混用。
- 黑客行动主义 Hacktivism
- 用技术手段表达政治或社会诉求。典型手法是网页篡改、DDoS、信息泄露。与图财的网络犯罪、图情报的国家行为体都不同。
- 网页篡改 Web Defacement
- 未经授权修改网站可见内容,通常把首页换成口号或图片。类比:夜里溜进店里,在橱窗上喷字。不偷东西,就是要人看见。
- DDoS 分布式拒绝服务
- 用大量被控设备(僵尸网络)同时涌向一个服务,把资源耗光。类比:几千个假客人同时挤进店里,真顾客进不去。
- 木马 Trojan
- 伪装成正常文件或程序诱骗用户安装的恶意软件。装上之后可以留后门、偷数据、远程控制。类比:包装精美的礼物,里面是监听器。
- 零日 0-day
- 厂商和公众都还不知道的漏洞。因为没打补丁,攻击者有绝对优势。挖 0day 很难、很贵,但一旦拿到就等于一把没人知道的万能钥匙。
- CTF Capture the Flag
- 夺旗赛。模拟各类安全挑战,是今天最主流的技能训练和选拔方式。「攻防型 CTF」(attack-defense)要求同时守自己的系统、打别人的。
- 网络靶场 Cyber Range
- 模拟的数字环境,可以在里面练攻防而不碰真实系统。类比:飞行员的模拟机。中国 2009 年开始建(中科院天机),2010 年后商业化。
- 漏洞赏金 Bug Bounty
- 厂商悬赏征集漏洞报告。中国这块直到 2013 年后才成气候。
- APT Advanced Persistent Threat
- 高级持续性威胁。指有国家或组织支持、长期潜伏、目标明确的攻击团伙。报告涉及的:APT17、APT27、APT41、Flax Typhoon、Red Hotel、GALLIUM、Winnti。这些代号是安全厂商起的,不是自称。
- 实战化能力 Live-Fire Capabilities
- 教育部 2022 年白皮书的用词,指真实操作能力:风险评估、应急响应、渗透测试、威胁监测、安全系统工程。对应本报告第 2 章。
- 防守即进攻 Defense Through Offense
- coolfire 传下来的观念:要建好防守,必须先精通进攻。这条线从 1995 年一直贯穿到今天的攻防演练文化。
10 / 使用建议怎么读这份报告 · 附录 · 延伸
三种读法
只有 15 分钟 → 读原文 pp.8–14 的 Main Insights(本页第 02 节),再看一眼 Figure 20(本页第 08 节)。够了。
有 1 小时 → 加读第 2 章(pp.29–42)。这一章讲「没有制度的时候人怎么成长」,是整份报告最有普适价值的部分,跟安全没关系的人也能用。
要做研究 → 第 3、4 章(pp.43–69)+ 全部脚注。报告有 384 个脚注,大量指向存档网页和中文一手材料,这是它真正的价值所在。
这份报告的限制(作者自己承认的)
- 严重依赖 Wayback Machine,而存档是不均匀的——存在「时间盲区」。作者用纵向对比多个快照来缓解。
- 2000 年代的信息偏轶事性;2010 年代之后因为有美国起诉书和威胁情报报告,可靠性明显更高。
- 涉密部分(国家关联行动)细节最少。
- 中译英用的是 DeepL 和 ChatGPT——中文原始语料的细微含义可能有损耗。这一点对你有利:你能直接读中文原始来源,可以核对。
附录 · coolfire 的 13 条守则(1995)
- 不要恶意破坏任何系统。这么做只会给你带来麻烦——恶意破坏别人的软件会有法律后果;如果只是使用电脑,那属于未授权使用。重要:绝不要破坏别人的软件或数据!
- 不要修改任何系统文件。如果为了取得访问权必须修改,达到目的后要恢复原状。
- 不要随便把你打算入侵的网站告诉不信任的朋友。
- 不要在 BBS 上讨论你的入侵行为。
- 发文章时不要用真名。
- 入侵过程中不要让电脑无人看管。
- 不要入侵或破坏政府机关的服务器。
- 不要在电话里谈你的入侵行为。
- 笔记要放在安全的地方。
- 想成为黑客,就要真的动手——把所有跟系统安全和漏洞相关的文档都读一遍(顺便把英文提上来)!
- 不要删改被入侵系统上的任何账号。
- 不要修改系统文件——除非是为了隐藏入侵痕迹。即便如此,也必须保持系统原有的安全性,不能因为你拿到了控制权就把门大开着。
- 不要把拿到的账号分享给朋友。
出处:《解析中国黑客X档案 [第八章]》,常州市计算机信息网络安全协会。原报告经 ChatGPT 翻译成英文,此处再译回中文,措辞可能与中文原文有出入。
配套阅读(报告自己指的路)
- 《From Vegas to Chengdu》(CSS,2024,同作者)——本报告的「下半场」,讲 2010 年代之后的比赛、赏金和进攻生态。
- 《Capture the (Red) Flag》(大西洋理事会,2024,Benincasa + Dakota Cary)——专讲中国的黑客比赛体系。
- 《The Dark Visitor》(Scott Henderson,2007)——最早也最全面的英文红客研究,本报告大量引用。
- Natto Thoughts(Mei Danowski)——持续追踪中国网络威胁情报的 Substack。
- 《Mobilizing Cyber Power》(Kieran Green / Margin Research,2025.07.08)——讲网络民兵和「专家型」角色,报告认为前红客很可能占据这些位置。分析了 136 支民兵单位,安天实验室和奇虎 360 的企业民兵是重点案例。
介绍页 · 直接下载 PDF(23 MB,免注册) - 《Geeks, Spies & Criminals》(Adam Kozy)——中国情报机构如何融合官方行动、犯罪网络和民间人才。
截至 2026-08 仍未出版:查不到出版社、ISBN 或预售页。作者从 2022 年美中经济与安全审查委员会作证时的简介起就一直写「forthcoming」。要跟进只能盯作者本人(SinaCyber / LinkedIn)。
- 《Crash (exploit) and burn》(Winnona DeSombre Bernsen,大西洋理事会)——进攻性网络供应链。 原文
- 本报告官方页(CSS ETH Zürich): Before Vegas 下载页
本页由 Nix 依据 Eugenio Benincasa,《Before Vegas: The "Red Hackers" Who Shaped China's Cyber Ecosystem》(CSS ETH Zürich, 2025.07, DOI 10.3929/ethz-b-000743657) 整理,用于中文阅读辅助。事实与数字均来自原报告;小标题、分组和类比为整理者所加。原报告版权归 CSS ETH Zürich。
生成日期:2026-08-08