Викрадені облікові дані, доступ до скомпрометованих мереж і обговорення майбутніх атак не завжди потрапляють до індексованої частини інтернету. Частина таких сигналів з’являється на підпільних форумах і маркетплейсах. Розвідка в даркнеті допомагає аналітикам виявити їх і визначити, чи створюють вони суттєвий ризик.

DARKINT — професійне скорочення, а не універсально стандартизована розвідувальна дисципліна. Термін означає системний збір та аналіз інформації з даркнету й суміжних підпільних джерел. DARKINT розширює OSINT-дослідження на середовища, які не індексують звичайні пошукові системи та які потребують інших способів доступу, збору й перевірки даних.

Що таке даркнет

Інтернет часто поділяють на індексований веб, глибинний веб і даркнет. Ці категорії не варто ототожнювати.

Індексований веб охоплює сторінки, доступні звичайним пошуковим системам. Глибинний веб — матеріали, які вони не індексують: онлайн-банкінг, хмарні сховища, корпоративні мережі, платні бази та сторінки за авторизацією. Переважна частина такого контенту легальна.

Даркнет — менша категорія сервісів в орієнтованих на анонімність накладених мережах. Найвідоміша з них — Tor; окремою мережею є I2P. Onion-сервіси Tor використовують адреси .onion, можуть приховувати розташування сервісу та зменшувати обсяг ідентифікаційної інформації про користувачів.

Ці властивості мають законне застосування. Журналісти використовують onion-сервіси для зв’язку з джерелами, а люди в умовах цензури — для приватнішого доступу до інформації. Тут також працюють SecureDrop, OnionShare і захищені версії звичайних вебсервісів.

Ті самі властивості приваблюють операторів кримінальних маркетплейсів, продавців викрадених даних, шахрайські сервіси, угруповання, пов’язані з програмами-вимагачами, та учасників кіберзлочинних форумів. Тому даркнет — не єдина кримінальна мережа і не простір гарантованої анонімності. Це сукупність сервісів із законними та протиправними сценаріями використання.

Чим DARKINT відрізняється від OSINT

OSINT створює розвідувальний продукт на основі законно доступних джерел. До них належать сайти, соціальні платформи, медіа, корпоративні та судові реєстри, бази даних, супутникові знімки й інші матеріали, для доступу до яких аналітику не потрібні негласні повноваження.

DARKINT фокусується на джерелах в анонімних мережах і суміжних підпільних спільнотах. Аналітики можуть досліджувати форуми суб’єктів кіберзагроз, сайти витоків ransomware-груп, кримінальні маркетплейси, сервіси публікації текстових фрагментів і канали, де рекламують викрадені дані або доступ до чужої інфраструктури.

Межа між дисциплінами не абсолютна. Onion-форум, який будь-хто може відкрити через Tor, іноді залишається відкритим джерелом. Приватний майданчик із запрошенням, платним входом чи доступом під чужою ідентичністю створює зовсім інші правові та етичні питання. Тому DARKINT варто розглядати як спеціалізоване середовище джерел усередині або поруч з OSINT та аналізом кіберзагроз.

OSINT може встановити власника домену, історію псевдоніма й публічні відомості про організацію. DARKINT — виявити пропозицію облікових даних цього домену, обговорення доступу до компанії або повторну публікацію нібито викраденої бази. Жоден із таких сигналів окремо не доводить правдивість заяви.

Дослідження має рухатися за суб’єктом або індикатором, а не зупинятися на межі даркнету. Українська оцінка загроз організованої злочинності вказує, що кіберзлочинці одночасно використовують Darknet, Telegram, Discord та інші платформи. Моніторинг даркнету є частиною плану збору, а не повною картиною підпільної активності.

Як збирають і аналізують інформацію з даркнету

Розслідування в даркнеті застосовують знайомі розвідувальні методи в нестабільному середовищі. Сайти зникають, адреси змінюються, учасники повторно використовують псевдоніми. Збір потребує визначеного обсягу, захищеної інфраструктури та зафіксованого походження матеріалів.

Автоматизований збір і моніторинг

Спеціалізовані платформи можуть індексувати законно доступні форуми, маркетплейси та сайти ransomware-груп. Аналітики відстежують домени, імена, шаблони корпоративних облікових даних, адреси криптогаманців, згадки про шкідливе програмне забезпечення та псевдоніми суб’єктів кіберзагроз.

Автоматизація зменшує ручну роботу, але масштабує помилки. Краулери збирають дублікати, старі витоки й скопійовані заяви. Аналітики не повинні обходити автентифікацію, купувати викрадені дані чи доступ або завантажувати протиправні матеріали лише тому, що інструмент це дозволяє.

Встановлення зв’язків та атрибуція

Учасники даркнету часто працюють під псевдонімами, однак їхні звички залишають зв’язки. Аналітик може зіставляти нікнейми, електронні адреси, стиль письма, публічні ключі, адреси криптогаманців і час публікацій з інформацією з інших джерел.

Такі збіги створюють гіпотези, а не встановлюють особу автоматично. Псевдоніми можуть бути спільними чи скопійованими, а акаунти — підробленими. Обґрунтована атрибуція показує докази, альтернативні пояснення та рівень упевненості. Методи, що передбачають втручання, потребують належних правових повноважень.

Аналіз змісту та мови

Аналітики досліджують дописи, щоб оцінити можливості, наміри, цілі, зв’язки та зміни поведінки. Повторні згадки компанії, продаж доступу до її мережі або запит на конкретний експлойт можуть бути підставою для детальнішої перевірки.

Мовні моделі та ШІ в OSINT-розслідуваннях допомагають сортувати великі масиви, групувати сутності й знаходити патерни. Остаточну оцінку має робити аналітик: сленг, умовні назви, сарказм і багатомовні розмови часто спотворюють автоматичний аналіз.

Аналіз криптовалютних транзакцій

Публічні блокчейни дають змогу простежити транзакції, пов’язані з маркетплейсом, шахрайською схемою чи сплатою викупу. Аналіз може поєднати адреси, сервіси та точки виведення коштів.

Адреса гаманця не ідентифікує людину. Для атрибуції потрібні зовнішні докази: матеріали вилученого сервісу, законно отримані відомості біржі, повторне використання адреси або публікація, що пов’язує гаманець із суб’єктом. Міксери, перекази між блокчейнами та позаланцюгові операції обмежують видимість.

Як перетворити сигнал із даркнету на дані для ухвалення рішення

Допис на форумі або оголошення на маркетплейсі — це сигнал, а не доказ. Перш ніж використовувати його у безпековому, compliance- чи інвестиційному рішенні, аналітик має встановити походження матеріалу, перевірити заяву та оцінити її релевантність.

Спочатку зафіксуйте адресу чи інше посилання на джерело, час, псевдонім автора, контекст обговорення та доступні скриншоти. Запишіть спосіб доступу, але не зберігайте більше персональних або протиправних матеріалів, ніж справді потрібно.

Далі перевірте автентичність. Продавець може називати базу новою чи ексклюзивною, хоча це перепакований старий витік. Порівняйте дати, структуру полів, заявлену кількість записів, відомі обставини інциденту та історію продавця — без купівлі масиву й без використання викрадених облікових даних. Повторення оголошення в кількох каналах не доводить його правдивість.

Після цього зіставте сигнал із незалежно перевіреним OSINT: офіційними доменами компанії, даними про працівників, інфраструктурою, повідомленнями регуляторів, попередніми інцидентами або блокчейн-записами. Відокремлюйте прямі докази від припущень і фіксуйте суперечності.

Насамкінець оцініть упевненість, актуальність, потенційний вплив і терміновість. Надійні ознаки витоку корпоративних облікових даних можуть вимагати зміни паролів, відкликання сесій, упровадження стійкої до фішингу MFA та перевірки журналів. Непідтверджена заява може потребувати лише подальшого моніторингу. У висновку має бути зрозуміло, що відомо, що залишається непевним і які дії випливають із доказів.

Хто використовує DARKINT і для чого

Розвідка в даркнеті приносить користь, коли відповідає на конкретне питання, а не створює ще один потік сповіщень. Її використовують безпекові команди, фінансові установи, страховики, корпоративні розслідувачі та правоохоронці.

Аналіз кіберзагроз

Безпекові команди відстежують викрадені облікові дані, продаж шкідливого ПЗ, пропозиції первинного доступу, діяльність ransomware-груп і згадки своєї організації. Такі сигнали допомагають визначити пріоритет розслідування або змінити захисні контролі, але не доводять неминучість атаки.

Якщо виявлено пов’язані з організацією облікові дані, їх не можна перевіряти спробою входу до чинного акаунта. Потрібно запустити внутрішню процедуру реагування: змінити пароль, відкликати активні сесії, перевірити журнали та посилити автентифікацію. DARKINT має бути частиною ширшого управління кібер- та інформаційними ризиками.

Протидія шахрайству та due diligence

Банки й компанії можуть відстежувати платіжні дані, синтетичні ідентичності, підроблені документи та шахрайські сервіси. На основі перевірених знахідок команда може скоригувати контролі, дослідити пов’язані акаунти або попередити клієнтів.

У due diligence сигнали з даркнету можуть виявити псевдоніми, витоки облікових даних або згадки на кримінальних маркетплейсах, яких немає у стандартних базах. Сама згадка людини чи компанії не доводить, що суб’єкт розмістив її, схвалив публікацію або причетний до порушення.

Захист цифрової ідентичності

Моніторинг може виявити корпоративні електронні адреси, паролі, сесійні дані або персональні записи, що поширюються після витоку. Проте масив може бути застарілим, а рекламовані відомості — вже недійсними.

Коли DARKINT доповнює перевірку люини, інформація має стосуватися мети перевірки, бути отриманою законно та підтверджуватися незалежними джерелами.

Захист дітей

Спеціалізовані правоохоронні та уповноважені організації можуть застосовувати DARKINT, щоб ідентифікувати правопорушників, поєднувати окремі провадження та захищати постраждалих від сексуальної експлуатації чи торгівлі людьми.

Корпоративні аналітики не мають цілеспрямовано отримувати доступ до матеріалів сексуального насильства над дітьми, переглядати, завантажувати, копіювати чи пересилати їх. Стаття 301-1 КК України передбачає відповідальність за умисне одержання доступу до дитячої порнографії; виняток стосується лише виконання повноважень на підставах і в порядку, передбачених законом. Якщо такий матеріал виявлено випадково, припиніть перегляд, не робіть копій і повідомте Кіберполіцію через офіційну форму або поліцію за номером 102, передавши URL та контекст без самого контенту.

Кіберстрахування та захист критичної інфраструктури

Страховики можуть враховувати присутність даних клієнта в даркнеті разом із його заходами захисту, історією інцидентів і поверхнею атаки. Кількість підпільних згадок не є надійною самостійною оцінкою ризику: одне правдоподібне оголошення про продаж доступу може важити більше за сотні нерелевантних результатів.

Оператори критичної інфраструктури можуть відстежувати згадки про власні системи, брокерів доступу або плани порушення роботи. Достовірний сигнал має запускати внутрішню перевірку. Непідтверджена заява не повинна автоматично визначати операційне рішення.

Правоохоронна діяльність і національна безпека

Державні органи використовують DARKINT у розслідуваннях кримінальних маркетплейсів, кіберзлочинних сервісів, фінансування тероризму та незаконної торгівлі зброєю. Матеріали вилучених майданчиків і аналіз криптовалютних транзакцій можуть поєднувати псевдонімну активність із ширшими мережами.

Правові, етичні й технічні обмеження

Робота в даркнеті створює додаткові ризики. До початку збору організації потрібно визначити мету, правову підставу, дозволені джерела, правила зберігання й порядок реагування на критичні знахідки.

Законність доступу та обробка даних

Анонімність не скасовує обмежень доступу. Форум за запрошенням або onion-сервіс з автентифікацією не стає відкритим лише тому, що аналітик знає його адресу. Обхід захисту, використання викрадених облікових даних чи інше несанкціоноване втручання може мати наслідки за статтею 361 Кримінального кодексу України. Взаємодія з підозрюваними, контрольована закупівля або доступ під прикриттям потребують належних повноважень і правової оцінки.

Публічна доступність матеріалу не скасовує вимог до персональних даних. Закон України «Про захист персональних даних» вимагає визначеної законної мети, точності, адекватності та ненадмірності даних. Команда має обмежити доступ, встановити строки зберігання й не перетворювати моніторинг на участь у досліджуваному ринку.

Під час воєнного стану не поширюйте неоприлюднені офіційно відомості про направлення чи переміщення озброєння, а також про рух або розташування Сил оборони, якщо їх можна ідентифікувати на місцевості: такі дії можуть підпадати під статтю 114-2 Кримінального кодексу України.

Про кіберінцидент можна повідомити CERT-UA через офіційну форму або на incidents@cert.gov.ua. Якщо є ознаки кримінального правопорушення, звернення можна подати через офіційний сервіс Кіберполіції.

Надійність і навмисний обман

Підпільні джерела не мають достатніх стимулів бути точними. Продавці завищують кількість записів, повторно використовують скриншоти, копіюють імена відомих суб’єктів і рекламують дані, яких у них немає. Старі витоки регулярно перепаковують як нові.

Рейтинг продавця або багаторазово повторена заява можуть доповнювати оцінку, але не доводять автентичність. Перевірка джерел потребує незалежних доказів, зрозумілої хронології та прямо зазначеного рівня впевненості.

Операційна безпека

Сайти в даркнеті можуть містити шкідливі скрипти й файли. Tor Browser підвищує приватність, але не гарантує анонімності та не захищає всі програми на пристрої. Tor Project не радить установлювати додаткові плагіни, використовувати BitTorrent через Tor та відкривати завантажені документи під час активного з’єднання.

Професійні команди відокремлюють дослідницькі системи від корпоративної мережі, контролюють завантаження, своєчасно оновлюють пристрої та захищено зберігають докази. Конкретна конфігурація залежить від моделі загроз і матеріалів, з якими працює команда.

Помилкова атрибуція та побічна шкода

Слабка атрибуція може зашкодити непричетній людині чи компанії. Спільні псевдоніми, повторно використані адреси та сфабриковані дописи створюють правдоподібні, але хибні зв’язки. Закриття сервісу також може вплинути на законних користувачів, яким анонімність потрібна для безпеки.

Аналітики мають відокремлювати спостереження від висновків, фіксувати дані, що суперечать гіпотезі, й додатково перевіряти висновки з потенційно значними наслідками. DARKINT має зменшувати невизначеність, а не перетворювати кожну підпільну згадку на звинувачення.

DARKINT доповнює загальну розвідувальну картину

Розвідка в даркнеті може виявити витоки ідентифікаційних даних, кримінальні сервіси та обговорення загроз, яких немає у звичайній пошуковій видачі. Її цінність створюють законний збір, зафіксоване походження матеріалів і перевірка підпільних заяв за незалежними джерелами.

OSINT встановлює ширший контекст, а DARKINT додає сигнали із прихованих спільнот і ринків. Якщо компанії потрібно оцінити присутність її даних у даркнеті або дослідити конкретну загрозу, зверніться до Molfar Intelligence. Команда побудує розслідування навколо рішення, яке має ухвалити замовник.

Автор

Колишній офіцер британської армії, спеціаліст із ведення спостереження та виявлення цілей, а також менеджер проєктів (engagement manager) у Bain & Company; має понад десять років досвіду роботи в консалтингу, сфері прямих інвестицій та венчурного капіталу в країнах Західної Європи.

2 Березня 2025

€900 мільйонів та ціна припущень

Справа про угоду з нерухомістю в ЄС на суму €900 млн, яка зараз перебуває під слідством, демонструє, чому інституційна репутація не може замінити структуровану перевірку Due Diligence.

Переглянути всі
Переглянути всі
White Plus Icon
Перетворіть інтелект у дію
Замовити послугу
Замовити послугу
Black Plus Icon

Наші кейси

За кожним випадком стоїть клієнт, якому потрібна ясність у невизначеності. Перегляньте нашу роботу, щоб побачити, як ми розкриваємо, чого не вистачає іншим — і що це означає на практиці для бізнесу та осіб, які приймають рішення.

Переглянути всі кейси
Переглянути всі кейси
White Plus Icon
Expanded Plus Icon

Due Diligence для інвестора: мінімізація репутаційних ризиків у сфері Defence Tech

Розкрито, як було зупинено велику інвестицію в оборонні технології після того, як перевірка на основі OSINT виявила зв'язки співзасновника з відмиванням грошей російського походження та гральним бізнесом, на активи якого в розмірі 2,6 млрд грн було накладено арешт. Це захистило глобальну фірму від серйозних репутаційних та регуляторних наслідків.

Інвестиції

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Скринінг кандидата на посаду у виробництві космічних апаратів

Проведено повну перевірку біографії (background investigation) кандидата на посаду з високим рівнем допуску в аерокосмічній галузі; перевірка охоплювала судові реєстри, верифікацію фінансових записів, оцінку ідеологічних ризиків та OSINT-аналіз соціальних мереж у відповідних юрисдикціях.

Космос

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Прогалини в санкціях — виробництво дронів Supercam триває

Викрито, як російські виробники безпілотників обходять міжнародні санкції, експлуатуючи критичну помилку в їхньому проєктуванні (санкції накладаються на назви компаній, а не на постійні ідентифікатори юридичних осіб). Це дозволило компанії Supercam збільшити виробництво вдесятеро, попри перебування під санкціями.

Фінанси

Дізнатися більше
Дізнатися більше
White Plus Icon
Expanded Plus Icon

Аудит кібербезпеки та усунення витоку внутрішніх даних

Проведено комплексний аудит європейської ІТ-інфраструктури, виявлено критичні внутрішні витоки даних (фінансові плани та звіти про ефективність) та впроваджено протоколи безпеки високого рівня для мінімізації регуляторних та операційних ризиків.

Кібербезпека

Дізнатися більше
Дізнатися більше
White Plus Icon
Отримайте чіткість, необхідну, щоб рухатися з упевненістю

Давайте підключимося, щоб дослідити, як індивідуальний інтелект може посилити ваші рішення, розкрити можливості та мінімізувати невизначеність.