重罪犯与欺诈者兜售进攻性网络安全初创公司

Krebs on Security 新闻

摘要

调查显示,IRIS C2 是一家网络安全初创公司,提供数百万美元收购零日漏洞,但其运营者是被定罪的罪犯和阴谋论者 Jack Burkman 和 Jacob Wohl,他们以以往的欺诈计划和虚假情报公司而闻名。

<p>一家网络安全初创公司悬赏数百万美元收购流行软件中的零日安全漏洞,其运营者是一对极右翼阴谋论者和被定罪的罪犯,他们最近的虚假项目包括假情报公司和现已倒闭的、以化名运营的基于人工智能的游说平台。</p> <p>X/Twitter 账号 <strong>IRIS C2</strong> (@C2IRIS) 自 2025 年 1 月创建以来已获得超过 4000 名关注者,频繁发布关于安全漏洞、人工智能和软件漏洞利用的帖子。IRIS C2 自称是一家位于弗吉尼亚州麦克莱恩的公司,销售进攻性网络安全能力。</p> <div id="attachment_73902" style="width: 760px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73902" decoding="async" class=" wp-image-73902" src="https://krebsonsecurity.com/wp-content/uploads/2026/06/irisc2prices.png" alt="" width="750" height="458" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/06/irisc2prices.png 1359w, https://krebsonsecurity.com/wp-content/uploads/2026/06/irisc2prices-768x469.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/06/irisc2prices-782x478.png 782w" sizes="(max-width: 750px) 100vw, 750px" /><p id="caption-attachment-73902" class="wp-caption-text">IRIS C2 网站悬赏百万美元收购漏洞利用以吸引人才。</p></div> <p>“我们的商业模式是这样的,”IRIS C2 在 X 上置顶的帖子写道。“吸引世界上最优秀的漏洞研究人员和漏洞利用开发者加入我们的公司。这主要围绕具有原始天赋/极高智商的新手工程师。我们不关心他们是否有大学学位或行业经验。”</p> <p>个人资料中链接的网站 — <strong>irisc2[.]com</strong> — 表示公司正在招聘多个职位,其 LinkedIn 页面最近发帖对潜在员工的大量申请感到兴奋。该网站声称 IRIS C2 从事收购“零日漏洞、单一原语、部分链条以及所有主要平台的完整能力”的业务。支付范围从 10,000 美元到 700 万美元不等,具体取决于目标、可靠性和操作价值。</p> <p>政府合同门户网站 <strong>g2exchange.com</strong> <a href="https://g2xchange.com/app/companies/Q38JJNA3WAT4" target="_blank" rel="noopener">报告</a>称,irisc2[.]com 由一家位于弗吉尼亚州名为 <strong>Calvexa Group LLC</strong> 的企业运营。Calvexa Group 网站(<strong>calvexagroup[.]com</strong>)上的“联系”链接会将访问者引导至 irisc2[.]com。G2Exchange 显示,虽然 Calvexa Group LLC 注册为联邦承包商,但它似乎并未参与任何直接的政府合同。</p> <p>对 Calvexa Group LLC 注册记录中列出的弗吉尼亚州阿灵顿地址进行搜索,发现该房产由 60 岁的游说公司 <strong>Burkman &amp; Associates</strong> 的创始人和管理合伙人 <strong>Jack Burkman</strong> 占用。当被问及 IRIS C2 时,Burkman 将进一步的询问转给了他长期的合作伙伴、28 岁的 <strong>Jacob Wohl</strong>。</p> <div id="attachment_73904" style="width: 805px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73904" decoding="async" loading="lazy" class="size-full wp-image-73904" src="https://krebsonsecurity.com/wp-content/uploads/2026/07/burkman-wohl.png" alt="" width="795" height="524" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/07/burkman-wohl.png 795w, https://krebsonsecurity.com/wp-content/uploads/2026/07/burkman-wohl-768x506.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/07/burkman-wohl-782x515.png 782w" sizes="(max-width: 795px) 100vw, 795px" /><p id="caption-attachment-73904" class="wp-caption-text">Jack Burkman(左)和 Jacob Wohl,在 2020 年 8 月的新闻发布会上。图片来源:维基百科。</p></div> <p>Burkman 和 Wohl 有一系列创造假情报公司并利用它们传播虚假指控和陷害公众人物的历史,包括对时任 FBI 局长 <strong>Robert Mueller</strong> 和时任印第安纳州南本德市长、民主党总统候选人 <strong>Pete Buttigieg</strong> 捏造的性侵犯指控。2019 年,Burkman 和 Wohl 举行新闻发布会,虚假指控参议员 <strong>Sen. Elizabeth Warren</strong>(马萨诸塞州民主党)和时任 2020 年总统候选人 <strong>Kamala Harris</strong> 有婚外情。</p> <p>在 2020 年总统大选之后,Wohl 和 Burkman 被美国多个州起诉,因为他们向战场州居民拨打数千次自动电话并传播关于邮寄选票的虚假声明。他们在克利夫兰被起诉 15 项重罪,指控他们策划旨在压制底特律黑人选民的自动电话计划,并在 2025 年底被判缓刑,此前他们推翻指控的上诉被驳回。<span id="more-73834"></span></p> <p>2022 年,Wohl 和 Burkman 均在俄亥俄州承认一项电信欺诈重罪,并被判处罚款、缓刑和社区服务。2023 年 3 月,纽约一起民事案件的法官裁定 Wohl 和 Burkman 违反了联邦和州民权法,两人同意支付 100 万美元和解金。</p> <p>2023 年 6 月,<strong>联邦通信委员会</strong>(FCC)对 Wohl 和 Burkman 的自动电话活动处以 510 万美元罚款,这是 FCC 根据《电话消费者保护法》当时寻求的最高罚款。</p> <div id="attachment_73906" style="width: 759px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73906" decoding="async" loading="lazy" class=" wp-image-73906" src="https://krebsonsecurity.com/wp-content/uploads/2026/07/jayglxr-github.png" alt="" width="749" height="439" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/07/jayglxr-github.png 1254w, https://krebsonsecurity.com/wp-content/uploads/2026/07/jayglxr-github-768x451.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/07/jayglxr-github-782x459.png 782w" sizes="(max-width: 749px) 100vw, 749px" /><p id="caption-attachment-73906" class="wp-caption-text">Jacob “Jay” Wohl 的 GitHub 账户。</p></div> <p>到 17 岁时,Wohl 已创办多家投资公司,并在 2015 年出现在福克斯新闻讨论他的新对冲基金后,获得了“华尔街 Wohl”的绰号。2017 年,亚利桑那州公司委员会指控 Wohl 及其投资基金犯有 14 项证券欺诈罪,并责令他支付 35,000 美元赔偿金。2019 年,Wohl 在加州承认四项出售未注册证券的重罪,并被判处两年缓刑。</p> <p>此前未知安全漏洞的市场一直由各色研究人员、学者、骗子、追求关注者和活跃于网络犯罪社区的人组成。但向美国政府出售进攻性安全服务的市场则要谨慎得多。许多政府承包商招募漏洞研究人员并购买新型软件漏洞的独家权利,但没有一家像 IRIS C2 那样厚颜无耻和公开地这样做。</p> <div id="attachment_73951" style="width: 604px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73951" decoding
查看原文
查看缓存全文

缓存时间: 2026/07/09 07:53

# 重罪犯与欺诈者推销进攻性网络安全初创公司 来源:https://krebsonsecurity.com/2026/07/felons-fraudsters-flog-offensive-cybersecurity-startup/ 一家悬赏数百万美元收购流行软件零日安全漏洞的网络安全初创公司,由一对极右翼阴谋论者和已定罪重罪犯运营。此人最近还经营过虚假情报公司,以及一个现已倒闭、使用化名运作的AI游说平台。 X/Twitter账号 **IRIS C2** (@C2IRIS) 自2025年1月创建以来已获超过4000名关注者,频繁发布关于安全漏洞、AI和软件利用的内容。IRIS C2自称是一家位于弗吉尼亚州麦克莱恩的公司,销售进攻性网络安全能力。 IRIS C2网站以高达百万美元的漏洞利用赏金吸引人才。 其X账号置顶帖写道:“我们的商业模式是这样的:吸引世界上最优秀的漏洞研究员和利用开发人员加入公司。这主要围绕拥有原始天赋/极高智商的初级工程师。我们不在乎他们是否有大学学历或行业经验。” 该简介链接的网站 — **irisc2[.]com** — 显示公司正在招聘多个职位,其LinkedIn页面上的一篇近期帖子对收到大量潜在员工的申请表示兴奋。该网站声称IRIS C2的业务是收购“零日漏洞利用、单个原语、部分利用链以及跨所有主要平台的完整能力。根据目标、可靠性和操作价值,赔付范围从1万美元到700万美元不等。” 政府合同门户网站**g2exchange.com**报告(https://g2xchange.com/app/companies/Q38JJNA3WAT4)称,irisc2[.]com由一家总部位于弗吉尼亚州、名为**Calvexa Group LLC**的企业运营。Calvexa Group网站 — **calvexagroup[.]com** — 上的“联系”链接会将访客转发至 irisc2[.]com。G2Exchange显示,虽然Calvexa Group LLC已注册为联邦承包商,但似乎并未参与任何直接的政府合同。 根据Calvexa Group LLC注册文件中列出的弗吉尼亚州阿灵顿地址进行搜索,发现该房产由**Jack Burkman**(https://en.wikipedia.org/wiki/Jack_Burkman)占用,他是游说公司**Burkman & Associates**的创始人兼管理合伙人,现年60岁。当被问及IRIS C2相关问题时,Burkman将进一步的询问转交给了他的长期合伙人、28岁的**Jacob Wohl**。 Jack Burkman(左)和Jacob Wohl,2020年8月新闻发布会。图片来源:维基百科。 Burkman和Wohl有着一段臭名昭著的历史(https://en.wikipedia.org/wiki/Jacob_Wohl):创建虚假情报公司,并利用它们散布虚假指控和陷害公众人物,包括捏造针对时任FBI局长**Robert Mueller**和时任印第安纳州南本德市长、民主党总统候选人**Pete Buttigieg**的性侵指控。2019年,Burkman和Wohl举行新闻发布会,谎称**参议员Elizabeth Warren**(马萨诸塞州民主党)和当时的2020年总统候选人**Kamala Harris**有婚外情。 2020年总统大选后,Wohl和Burkman因向摇摆州居民拨打数千个自动语音电话并散布关于邮寄选票的虚假说法,被美国多个州起诉。他们在克利夫兰被控15项重罪,罪名是策划旨在压制底特律黑人投票的自动语音电话骗局。在驳回指控的上诉被拒绝后,他们于2025年末被判缓刑(https://apnews.com/article/2022-midterm-elections-ohio-cleveland-893b60cd297b918f9e1b193c25caee97)。 2022年,Wohl和Burkman在俄亥俄州各承认一项电信欺诈重罪,被处以罚款、缓刑和社区服务。2023年3月,纽约一民事案件法官裁定Wohl和Burkman违反了联邦和州民权法,两人同意支付100万美元和解金。 2023年6月,**联邦通信委员会**(FCC)对Wohl和Burkman的自动语音电话活动处以510万美元罚款,这是FCC当时根据《电话消费者保护法》寻求的最高罚款。 Jacob "Jay" Wohl的GitHub账户。 到17岁时,Wohl已创办多家投资公司,并在2015年因在福克斯新闻讨论其新对冲基金而获得“华尔街Wohl”的绰号。2017年,亚利桑那州公司委员会指控Wohl及其投资基金犯有14项证券欺诈罪,并责令其支付3.5万美元赔偿金。2019年,Wohl在加州承认四项出售未注册证券的重罪,被判处两年缓刑。 此前未知的安全漏洞市场一直由形形色色的研究人员、学者、骗子、追逐名声者以及活跃于网络犯罪社区的人组成。但向美国政府出售进攻性安全服务的市场则通常谨慎得多。许多政府承包商招募漏洞研究人员,并购买新颖软件利用的独家权利,但没有一家像IRIS C2那样明目张胆地公开进行。 来自Twitter/X账号IRISC2 (@c2iris) 的近期帖子。 事实上,KrebsOnSecurity上个月才得知IRIS C2的存在,当时一位地区性网络安全会议的与会者分享说,Wohl和Calvexa Group在会议上纠缠人们,要求出售他们的漏洞研究成果。 在接受KrebsOnSecurity采访时,Wohl表示Burkman先生并未参与IRIS C2的日常运营。Wohl透露,IRIS C2最初是一家渗透测试公司,但最近将重心转向向政府出售手机黑客服务。在采访中,Wohl先生多次提到正在承接联邦政府合同,但当被问及具体细节时,他表示无权公开谈论。 Wohl先生称,他没有接受过计算机科学或信息安全方面的正规教育或培训,这方面的知识大部分是自学的。 “我比任何人都更懂技术,”Wohl吹嘘道。“我的背景一直非常技术化,而且我一直深深扎根于科技领域。人们知道我是那种能创造出令人瞠目结舌的出色能力的人。” Wohl表示,安全研究人员“定期”向公司提供独特的漏洞发现,但在许多情况下,这些发现是初步的,尚未完全成型。 “假设有人在手机媒体解码器中发现了一个缺陷,”Wohl说。“很多时候我们收到的是一个利用原语,想法有了,但(执行)还需要打磨。你需要让这个利用稳定可靠,这就是我们做的。” Wohl声称IRIS C2约有40名员工,但他表示,出于操作安全原因,任何员工都不能在LinkedIn上列出他们的雇佣关系。5月份,IRIS C2账号的作者在X上表示,他的女朋友不知道他是做什么的。但如果IRIS C2有其他员工,他们可能同样不知道Wohl先生捏造事实的历史——甚至不知道他的真实姓名。 2024年9月,**Politico**报道(https://www.politico.com/news/2024/09/02/jacob-wohl-jack-burkman-ai-lobbying-pseudonyms-00176917)称,Burkman和Wohl吹嘘大公司正在购买他们现已倒闭的公司**LobbyMatic**的服务,该公司声称使用人工智能协助政治游说工作。然而,Politico发现这两人使用化名运营该公司,据报道Wohl使用“Jay Klein”这个名字,Burkman使用“Bill Sanders”这个别名。Politico报道称,两名前LobbyMatic员工在得知其真实身份后辞职,而其他员工则在离开公司后才得知此事。

相似文章

从少年黑客到铁穹研究员,这位创始人筹集2800万美元对抗AI钓鱼攻击

TechCrunch AI

Ocean,一个旨在对抗AI驱动钓鱼攻击的智能邮件安全平台,从隐身模式中现身,获得由Lightspeed Venture Partners领投的2800万美元融资。该平台声称其AI可分析邮件上下文以检测欺诈。该初创公司由Shay Shwartz创立,他曾是一名黑客,后转型为网络安全专家,并参与过以色列铁穹项目。

Sam Altman的Orb初创公司调查财务不当行为指控

Reddit r/singularity

Sam Altman创立的Tools for Humanity公司(通过虹膜扫描Orb来区分人类与AI机器人)调查了在泰国的财务违规及贿赂外国官员指控,导致与当地合作伙伴断绝关系并改进了政策。

审判首日 分散蜘蛛黑客认罪

Krebs on Security

分散蜘蛛(Scattered Spider)网络犯罪集团的两名关键成员Thalha Jubair和Owen Flowers在英国认罪,承认参与2024年针对伦敦交通局(Transport for London)的网络攻击以及涉及勒索软件、SIM卡交换和钓鱼攻击的其他攻击活动,这些攻击影响了超过130个组织。

ICE授予Bi2 Technologies价值2500万美元的虹膜扫描合同

Hacker News Top

ICE向Bi2 Technologies授予了一份价值2510万美元的无竞标虹膜扫描合同,显著扩展了其现场操作的生物识别能力,涉及超过1570台设备,并可访问数百万条预订记录,且无需FedRAMP安全认证或独立监督。

我的旧工作只是因为欺诈而存在吗?

Hacker News Top

一位软件工程师反思他过去在一家初创公司的工作,这家公司可能由一位风险投资家欺诈性创建,该投资家后来因收取过高费用被SEC起诉。他在调查自己的整个职业变动是否基于欺诈。