AI Informatyka

Darknet Intelligence i sztuczna inteligencja – jak AI analizuje tysiące pseudonimów, portfeli i cyfrowych śladów

Darknet Intelligence i sztuczna inteligencja – jak AI analizuje tysiące pseudonimów, portfeli i cyfrowych śladów

Darknet Intelligence przestał być analizą pojedynczego wpisu na forum, jednego adresu .onion albo pojedynczej transakcji kryptowalutowej.

Problem współczesnej analizy wygląda zupełnie inaczej.

Dane mogą pochodzić jednocześnie z:

  • forów,
  • pseudonimów,
  • blockchaina,
  • portfeli kryptowalutowych,
  • wycieków danych,
  • infrastruktury,
  • metadanych,
  • aktywności czasowej,
  • publicznego Internetu.

W efekcie analityk może mieć do czynienia nie z dziesięcioma informacjami, ale z setkami tysięcy potencjalnych relacji.

I właśnie tutaj pojawia się sztuczna inteligencja.

Nie jako „magiczny system, który odkrywa tożsamość hakera”.

Znacznie bardziej realistyczny model wygląda tak:

Huge Amount of Data
        ↓
Normalization
        ↓
AI / Machine Learning
        ↓
Pattern Detection
        ↓
Correlation
        ↓
Graph Analysis
        ↓
Human Analyst
        ↓
Verification

AI może przyspieszyć analizę.

Nie powinna jednak zastępować procesu weryfikacji.


Problem Darknet Intelligence: danych jest zbyt dużo

Wyobraźmy sobie analityka, który obserwuje:

10 000 usernames
5 000 wallets
2 000 domains
100 000 posts
50 000 transactions

Każdy element może posiadać potencjalne powiązania.

Przykładowo:

Username
    │
    ├── Forum Account
    │
    ├── Wallet
    │
    ├── PGP Key
    │
    └── Another Alias

Problem polega na tym, że liczba możliwych kombinacji zaczyna gwałtownie rosnąć.

Człowiek może analizować pojedyncze przypadki.

System może natomiast pomagać wykrywać:

Repeated Patterns
+
Similar Entities
+
Time Correlation
+
Infrastructure Similarities

To rozwija model opisany w aktualnym artykule Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury. (Netbe)


AI nie „szuka hakera”

To ważne rozróżnienie.

Popularny obraz wygląda tak:

AI
 ↓
Find Hacker
 ↓
Real Identity

W rzeczywistości analiza znacznie częściej przypomina:

Entity A
   ?
Entity B

Similarity Score
   ↓
Possible Correlation

System może wskazać:

„Te dwa konta wykazują podobieństwo.”

Nie oznacza to:

„To na pewno ta sama osoba.”

AI może generować hipotezy.

Człowiek musi ocenić ich wartość.


Entity Resolution – jeden z najważniejszych problemów

Jednym z kluczowych zagadnień jest Entity Resolution.

Pytanie brzmi:

Czy dwa różne cyfrowe ślady mogą należeć do tej samej encji?

Przykład:

NightShadow

oraz:

Night_Shadow

oraz:

NShadow77

Same podobne nazwy nie wystarczą.

Ale system może analizować dodatkowe informacje:

Username Similarity
+
Writing Style
+
Activity Time
+
Shared Contacts
+
Wallet Activity

Wtedy powstaje model:

Entity A
    │
    ├── Alias 1
    │
    ├── Alias 2
    │
    ├── Wallet A
    │
    └── Forum Account

To właśnie przejście od pojedynczego pseudonimu do grafu powiązań jest jednym z najważniejszych elementów współczesnego Darknet Intelligence. (Netbe)


Analiza języka i stylu pisania

AI może analizować duże ilości tekstu.

Nie chodzi tylko o wyszukiwanie konkretnych słów.

System może analizować:

  • długość zdań,
  • częstotliwość określonych zwrotów,
  • interpunkcję,
  • strukturę tekstu,
  • język,
  • charakterystyczne błędy,
  • sposób formatowania.

Możemy więc stworzyć uproszczony model:

Account A
    ↓
Writing Features
    ↓
Style Profile

Następnie:

Account B
    ↓
Writing Features
    ↓
Style Profile

System może porównać oba profile.

Wynik:

Similarity: 82%

Ale tutaj pojawia się bardzo ważny problem.

82% podobieństwa nie oznacza 82% pewności, że obie osoby są tym samym człowiekiem.

To jedynie wynik określonego modelu analitycznego.


Stylometria + inne dane

Największą wartość może dawać połączenie wielu źródeł.

Writing Style
      +
Username Pattern
      +
Activity Time
      +
Wallet
      +
Infrastructure
      ↓
Correlation Model

Jeden sygnał może być przypadkowy.

Kilka niezależnych sygnałów może być bardziej interesujących.

To dobrze łączy się z analizą OPSEC i metadanych opisaną w artykule Darknet OPSEC i wycieki metadanych – jak anonimowa aktywność może zdradzić operatora. (Netbe)


AI i analiza blockchaina

Publiczny blockchain może być traktowany jako ogromny graf.

Przykładowo:

Wallet A
    ↓
Wallet B
    ↓
Wallet C
    ↓
Service

Przy większej liczbie transakcji:

          Wallet A
          /      \
         /        \
    Wallet B    Wallet C
        |           |
    Wallet D ---- Wallet E

Człowiek widzi pojedyncze transakcje.

Algorytm może analizować:

  • powtarzające się przepływy,
  • częstotliwość transakcji,
  • zależności czasowe,
  • klastry,
  • nietypowe wzorce.

Nie chodzi wyłącznie o pytanie:

„Dokąd trafiły pieniądze?”

Można również analizować:

„Które elementy grafu zachowują się podobnie?”

Wątek blockchaina i jego roli w analizie Darknetu rozwija Kryptowaluty a Darknet – jak działają płatności, śledzenie transakcji i analiza blockchain oraz Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania. (Netbe)


Graph AI – analiza całego ekosystemu

Najciekawsze zastosowanie AI pojawia się wtedy, gdy dane przestają być analizowane jako osobne rekordy.

Zamiast:

Username

mamy:

Username
    │
    ├── Wallet
    │
    ├── Forum
    │
    ├── Infrastructure
    │
    └── Timestamp

Cały system zaczyna przypominać graf.

             [Username]
              /       \
             /         \
       [Forum]       [Wallet]
           |             |
       [Post]       [Transaction]
           |             |
       [Timestamp]---[Cluster]

AI może pomagać znaleźć:

Communities
Clusters
Anomalies
Central Nodes
Repeated Connections

Nie musi więc znać prawdziwego nazwiska osoby.

Czasami wystarczy ustalić:

„Te siedem pseudonimów prawdopodobnie należy do tej samej grupy operacyjnej.”


Community Detection

W grafie można szukać grup.

Przykładowo:

Group A

User 1
User 2
User 3
Wallet A
Wallet B
Forum X

oraz:

Group B

User 8
User 9
Wallet Z
Forum Y

System może zauważyć, że wewnątrz grupy występuje więcej powiązań niż pomiędzy grupami.

To może pomóc analizować:

  • potencjalne zespoły,
  • grupy współpracujących operatorów,
  • powtarzające się relacje,
  • migrację użytkowników.

Podobny sposób myślenia można zastosować do analizy migracji po zamknięciu darknetowych marketów, gdzie zniknięcie jednej platformy nie oznacza automatycznie zniknięcia całej sieci relacji. Jak darknetowe markety odradzają się po zamknięciu? Migracja użytkowników, reputacja, escrow i analiza śladów (Netbe)


Anomaly Detection – wykrywanie czegoś nietypowego

AI nie musi znać konkretnego zagrożenia.

Może szukać zachowań odbiegających od normy.

Przykład:

Normal Activity:

10 posts/day
2 transactions/day
Same schedule

Nagle:

500 posts/day
20 new wallets
New infrastructure
Different activity hours

Powstaje:

Anomaly

Taka zmiana nie oznacza automatycznie ataku.

Może jednak wskazać:

„Ten obiekt zachowuje się inaczej niż wcześniej.”

I właśnie to może być bardzo przydatne w Threat Intelligence.


AI może wykrywać nowe relacje szybciej niż człowiek

Wyobraźmy sobie tysiące wpisów.

Człowiek może zauważyć:

User A
uses phrase X

AI może przeanalizować:

100 000 posts

i znaleźć:

Phrase Pattern
+
Writing Pattern
+
Time Pattern
+
Topic Pattern

To pozwala automatyzować pierwszy etap analizy.

Model:

Raw Data
   ↓
AI Detection
   ↓
Potential Signal
   ↓
Human Review

Ten ostatni etap jest kluczowy.


Największy problem: false positives

AI może znaleźć powiązanie, którego w rzeczywistości nie ma.

Przykład:

Account A
English
Active: 20:00–23:00
Technical Vocabulary

oraz:

Account B
English
Active: 20:00–23:00
Technical Vocabulary

System może zauważyć podobieństwo.

Ale tysiące osób może spełniać te same kryteria.

Dlatego:

Similarity
≠
Identity

To jedna z najważniejszych zasad całej analizy.

AI może być bardzo dobra w:

Finding Patterns

ale znacznie trudniej jest odpowiedzieć:

What Does This Pattern Actually Mean?

Bias w danych

Kolejny problem to jakość danych.

Jeżeli system otrzyma:

Bad Data

może wygenerować:

Bad Correlation

Przykład:

Wrong Timestamp

może spowodować błędną korelację czasową.

Błędnie przypisany portfel może z kolei doprowadzić do:

Wrong Cluster
        ↓
Wrong Hypothesis

Dlatego Darknet Intelligence powinien wyglądać tak:

Collection
   ↓
Normalization
   ↓
Validation
   ↓
AI Analysis
   ↓
Correlation
   ↓
Human Verification

A nie:

Raw Data
   ↓
AI
   ↓
Final Truth

AI i Threat Intelligence

Dla firm Darknet Intelligence nie musi oznaczać śledzenia konkretnych osób.

Znacznie bardziej praktyczne może być monitorowanie:

  • nazw organizacji,
  • wycieków danych,
  • informacji o infrastrukturze,
  • nowych kampanii phishingowych,
  • sprzedaży dostępu,
  • dyskusji o lukach bezpieczeństwa.

Model może wyglądać:

Company Name
      +
Domains
      +
Employee Emails
      +
Infrastructure Indicators
      ↓
Monitoring
      ↓
Potential Threat Signal

AI może pomagać klasyfikować ogromną liczbę informacji.

Przykładowo:

Mention
   ↓
Relevant?
   ↓
Threat?
   ↓
Priority?

Szerzej o wykorzystaniu AI w analizie zagrożeń przeczytasz w artykule Jak działa i jak wykorzystać sztuczną inteligencję w cyberbezpieczeństwie?. (Netbe)


Darknet Intelligence jako system hybrydowy

Najbardziej realistyczny model przyszłości prawdopodobnie nie będzie wyglądał:

Human OR AI

Tylko:

Human
  +
AI
  +
Graph Analysis
  +
OSINT
  +
Blockchain Intelligence
  +
Threat Intelligence

AI może:

  • przetwarzać ogromne ilości danych,
  • znajdować podobieństwa,
  • grupować obiekty,
  • wykrywać anomalie,
  • analizować tekst,
  • identyfikować potencjalne klastry.

Człowiek może:

  • interpretować kontekst,
  • oceniać wiarygodność,
  • wykrywać błędne założenia,
  • weryfikować hipotezy,
  • podejmować decyzje.

Najciekawsza przyszłość: Continuous Intelligence

Tradycyjna analiza wygląda:

Incident
   ↓
Investigation
   ↓
Report

AI może pozwolić na bardziej ciągły model:

New Data
    ↓
Automatic Processing
    ↓
Graph Update
    ↓
New Correlation
    ↓
Alert

Graf relacji może być aktualizowany w miarę pojawiania się nowych danych.

Przykładowo:

Known Username
       ↓
New Wallet
       ↓
New Transaction
       ↓
New Forum Activity
       ↓
Graph Updated

W ten sposób Darknet Intelligence przestaje być jednorazowym śledztwem.

Staje się:

ciągłą analizą zmieniającego się ekosystemu zagrożeń.


AI może łączyć warstwy, które wcześniej analizowano osobno

W całej naszej serii pojawiały się już:

Tor
Traffic Correlation
OSINT
Blockchain
Metadata
OPSEC
Infrastructure

Teraz możemy dodać:

Artificial Intelligence

Cały model zaczyna wyglądać:

                    DARKNET
                       │
        ┌──────────────┼──────────────┐
        │              │              │
       TOR          BLOCKCHAIN       OSINT
        │              │              │
        └──────────────┼──────────────┘
                       │
                 METADATA
                       │
                 BEHAVIOR
                       │
               INFRASTRUCTURE
                       │
                      AI
                       │
                GRAPH ANALYSIS
                       │
                 CORRELATION
                       │
                  HYPOTHESIS
                       │
                  VALIDATION

To jest znacznie bardziej realistyczny obraz współczesnej analizy niż popularne:

"Tor został złamany"

W wielu przypadkach nie trzeba łamać żadnej technologii.

Wystarczy analizować wystarczająco dużo dostępnych sygnałów.


Najważniejszy wniosek

AI może całkowicie zmienić skalę Darknet Intelligence.

Nie dlatego, że nagle będzie automatycznie odkrywać prawdziwe tożsamości.

Największa zmiana polega na czymś innym.

AI może pomagać znaleźć relacje, których człowiek nie byłby w stanie zauważyć w ogromnym zbiorze danych.

Thousands of Signals
        ↓
AI
        ↓
Potential Patterns
        ↓
Human Analyst
        ↓
Verification

Jednocześnie najważniejsze ograniczenie pozostaje bez zmian:

Korelacja nie jest dowodem.

Model może wskazać podobieństwo.

Graf może pokazać połączenie.

Algorytm może wykryć klaster.

Ale dopiero analiza kontekstu i niezależna weryfikacja pozwalają ocenić, czy znaleziony wzorzec rzeczywiście coś oznacza.

Właśnie dlatego przyszłość Darknet Intelligence prawdopodobnie będzie należała nie tylko do AI.

Będzie należała do połączenia:

AI + OSINT + blockchain intelligence + analiza grafowa + threat intelligence + człowiek.

Powiązane artykuły na Netbe.pl

 

Polecane wpisy
Personalizacja w Microsoft Edge – Jak przeglądarka dostosowuje się do użytkownika?
Personalizacja w Microsoft Edge – Jak przeglądarka dostosowuje się do użytkownika?

Personalizacja w Microsoft Edge – Jak przeglądarka dostosowuje się do użytkownika? Microsoft Edge to jedna z najczęściej używanych przeglądarek internetowych Czytaj dalej

Jak usunąć konto na Facebooku na telefonie i komputerze
Jak usunąć konto na Facebooku na telefonie i komputerze

Facebook jest jednym z najpopularniejszych serwisów społecznościowych, ale czasami z różnych powodów możemy zdecydować się na usunięcie naszego konta. Niezależnie Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.