盗取甲骨文账号实锤论坛用户 @zz9008(附完整证据链)

来源: https://www.nodeseek.com/post-900555-1

受害者https://www.nodeseek.com/post-899637-1

各位 mjj 晚上好,发这篇帖子是为了曝光并实锤论坛内的一名盗号人员。该人盗取了我的甲骨文升级号,经过详尽的信息交叉比对,目前已形成完整的铁证闭环,锁定其论坛账号、TG 账号、注册域名及 GitHub 仓库,特此发帖曝光,提醒大家提高警惕!

盗号者全网关联画像
NodeSeek 论坛 ID:@zz9008
Telegram ID:@zz200805(昵称:Mrl 01:44 AM UTC+8,UID:tg://user?id=711881385)
GitHub 用户名:@lyu0805
涉案核心域名:080590.xyz
名下关联资产/域名:080590.xyz74666.xyzyunlan.eu.orglzsyyds.eu.org
发布过的开源/工具项目:
论坛贴:https://www.nodeseek.com/post-845783-1

仓库地址:https://github.com/lyu0805/pixshell (自制轻量 SSH 终端工具,鉴于其人品与黑产行为,强烈建议使用者排查代码或立即换密!)

第一步:Oracle 官方工单锁定恶意邮箱后缀
我的甲骨文升级号于 8月24日 被恶意篡改管理员信息。我通过官方渠道提交 SR 申诉工单后,Oracle 客服 Gerson 明确给出租户信息查询结果:

“想确认此用户 [email protected] 是否属于您的组织。如果此用户是恶意用户,我们需要创建一个新的管理员用户…”

由此锁定了盗号者域名:080590.xyz


第二步:TG 溯源与群聊发言交叉印证
在 Telegram 针对 080590.xyz 进行搜索,在共同公开群组中精准定位到发言用户(昵称:Mrl 01:44 AM UTC+8,用户名 @zz200805):

该用户在群内明确发送过自己的探针域名:tz.080590.xyz,并声称“把探针面板弄甲骨文上去了”。

该用户在同群聊中还发送过另一测试探针:nz.746666.xyz(配合 nezhaThemeCustom 主题)。




第三步:双向实锤,锁定 NS 论坛用户 @zz9008

TG 对应 NS:在 NodeSeek 站内检索该 TG 用户名 @zz200805,可直接查到他在交易贴(如 post-71526-1)中直接留言回复自己的 TG 账号就是 tg @zz200805,该发言账号正是 @zz9008

域名反查闭环:在 NodeSeek 站内检索其名下的探针域名 746666.xyz / nz.746666.xyz,同样直接命中用户 @zz9008 在迪拜乌龟壳等讨论帖(如 post-82474-1)中亲自发出的探针链接:nz.746666.xyz

两套证据双向印证:080590.xyz ➔ TG @zz200805 ➔ 探针 746666.xyz ➔ NS 用户 @zz9008,证据链形成闭环,绝无冤枉可能。







哦对了这个B现在活跃在TG各个甲骨文群,如果你们有和他交易过的可以贴出来不建议开盒
有跟他共同群的可以查看历史发言,我这个帖子发出来他可能就会去删了

受害者被他盗号的私信我拿他信息,当然我也希望你@zz9008自己发帖赔偿损失

个人点评:

说实话这活干的有点糙

https://github.com/lyu0805/pixshell 的 Release 是由 github-actions 生成的,这就代表源代码和 Release 是一致的,同时项目是开源的,那么应当指出源码里盗取密码的代码位置,而不是因为人有问题就直接说这个项目有问题。
可以这么质疑,但不是石锤。