К КраїнаНовини України щогодини

Що таке DARKINT: як аналітики стежать за підпільним інтернетом

·1875 слівредакція
Україна

Викрадені паролі, продаж доступу до мереж і плани атак обговорюють не в індексованому інтернеті, а в даркнеті. Розбираємося, як розвідка в анонімних мережах допомагає виявити загрози раніше, ніж вони стануть проблемою.

DARKINT — це системний збір та аналіз інформації з даркнету та суміжних підпільних джерел. Термін не є офіційною розвідувальною дисципліною, але вже став професійним скороченням. Він розширює звичний OSINT на середовища, які не індексують пошукові системи: анонімні форуми, кримінальні маркетплейси, сайти витоків ransomware-груп.

Даркнет не варто плутати з глибинним вебом. Глибинний веб — це онлайн-банкінг, хмарні сховища та сторінки за авторизацією, переважно легальний контент. Даркнет — менша категорія сервісів у мережах, орієнтованих на анонімність. Найвідоміша з них — Tor, де сайти мають адреси .onion. Такі сервіси приховують розташування та зменшують обсяг даних про користувачів.

Ці властивості мають і законне застосування: журналісти спілкуються з джерелами, люди в умовах цензури отримують доступ до інформації. Але ті самі механізми приваблюють продавців викрадених даних, шахраїв та кіберзлочинців. Тому даркнет — це не єдиний кримінальний простір, а сукупність сервісів із різними сценаріями використання.

Головна відмінність DARKINT від OSINT — у джерелах. OSINT працює з відкритими даними: сайтами, соцмережами, реєстрами. DARKINT фокусується на анонімних форумах, маркетплейсах і каналах, де рекламують викрадені бази. Межа між дисциплінами розмита: відкритий onion-форум можна вважати джерелом OSINT, а приватний майданчик із запрошеннями потребує зовсім інших правових підходів.

Аналітики, які працюють з даркнетом, зіставляють псевдоніми, електронні адреси, стиль письма та криптогаманці, щоб встановити зв’язки між суб’єктами. Автоматизовані платформи допомагають відстежувати домени, шаблони облікових даних та згадки про шкідливе ПЗ. Але автоматизація масштабує помилки: краулери збирають дублікати та старі витоки, тому остаточну оцінку завжди робить людина.

Важливо пам’ятати: допис на форумі — це сигнал, а не доказ. Продавці часто завищують кількість записів, перепаковують старі бази та копіюють імена відомих суб’єктів. Перш ніж використовувати таку інформацію, аналітик має зафіксувати джерело, перевірити автентичність за незалежними даними та оцінити рівень упевненості.

Хто користується DARKINT? Безпекові команди відстежують витоки корпоративних даних, банки — шахрайські сервіси, правоохоронці розслідують кримінальні маркетплейси та незаконну торгівлю. Але є й обмеження: обхід захисту форуму або використання викрадених облікових даних може мати кримінальні наслідки. Аналітикам варто пам’ятати, що анонімність не скасовує законів — ні про доступ, ні про персональні дані.

Розвідка в даркнеті цінна не сама по собі, а як частина ширшої картини. OSINT дає контекст, DARKINT додає сигнали з прихованих спільнот. Разом вони допомагають ухвалювати рішення — від зміни паролів до запуску внутрішнього розслідування. Головне — перетворювати підпільні згадки на перевірені дані, а не на поспішні звинувачення.

Читайте також