Darknet i analiza tożsamości – jak pseudonimy, styl pisania i ślady cyfrowe tworzą graf powiązań
Darknet i analiza tożsamości – jak pseudonimy, styl pisania i ślady cyfrowe tworzą graf powiązań
Darknet kojarzy się przede wszystkim z anonimowością.
Użytkownik korzysta z sieci Tor, ukrywa adres IP, używa pseudonimu i zakłada, że poszczególne aktywności pozostają od siebie całkowicie oddzielone.
W praktyce anonimowość nie zawsze rozpada się dlatego, że ktoś „złamał Tora”.
Często znacznie większe znaczenie mają informacje pozostawione przez samego użytkownika.
Pseudonim.
Styl pisania.
Godziny aktywności.
Metadane.
Powtarzalne zachowania.
Powiązania pomiędzy kontami.
Każdy z tych elementów może być mało znaczący osobno. Problem zaczyna się wtedy, gdy zostaną połączone.
Właśnie tutaj pojawia się identity correlation, czyli analiza korelacji tożsamości.
W kontekście OSINT i Darknet Intelligence nie chodzi już wyłącznie o pytanie:
„Kim jest ta osoba?”
Znacznie ciekawsze pytanie brzmi:
„Czy te pozornie niezależne cyfrowe tożsamości mogą należeć do tego samego operatora?”
Jedna osoba może posiadać wiele cyfrowych tożsamości
Współczesny użytkownik internetu może funkcjonować jednocześnie jako:
Real Identity
|
+---- LinkedIn
|
+---- Facebook
|
+---- GitHub
|
+---- Email
oraz:
Pseudonym A
|
+---- Forum
|
+---- Reddit
i:
Pseudonym B
|
+---- Darknet Forum
|
+---- .onion Service
|
+---- Encrypted Messenger
Teoretycznie wszystkie trzy struktury mogą być całkowicie niezależne.
Ale wystarczy jeden wspólny element:
Identity A
\
Username Pattern
/
Identity B
albo:
Identity A
\
Writing Style
/
Identity B
aby rozpocząć analizę potencjalnego powiązania.
To nie jest jeszcze identyfikacja.
To hipoteza.
I właśnie to rozróżnienie jest bardzo ważne.
Identity correlation nie oznacza automatycznej deanonymizacji
Analiza korelacyjna powinna wyglądać tak:
Signal
↓
Correlation
↓
Hypothesis
↓
Additional Evidence
↓
Verification
Nie tak:
One Similarity
↓
"It is the same person"
Dwa konta mogą mieć podobny pseudonim przez przypadek.
Dwie osoby mogą pisać podobnym stylem.
Dwa konta mogą być aktywne o podobnej porze.
Dlatego pojedynczy sygnał ma ograniczoną wartość.
Znacznie bardziej interesujący jest model:
Username
+
Writing Style
+
Activity Pattern
+
Metadata
+
Infrastructure
+
Public Information
Dopiero wtedy powstaje bardziej złożony obraz.
Podstawy łączenia publicznych informacji opisuje artykuł Netbe OSINT 2026 – jak znaleźć informacje o osobie w internecie. (Netbe)
Pseudonim jako pierwszy punkt zaczepienia
Jednym z najczęstszych błędów jest ponowne wykorzystanie podobnej nazwy.
Załóżmy:
Clear Web:
CyberGhost77
Następnie:
Forum:
CyberGhost_77
oraz:
Darknet:
CyberGhostX77
Każdy pseudonim jest trochę inny.
Ale schemat pozostaje podobny.
Może to być:
Core Name
+
Numbers
+
Specific Suffix
Analityk nie powinien od razu zakładać:
„To ta sama osoba.”
Może jednak zapisać:
Potential Username Correlation
i szukać kolejnych sygnałów.
Reuse pattern – problem powtarzalnych schematów
Jeszcze ciekawsze niż dokładne powtarzanie nicku jest powtarzanie schematu tworzenia tożsamości.
Przykład:
dark_shadow_91
darkshadow91
dark-shadow91
Albo:
Name + Year
który pojawia się na wielu platformach.
Ludzie bardzo często tworzą nowe pseudonimy, ale zachowują własny sposób ich konstruowania.
Może to obejmować:
- określone słowo,
- ulubiony numer,
- charakterystyczny separator,
- określony prefiks,
- specyficzną kombinację wielkich i małych liter.
To właśnie przykład behavioral pattern.
Stylometria – fingerprint w sposobie pisania
Jednym z najciekawszych obszarów analizy tożsamości jest stylometria.
Nie chodzi o prostą analizę:
„Obie osoby użyły tego samego słowa.”
Znacznie bardziej interesujące są wzorce.
Na przykład:
Sentence Length
+
Vocabulary
+
Punctuation
+
Grammar
+
Repeated Phrases
+
Formatting
Każdy użytkownik może posiadać charakterystyczne przyzwyczajenia.
Przykładowo jedna osoba zawsze pisze:
IMO,
inna:
imho
a jeszcze inna:
moim zdaniem:
Sam taki element niczego nie udowadnia.
Ale jeśli powtarza się cały zestaw cech:
Short sentences
+
Specific punctuation
+
Repeated technical phrases
+
Same spelling habits
+
Same formatting
może powstać stylometric profile.
Człowiek zostawia fingerprint również bez JavaScript
W poprzednich częściach serii analizowaliśmy fingerprinting przeglądarki.
Przeglądarka może ujawniać:
Screen
Fonts
WebGL
Browser APIs
Configuration
Tor Browser ogranicza możliwość tworzenia takiego unikalnego profilu poprzez ujednolicanie środowiska użytkowników. Więcej na ten temat znajduje się w artykule Jak przeglądarka Tor chroni przed fingerprintingiem i gdzie są jej granice. (Netbe)
Ale nawet idealnie ujednolicona przeglądarka nie zmienia tego, jak pisze użytkownik.
Można więc rozdzielić:
Technical Fingerprint
od:
Behavioral Fingerprint
Pierwszy dotyczy technologii.
Drugi dotyczy człowieka.
Godziny aktywności mogą tworzyć wzorzec
Załóżmy, że konto publikuje wpisy głównie:
Monday 21:00–01:00
Tuesday 21:00–00:30
Wednesday 22:00–01:00
Thursday 21:30–00:45
Pojedynczy dzień nie mówi wiele.
Po kilku miesiącach można jednak zauważyć:
Repeated Activity Window
Taki wzorzec może potencjalnie wskazywać na:
- strefę czasową,
- tryb pracy,
- rytm dnia,
- powtarzalne zachowania.
Sam w sobie nadal nie identyfikuje człowieka.
Ale może zostać porównany z inną aktywnością.
Na przykład:
Darknet Account
↓
22:15 activity
Clear Web Account
↓
22:18 activity
Jeżeli podobna zależność występuje wielokrotnie, pojawia się materiał do dalszej analizy.
Temporal correlation
Korelacja czasowa jest jednym z najważniejszych mechanizmów analizy.
Nie dotyczy wyłącznie aktywności użytkownika.
Może łączyć:
Forum Post
+
Wallet Transaction
+
File Upload
+
Service Update
Przykład:
21:00 → Darknet post
21:05 → Wallet transaction
21:12 → New file published
Jednorazowo może być to przypadek.
Jeżeli podobny schemat występuje wielokrotnie:
Day 1
21:00 → 21:05 → 21:12
Day 2
20:58 → 21:04 → 21:11
Day 3
21:03 → 21:08 → 21:15
warto badać potencjalne zależności.
Podobne zagadnienia dotyczące analizy czasu, objętości i wzorców komunikacji opisuje Netbe w artykule Jak działa ukrywanie metadanych w ruchu sieciowym – traffic obfuscation. (Netbe)
Metadata correlation – plik może połączyć dwie tożsamości
Wyobraźmy sobie anonimowy dokument.
Autor uważa:
Tor
+
Anonymous Account
=
Anonymous Upload
Ale dokument może zawierać:
Author
Creation Date
Software
Username
Device Information
Location
Wtedy powstaje nowy punkt analizy.
Netbe szczegółowo opisuje problem w artykule Metadane plików jako zagrożenie – co system ujawnia bez Twojej wiedzy. (Netbe)
W kontekście Darknetu szczególnie istotne jest to, że:
anonimowy kanał transmisji nie oznacza anonimowej zawartości pliku.
Ten temat rozwija również artykuł Jak bezpiecznie przesyłać pliki przez Tor – bez wycieku danych. (Netbe)
Graf powiązań
Najciekawszym etapem analizy jest stworzenie grafu.
Zamiast patrzeć na pojedyncze dane:
Username
lub:
Wallet
można stworzyć strukturę:
Pseudonym A
|
Writing Pattern
|
Account
/ \
File Wallet
| |
Metadata Transaction
| |
Software Another Account
Każdy element jest węzłem.
Połączenia reprezentują:
- podobieństwo,
- wspólny artefakt,
- zależność czasową,
- relację infrastrukturalną,
- wspólne zachowanie.
W ten sposób powstaje identity graph.

Jeden dowód kontra wiele słabych sygnałów
W klasycznej analizie często poszukuje się jednego mocnego dowodu.
W Darknet Intelligence znacznie częściej spotykamy sytuację:
Weak Signal A
+
Weak Signal B
+
Weak Signal C
+
Weak Signal D
Żaden z nich samodzielnie nie jest wystarczający.
Razem mogą zwiększać prawdopodobieństwo określonej hipotezy.
Trzeba jednak uważać na bardzo poważny problem:
False positives
Dwa konta mogą wyglądać podobnie, mimo że nie należą do tej samej osoby.
Przykładowo:
Same Language
Same Timezone
Same Topic
Similar Username
to nadal nie dowód.
Dlatego dobra analiza powinna uwzględniać również:
Alternative Explanation
Czy istnieje inne wyjaśnienie?
Czy podobieństwo może wynikać z popularności określonego pseudonimu?
Czy użytkownicy korzystają z podobnego narzędzia?
Czy analizowany wzorzec jest rzeczywiście unikalny?
Attribution confidence
Zamiast:
Same Person
bardziej profesjonalny model może wyglądać:
Low Confidence
Medium Confidence
High Confidence
Przykład:
Username similarity
→ Low confidence
Dodajemy:
Username
+
Writing Style
→ Medium confidence
Następnie:
Username
+
Writing Style
+
Metadata
+
Temporal Correlation
+
Infrastructure Link
→ Higher confidence
To nadal nie musi być stuprocentowa identyfikacja.
Ale hipoteza staje się znacznie silniejsza.
Cross-platform correlation
Darknetowa tożsamość nie musi istnieć wyłącznie w Darknecie.
Operator może jednocześnie korzystać z:
Darknet Forum
|
+---- Encrypted Messenger
|
+---- Git Repository
|
+---- Clear Web Forum
|
+---- Social Media
Jeżeli gdzieś nastąpi przypadkowe połączenie, graf może się rozszerzyć.
Przykładowo:
Darknet Nick
|
Similar Avatar
|
Clear Web Account
|
Public Information
Właśnie dlatego analiza pseudonimów jest ważnym elementem OSINT.
Tożsamość może zostać połączona przez infrastrukturę
Nie tylko człowiek tworzy wzorce.
Tworzy je również infrastruktura.
Dwa niezależne serwisy mogą wykazywać podobieństwa w:
- sposobie konfiguracji,
- strukturze aplikacji,
- zachowaniu błędów,
- aktualizacjach,
- nazewnictwie.
Wtedy:
Human Identity
może zostać połączona z:
Infrastructure Identity
To szczególnie ważne w kontekście usług Onion.
Tor może ukrywać lokalizację serwera, ale nie usuwa automatycznie wszystkich informacji generowanych przez aplikację i operatora. Netbe omawia ogólne ograniczenia anonimowości i błędy operacyjne m.in. w artykułach Ryzyka wycieku tożsamości w sieci Tor i jak ich unikać oraz Anonimowość online – mit czy rzeczywistość?. (Netbe)
Największy problem: łączenie tożsamości przez wygodę
Wiele problemów OPSEC wynika nie z braku wiedzy.
Wynika z wygody.
Użytkownik:
- używa podobnych nicków,
- zachowuje ten sam styl,
- publikuje o tych samych godzinach,
- korzysta z tych samych plików,
- powtarza te same frazy,
- miesza środowiska.
W efekcie:
Identity A
|
Shared Behavior
|
Identity B
Im więcej wspólnych elementów, tym większa powierzchnia korelacji.
Tor chroni sieć, nie historię użytkownika
To bardzo ważna zasada.
Tor może chronić:
Network Path
Ale nie zmienia automatycznie:
Username History
Writing Style
Metadata
Behavior
Operational Habits
Dlatego można korzystać z zaawansowanej technologii anonimizacji i jednocześnie samodzielnie tworzyć połączenia pomiędzy własnymi tożsamościami.
Netbe opisuje szerszy model anonimowości Darknetu w artykule Anonimowość w darknecie oraz techniczne podstawy działania samej sieci w materiale Jak działa darknet?. (Netbe)
Model identity correlation
Cały proces można przedstawić w prosty sposób:
DIGITAL IDENTITY
|
+-------------+-------------+
| | |
USERNAME BEHAVIOR METADATA
| | |
+-------------+-------------+
|
CORRELATION
|
HYPOTHESIS
|
VERIFICATION
|
ATTRIBUTION
Najważniejsze jest jednak to, aby nie przeskakiwać etapów.
Korelacja to nie identyfikacja.
Podobieństwo to nie dowód.
Hipoteza wymaga weryfikacji.
Darknet Intelligence jako analiza wielu warstw
Po trzynastu tematach naszej serii można zbudować znacznie szerszy model:
TOR
|
+---- Network Metadata
|
+---- Traffic Correlation
|
+---- Fingerprinting
|
+---- OPSEC
|
+---- Metadata
|
+---- Blockchain
|
+---- Infrastructure
|
+---- OSINT
|
+---- Identity Correlation
Każda warstwa dostarcza innego rodzaju informacji.
Dopiero ich połączenie tworzy:
Darknet Intelligence
Nie chodzi więc o jedną technikę „łamania anonimowości”.
Chodzi o analizę wielu niezależnych sygnałów.
Najważniejszy wniosek
Anonimowa tożsamość nie jest pojedynczym punktem.
To cały zestaw danych.
Name
+
Nickname
+
Writing
+
Timing
+
Files
+
Metadata
+
Infrastructure
+
Behavior
Jeżeli poszczególne elementy zostaną odpowiednio połączone, mogą stworzyć graf relacji pomiędzy kontami, usługami i aktywnościami.
Dlatego największym zagrożeniem dla anonimowości nie zawsze jest przełamanie szyfrowania.
Często znacznie bardziej skuteczne okazuje się:
łączenie informacji, które użytkownik uznał za całkowicie nieistotne.
Podsumowanie
Analiza tożsamości w Darknecie coraz częściej opiera się na korelacji.
Badane mogą być:
- pseudonimy,
- schematy nazw użytkowników,
- styl pisania,
- aktywność czasowa,
- metadane,
- zachowania,
- infrastruktura,
- publiczne ślady cyfrowe.
Najważniejszą zasadą pozostaje jednak:
Correlation
≠
Proof
Dopiero kilka niezależnych, wzajemnie potwierdzających się sygnałów może prowadzić do silniejszej hipotezy dotyczącej powiązania cyfrowych tożsamości.
I właśnie dlatego przyszłość Darknet Intelligence prawdopodobnie będzie coraz bardziej związana nie tylko z analizą sieci, ale również z:
OSINT, analizą grafową, metadanymi, wzorcami zachowania i korelacją wielu warstw cyfrowego śladu.
Powiązane artykuły Netbe
- OSINT 2026 – jak znaleźć informacje o osobie w internecie
- Jak działa ukrywanie metadanych w ruchu sieciowym – traffic obfuscation
- Metadane plików jako zagrożenie – co system ujawnia bez Twojej wiedzy
- Jak bezpiecznie przesyłać pliki przez Tor – bez wycieku danych
- Jak przeglądarka Tor chroni przed fingerprintingiem i gdzie są jej granice
- Ryzyka wycieku tożsamości – deanonymization w sieci Tor i jak ich unikać
- Anonimowość w darknecie
- Anonimowość online – mit czy rzeczywistość?
- Tor i wirtualne maszyny – kompleksowe podejście do zwiększenia anonimowości
- Jak działa darknet?






