“林专家,久仰。”周宏握手很有力,眼神里透着技术人员的直接和一丝焦虑,“情况比传真里说的可能还要复杂一点。又接到了两起新报案,一起在南京,一起在成都。而且,嫌疑人的‘技术展示’有升级迹象。”
他打开笔记本电脑,连接上会议室投影仪,屏幕上显示出新的“证据”。除了文字威胁,竟然还包含了极其简单的、带有破坏性的“恶作剧”程序代码片段,附在邮件里,声称“如果不合作,下次发送的就是能让你们电脑‘跳舞’的小礼物了”。还有一个案例中,嫌疑人侵入了受害者单位的内部BBS,将威胁信置顶显示,并修改了版主密码,显示了更强的系统操控能力。
“他开始炫耀更多的‘技能’了。”林知墨看着那些代码片段,虽然他不精通编程,但能看出那是一种极其初级的、类似于“批处理炸弹”或修改系统配置的恶作剧脚本,破坏性不大,但侮辱性和威慑性极强。
“是的。”周宏点头,“这符合我们之前对一些早期黑客行为的研究:技术炫耀是核心驱动力之一。他现在不满足于单纯的敲诈,开始展示更多的‘肌肉’,这可能会留下更多线索,但也可能意味着他的行为在升级,未来不排除造成实质性破坏的可能。”
林知墨将昨天初步的侧写轮廓向周宏做了介绍。周宏听后,沉思片刻:“年龄、性别、技术背景这些判断,我基本同意。关于地理位置,我认为他很可能就在北京或上海。这两个地方不仅网络基础最好,而且早期的黑客技术交流圈子也最集中。‘战争拨号器’、‘弱密码扫描’这些工具和概念,最早就是从这些圈子里流传出来的。他使用的某些术语和攻击思路,有明显的‘京派’或‘海派’技术圈的风格烙印。”
“能具体说说吗?”林知墨追问。
周宏调出不同的留言片段:“你看这里,他提到‘三道中转’,这是早期一些技术爱好者尝试隐藏踪迹时,喜欢用的说法,模仿国外所谓‘三层代理’。还有这里,‘数字幽灵’,这个词在北京某个知名的技术BBS‘水木清华’的某个版块里,曾经被几个活跃分子频繁使用,代指他们编写的某些隐藏性好的小程序。另外,他对银行账户的操作方式,也符合当时一些地下交易中流传的、用虚假身份证在中小银行开户的‘教程’内容,这些‘教程’在京津和长三角的某些圈子里私下流传。”
“也就是说,他不仅活跃,还很可能深度浸淫在这个亚文化圈子里,甚至可能是其中的‘明星’或‘意见领袖’?”王锐插话道。
“有这种可能。至少是积极参与者。”周宏肯定道,“他的语言里有很强的‘教父’感和炫耀欲,这在一个以技术实力论高下的圈子里,是需要资本支撑的。他必须时不时抛出点‘干货’或‘战果’,才能维持地位。”
林知墨在白板上补充:“那么,他的心理需求除了现实补偿,还可能包括在特定虚拟社群内的‘地位维持’和‘认同获取’。他的犯罪行为,可能部分是为了‘喂养’他在那个圈子里的身份形象。”
他转向周宏:“周干事,如果我们假设他活跃于北京或上海的顶级技术BBS,并且有一定‘名气’,从这些留言的内容和风格,能否进一步缩小范围?或者,有没有可能,在这些BBS上,已经存在一个ID,其发言风格、关注话题、上线时间,与我们的嫌疑人高度重合?”
周宏眼睛一亮:“完全有可能!林专家,你这个思路太好了!我们之前光顾着追踪技术线索,却忽略了他在虚拟世界的‘社交痕迹’。他这样的人,不可能只在犯罪时才上网,平时一定会在相关BBS上大量活动,发表技术见解,炫耀成果,甚至可能记录或半公开地讨论他的‘冒险’。”
他立刻开始操作电脑,通过内部网络连接公安系统刚刚建立不久、还非常简陋的“重点BBS监控列表”(主要监控一些敏感话题)。他调出了几个知名技术BBS近期的热门帖子列表和活跃用户统计。
“我们需要一个语言风格和行为模式的比对。”林知墨说,“小陈,王锐,你们协助周干事,把所有恐吓信和留言中的关键特征提取出来:惯用词汇、中英文混合方式、嘲讽句式、技术术语偏好、时间段(案发前后时间)、以及对警方的特定称呼(如‘条子’)等。然后,用这些特征,去筛检这些BBS上近期活跃的、言论风格突出的ID。”
这是一个枯燥但可能至关重要的文本分析工作。好在样本量还不算特别巨大。
林知墨则继续深化他的心理侧写。他注意到,在最新的威胁信息中,嫌疑人开始使用“数字正义”、“清理垃圾”这样的词汇,为自己的行为披上一层扭曲的“正当性”外衣。
“他的道德框架正在自我构建。”林知墨分析道,“他将自己视为网络空间的‘执法