Darknet Intelligence i sztuczna inteligencja – jak AI analizuje tysiące pseudonimów, portfeli i cyfrowych śladów
Darknet Intelligence i sztuczna inteligencja – jak AI analizuje tysiące pseudonimów, portfeli i cyfrowych śladów
Darknet Intelligence przestał być analizą pojedynczego wpisu na forum, jednego adresu .onion albo pojedynczej transakcji kryptowalutowej.
Problem współczesnej analizy wygląda zupełnie inaczej.
Dane mogą pochodzić jednocześnie z:
- forów,
- pseudonimów,
- blockchaina,
- portfeli kryptowalutowych,
- wycieków danych,
- infrastruktury,
- metadanych,
- aktywności czasowej,
- publicznego Internetu.
W efekcie analityk może mieć do czynienia nie z dziesięcioma informacjami, ale z setkami tysięcy potencjalnych relacji.
I właśnie tutaj pojawia się sztuczna inteligencja.
Nie jako „magiczny system, który odkrywa tożsamość hakera”.
Znacznie bardziej realistyczny model wygląda tak:
Huge Amount of Data
↓
Normalization
↓
AI / Machine Learning
↓
Pattern Detection
↓
Correlation
↓
Graph Analysis
↓
Human Analyst
↓
Verification
AI może przyspieszyć analizę.
Nie powinna jednak zastępować procesu weryfikacji.
Problem Darknet Intelligence: danych jest zbyt dużo
Wyobraźmy sobie analityka, który obserwuje:
10 000 usernames
5 000 wallets
2 000 domains
100 000 posts
50 000 transactions
Każdy element może posiadać potencjalne powiązania.
Przykładowo:
Username
│
├── Forum Account
│
├── Wallet
│
├── PGP Key
│
└── Another Alias
Problem polega na tym, że liczba możliwych kombinacji zaczyna gwałtownie rosnąć.
Człowiek może analizować pojedyncze przypadki.
System może natomiast pomagać wykrywać:
Repeated Patterns
+
Similar Entities
+
Time Correlation
+
Infrastructure Similarities
To rozwija model opisany w aktualnym artykule Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury. (Netbe)
AI nie „szuka hakera”
To ważne rozróżnienie.
Popularny obraz wygląda tak:
AI
↓
Find Hacker
↓
Real Identity
W rzeczywistości analiza znacznie częściej przypomina:
Entity A
?
Entity B
Similarity Score
↓
Possible Correlation
System może wskazać:
„Te dwa konta wykazują podobieństwo.”
Nie oznacza to:
„To na pewno ta sama osoba.”
AI może generować hipotezy.
Człowiek musi ocenić ich wartość.
Entity Resolution – jeden z najważniejszych problemów
Jednym z kluczowych zagadnień jest Entity Resolution.
Pytanie brzmi:
Czy dwa różne cyfrowe ślady mogą należeć do tej samej encji?
Przykład:
NightShadow
oraz:
Night_Shadow
oraz:
NShadow77
Same podobne nazwy nie wystarczą.
Ale system może analizować dodatkowe informacje:
Username Similarity
+
Writing Style
+
Activity Time
+
Shared Contacts
+
Wallet Activity
Wtedy powstaje model:
Entity A
│
├── Alias 1
│
├── Alias 2
│
├── Wallet A
│
└── Forum Account
To właśnie przejście od pojedynczego pseudonimu do grafu powiązań jest jednym z najważniejszych elementów współczesnego Darknet Intelligence. (Netbe)
Analiza języka i stylu pisania
AI może analizować duże ilości tekstu.
Nie chodzi tylko o wyszukiwanie konkretnych słów.
System może analizować:
- długość zdań,
- częstotliwość określonych zwrotów,
- interpunkcję,
- strukturę tekstu,
- język,
- charakterystyczne błędy,
- sposób formatowania.
Możemy więc stworzyć uproszczony model:
Account A
↓
Writing Features
↓
Style Profile
Następnie:
Account B
↓
Writing Features
↓
Style Profile
System może porównać oba profile.
Wynik:
Similarity: 82%
Ale tutaj pojawia się bardzo ważny problem.
82% podobieństwa nie oznacza 82% pewności, że obie osoby są tym samym człowiekiem.
To jedynie wynik określonego modelu analitycznego.
Stylometria + inne dane
Największą wartość może dawać połączenie wielu źródeł.
Writing Style
+
Username Pattern
+
Activity Time
+
Wallet
+
Infrastructure
↓
Correlation Model
Jeden sygnał może być przypadkowy.
Kilka niezależnych sygnałów może być bardziej interesujących.
To dobrze łączy się z analizą OPSEC i metadanych opisaną w artykule Darknet OPSEC i wycieki metadanych – jak anonimowa aktywność może zdradzić operatora. (Netbe)
AI i analiza blockchaina
Publiczny blockchain może być traktowany jako ogromny graf.
Przykładowo:
Wallet A
↓
Wallet B
↓
Wallet C
↓
Service
Przy większej liczbie transakcji:
Wallet A
/ \
/ \
Wallet B Wallet C
| |
Wallet D ---- Wallet E
Człowiek widzi pojedyncze transakcje.
Algorytm może analizować:
- powtarzające się przepływy,
- częstotliwość transakcji,
- zależności czasowe,
- klastry,
- nietypowe wzorce.
Nie chodzi wyłącznie o pytanie:
„Dokąd trafiły pieniądze?”
Można również analizować:
„Które elementy grafu zachowują się podobnie?”
Wątek blockchaina i jego roli w analizie Darknetu rozwija Kryptowaluty a Darknet – jak działają płatności, śledzenie transakcji i analiza blockchain oraz Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania. (Netbe)
Graph AI – analiza całego ekosystemu
Najciekawsze zastosowanie AI pojawia się wtedy, gdy dane przestają być analizowane jako osobne rekordy.
Zamiast:
Username
mamy:
Username
│
├── Wallet
│
├── Forum
│
├── Infrastructure
│
└── Timestamp
Cały system zaczyna przypominać graf.
[Username]
/ \
/ \
[Forum] [Wallet]
| |
[Post] [Transaction]
| |
[Timestamp]---[Cluster]
AI może pomagać znaleźć:
Communities
Clusters
Anomalies
Central Nodes
Repeated Connections
Nie musi więc znać prawdziwego nazwiska osoby.
Czasami wystarczy ustalić:
„Te siedem pseudonimów prawdopodobnie należy do tej samej grupy operacyjnej.”
Community Detection
W grafie można szukać grup.
Przykładowo:
Group A
User 1
User 2
User 3
Wallet A
Wallet B
Forum X
oraz:
Group B
User 8
User 9
Wallet Z
Forum Y
System może zauważyć, że wewnątrz grupy występuje więcej powiązań niż pomiędzy grupami.
To może pomóc analizować:
- potencjalne zespoły,
- grupy współpracujących operatorów,
- powtarzające się relacje,
- migrację użytkowników.
Podobny sposób myślenia można zastosować do analizy migracji po zamknięciu darknetowych marketów, gdzie zniknięcie jednej platformy nie oznacza automatycznie zniknięcia całej sieci relacji. Jak darknetowe markety odradzają się po zamknięciu? Migracja użytkowników, reputacja, escrow i analiza śladów (Netbe)
Anomaly Detection – wykrywanie czegoś nietypowego
AI nie musi znać konkretnego zagrożenia.
Może szukać zachowań odbiegających od normy.
Przykład:
Normal Activity:
10 posts/day
2 transactions/day
Same schedule
Nagle:
500 posts/day
20 new wallets
New infrastructure
Different activity hours
Powstaje:
Anomaly
Taka zmiana nie oznacza automatycznie ataku.
Może jednak wskazać:
„Ten obiekt zachowuje się inaczej niż wcześniej.”
I właśnie to może być bardzo przydatne w Threat Intelligence.
AI może wykrywać nowe relacje szybciej niż człowiek
Wyobraźmy sobie tysiące wpisów.
Człowiek może zauważyć:
User A
uses phrase X
AI może przeanalizować:
100 000 posts
i znaleźć:
Phrase Pattern
+
Writing Pattern
+
Time Pattern
+
Topic Pattern
To pozwala automatyzować pierwszy etap analizy.
Model:
Raw Data
↓
AI Detection
↓
Potential Signal
↓
Human Review
Ten ostatni etap jest kluczowy.
Największy problem: false positives
AI może znaleźć powiązanie, którego w rzeczywistości nie ma.
Przykład:
Account A
English
Active: 20:00–23:00
Technical Vocabulary
oraz:
Account B
English
Active: 20:00–23:00
Technical Vocabulary
System może zauważyć podobieństwo.
Ale tysiące osób może spełniać te same kryteria.
Dlatego:
Similarity
≠
Identity
To jedna z najważniejszych zasad całej analizy.
AI może być bardzo dobra w:
Finding Patterns
ale znacznie trudniej jest odpowiedzieć:
What Does This Pattern Actually Mean?
Bias w danych
Kolejny problem to jakość danych.
Jeżeli system otrzyma:
Bad Data
może wygenerować:
Bad Correlation
Przykład:
Wrong Timestamp
może spowodować błędną korelację czasową.
Błędnie przypisany portfel może z kolei doprowadzić do:
Wrong Cluster
↓
Wrong Hypothesis
Dlatego Darknet Intelligence powinien wyglądać tak:
Collection
↓
Normalization
↓
Validation
↓
AI Analysis
↓
Correlation
↓
Human Verification
A nie:
Raw Data
↓
AI
↓
Final Truth
AI i Threat Intelligence
Dla firm Darknet Intelligence nie musi oznaczać śledzenia konkretnych osób.
Znacznie bardziej praktyczne może być monitorowanie:
- nazw organizacji,
- wycieków danych,
- informacji o infrastrukturze,
- nowych kampanii phishingowych,
- sprzedaży dostępu,
- dyskusji o lukach bezpieczeństwa.
Model może wyglądać:
Company Name
+
Domains
+
Employee Emails
+
Infrastructure Indicators
↓
Monitoring
↓
Potential Threat Signal
AI może pomagać klasyfikować ogromną liczbę informacji.
Przykładowo:
Mention
↓
Relevant?
↓
Threat?
↓
Priority?
Szerzej o wykorzystaniu AI w analizie zagrożeń przeczytasz w artykule Jak działa i jak wykorzystać sztuczną inteligencję w cyberbezpieczeństwie?. (Netbe)
Darknet Intelligence jako system hybrydowy
Najbardziej realistyczny model przyszłości prawdopodobnie nie będzie wyglądał:
Human OR AI
Tylko:
Human
+
AI
+
Graph Analysis
+
OSINT
+
Blockchain Intelligence
+
Threat Intelligence
AI może:
- przetwarzać ogromne ilości danych,
- znajdować podobieństwa,
- grupować obiekty,
- wykrywać anomalie,
- analizować tekst,
- identyfikować potencjalne klastry.
Człowiek może:
- interpretować kontekst,
- oceniać wiarygodność,
- wykrywać błędne założenia,
- weryfikować hipotezy,
- podejmować decyzje.
Najciekawsza przyszłość: Continuous Intelligence
Tradycyjna analiza wygląda:
Incident
↓
Investigation
↓
Report
AI może pozwolić na bardziej ciągły model:
New Data
↓
Automatic Processing
↓
Graph Update
↓
New Correlation
↓
Alert
Graf relacji może być aktualizowany w miarę pojawiania się nowych danych.
Przykładowo:
Known Username
↓
New Wallet
↓
New Transaction
↓
New Forum Activity
↓
Graph Updated
W ten sposób Darknet Intelligence przestaje być jednorazowym śledztwem.
Staje się:
ciągłą analizą zmieniającego się ekosystemu zagrożeń.
AI może łączyć warstwy, które wcześniej analizowano osobno
W całej naszej serii pojawiały się już:
Tor
Traffic Correlation
OSINT
Blockchain
Metadata
OPSEC
Infrastructure
Teraz możemy dodać:
Artificial Intelligence
Cały model zaczyna wyglądać:
DARKNET
│
┌──────────────┼──────────────┐
│ │ │
TOR BLOCKCHAIN OSINT
│ │ │
└──────────────┼──────────────┘
│
METADATA
│
BEHAVIOR
│
INFRASTRUCTURE
│
AI
│
GRAPH ANALYSIS
│
CORRELATION
│
HYPOTHESIS
│
VALIDATION
To jest znacznie bardziej realistyczny obraz współczesnej analizy niż popularne:
"Tor został złamany"
W wielu przypadkach nie trzeba łamać żadnej technologii.
Wystarczy analizować wystarczająco dużo dostępnych sygnałów.
Najważniejszy wniosek
AI może całkowicie zmienić skalę Darknet Intelligence.
Nie dlatego, że nagle będzie automatycznie odkrywać prawdziwe tożsamości.
Największa zmiana polega na czymś innym.
AI może pomagać znaleźć relacje, których człowiek nie byłby w stanie zauważyć w ogromnym zbiorze danych.
Thousands of Signals
↓
AI
↓
Potential Patterns
↓
Human Analyst
↓
Verification
Jednocześnie najważniejsze ograniczenie pozostaje bez zmian:
Korelacja nie jest dowodem.
Model może wskazać podobieństwo.
Graf może pokazać połączenie.
Algorytm może wykryć klaster.
Ale dopiero analiza kontekstu i niezależna weryfikacja pozwalają ocenić, czy znaleziony wzorzec rzeczywiście coś oznacza.
Właśnie dlatego przyszłość Darknet Intelligence prawdopodobnie będzie należała nie tylko do AI.
Będzie należała do połączenia:
AI + OSINT + blockchain intelligence + analiza grafowa + threat intelligence + człowiek.
Powiązane artykuły na Netbe.pl
- Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury
- Darknet OPSEC i wycieki metadanych – jak anonimowa aktywność może zdradzić operatora
- Jak działa i jak wykorzystać sztuczną inteligencję w cyberbezpieczeństwie?
- Kryptowaluty a Darknet – jak działają płatności, śledzenie transakcji i analiza blockchain
- Korelacja ruchu w Tor – jak można deanonymizować użytkownika bez łamania szyfrowania
- Infrastruktura Darknetu pod lupą – Onion Services, warstwy pośrednie i punkty deanonymizacji
- Jak darknetowe markety odradzają się po zamknięciu? Migracja użytkowników, reputacja, escrow i analiza śladów







