Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury
Informatyka

Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury

Spis treści

Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury

Darknet kojarzy się z anonimowością.

Tor ukrywa trasę połączenia. Kryptowaluty bywają wykorzystywane do transferu wartości. Użytkownicy posługują się pseudonimami, a infrastruktura może być przenoszona pomiędzy różnymi usługami.

Z perspektywy analityka najciekawsze pytanie nie brzmi jednak:

„Jak znaleźć prawdziwy adres IP użytkownika?”

Znacznie ciekawsze jest:

„Jak połączyć tysiące pozornie niepowiązanych śladów w jeden model działania?”

Właśnie tutaj zaczyna się Darknet Intelligence.

To podejście polega na analizowaniu wielu warstw informacji jednocześnie:

OSINT
   +
Blockchain Intelligence
   +
Infrastructure Analysis
   +
Username Analysis
   +
Time Correlation
   +
Threat Intelligence
   +
Behavioral Patterns

Żaden pojedynczy element nie musi ujawniać tożsamości.

Ale kilka słabych sygnałów może razem stworzyć znacznie mocniejszy obraz.

To rozwinięcie wcześniejszych tematów Netbe dotyczących Tor, deanonymizacji, analizy blockchaina i korelacji danych. Aktualne materiały na Netbe pokazują, że te obszary coraz częściej należy analizować jako jeden ekosystem, a nie jako niezależne technologie.


Darknet Intelligence to nie „namierzanie hakera”

W filmach wygląda to zazwyczaj tak:

Hacker
   ↓
IP Address
   ↓
Location
   ↓
Identity

W rzeczywistości analiza znacznie częściej przypomina:

Username
   +
Wallet
   +
Timestamp
   +
Infrastructure
   +
Writing Pattern
   +
Public Profile
   +
Transaction
        ↓
    Correlation
        ↓
    Hypothesis
        ↓
 Additional Evidence

Najważniejsze słowo to:

korelacja.

Analityk nie musi posiadać jednego „magicznego” dowodu.

Może stopniowo budować graf powiązań.


Od pojedynczego pseudonimu do grafu relacji

Załóżmy, że w jednym miejscu pojawia się pseudonim:

NightShadow

Sam pseudonim nie mówi praktycznie nic.

Ale ten sam identyfikator może pojawić się również w:

  • starym forum,
  • komunikatorze,
  • komentarzu,
  • repozytorium kodu,
  • kanale społecznościowym,
  • wycieku danych,
  • archiwalnej kopii strony.

Wtedy analiza może wyglądać tak:

        [Forum]
           |
           |
[Archive]--Username--[Telegram]
           |
           |
        [GitHub]

Każdy nowy punkt może dostarczyć kolejnych danych.

Nie chodzi o to, że pojedynczy pseudonim automatycznie ujawnia człowieka.

Chodzi o to, że ponowne używanie identyfikatorów tworzy powiązania.

Ten sposób myślenia dobrze rozwija temat przedstawiony w artykule Netbe OSINT 2026 – jak znaleźć informacje o osobie w internecie.


Pseudonim jako węzeł danych

W Darknet Intelligence pseudonim można traktować jako jeden z węzłów grafu.

        [Username]
        /    |    \
       /     |     \
[Forum]  [Wallet] [Profile]
              |
           [Tx ID]
              |
          [Exchange]

Ważne jest to, że analityk nie musi od razu wiedzieć:

„Kim jest ta osoba?”

Może najpierw pytać:

  • Gdzie jeszcze pojawił się ten pseudonim?
  • Czy używa podobnego stylu?
  • Czy aktywność występuje w podobnych godzinach?
  • Czy powtarzają się te same kontakty?
  • Czy istnieją wspólne portfele?
  • Czy pojawia się wspólna infrastruktura?

To proces budowania hipotezy.


Blockchain jako źródło metadanych

Jedną z najciekawszych warstw Darknet Intelligence jest analiza blockchaina.

Wiele osób nadal myśli:

Cryptocurrency
=
Complete anonymity

To zbyt duże uproszczenie.

W przypadku publicznych blockchainów historia transakcji może być analizowana jako graf.

Wallet A
    ↓
Wallet B
    ↓
Wallet C
    ↓
Exchange

Interesujące mogą być:

  • powtarzające się adresy,
  • zależności czasowe,
  • przepływy środków,
  • klastry adresów,
  • interakcje pomiędzy portfelami.

Netbe szerzej opisuje ten problem w artykule Jak blockchain zdradza aktywność użytkownika – analiza publicznych danych.


Portfel nie jest nazwiskiem, ale może być punktem zaczepienia

Adres portfela sam w sobie nie musi oznaczać:

0x123...
=
Jan Kowalski

Ale może być elementem większej układanki.

Przykład:

Darknet Profile
      |
      |
Wallet A
      |
      |
Transaction
      |
      |
Wallet Cluster
      |
      |
Known Service

Jeżeli do tego dojdą inne informacje:

Username
+
Timestamp
+
Infrastructure
+
OSINT

można zacząć budować model relacji.


Blockchain Intelligence nie polega tylko na śledzeniu pieniędzy

To ważne rozróżnienie.

Transakcja może być również:

Timestamp

czyli znacznikiem czasu.

Może wskazywać, że określona aktywność wystąpiła w konkretnym okresie.

Załóżmy:

12:03:15

– publikacja informacji na forum.

Następnie:

12:04:01

– transakcja powiązana z tym samym pseudonimem.

Sama zbieżność nie stanowi dowodu.

Ale może być kolejnym sygnałem.

Właśnie dlatego analiza blockchaina często łączy się z analizą czasową i OSINT-em.

Netbe rozwija również ten kierunek w materiale Śledzenie transakcji na blockchainie w celu wykrycia scamów na darknet markets.


Czas jako ukryty identyfikator

Jednym z najbardziej niedocenianych źródeł informacji jest czas.

Załóżmy, że konto publikuje regularnie:

08:00
12:30
18:15
23:40

Przez wiele dni może powstać określony wzorzec.

Mon  █ █ █
Tue  █ █ █
Wed  █ █ █
Thu  █ █ █
Fri  █ █ █

Nie oznacza to automatycznie identyfikacji.

Ale analiza może pytać:

Czy aktywność kilku różnych kont występuje według podobnego rytmu?

Jeżeli dodatkowo występują:

  • podobne pseudonimy,
  • wspólne kontakty,
  • podobny styl pisania,
  • te same portfele,

wartość korelacji może rosnąć.


Infrastructure Intelligence – infrastruktura również zostawia ślady

Darknet nie istnieje poza technologią.

Usługi .onion, serwery, aplikacje, panele i inne elementy infrastruktury również posiadają charakterystyczne cechy.

Analityk może badać między innymi:

Software
Configuration
Certificates
Code Patterns
Service Behavior
Operational Time
Infrastructure Relationships

Nie chodzi tutaj o pojedynczy adres IP.

Czasami bardziej wartościowe jest znalezienie:

Shared Pattern

czyli wspólnego wzorca technicznego.


Ten sam błąd może pojawić się w wielu miejscach

Wyobraźmy sobie dwa niezależne serwisy.

Service A

i:

Service B

Na pierwszy rzut oka nie są ze sobą związane.

Ale oba posiadają:

  • podobny kod,
  • identyczny błąd konfiguracji,
  • ten sam schemat komunikatów,
  • podobną strukturę aplikacji.

Może to prowadzić do hipotezy:

Service A
     \
      Possible
      Connection
     /
Service B

Oczywiście podobieństwo nie jest automatycznym dowodem wspólnego operatora.

Może jednak wskazać kierunek dalszej analizy.


Fingerprint infrastruktury

Podobnie jak urządzenia mogą posiadać cyfrowe odciski, infrastruktura również może tworzyć charakterystyczne wzorce.

Można analizować:

HTTP behavior
+
Application Errors
+
Page Structure
+
Software Versions
+
Operational Patterns

W praktyce:

Infrastructure
      ↓
Fingerprint
      ↓
Comparison
      ↓
Possible Cluster

To bardzo różni się od prostego modelu:

„Znam adres IP, więc wiem wszystko.”

Nowoczesna analiza coraz częściej dotyczy zależności, a nie pojedynczego identyfikatora.


Darknet Intelligence jako analiza grafowa

Najlepiej można to przedstawić w formie grafu.

                  [Username]
                  /        \
                 /          \
            [Forum]        [Wallet]
               |               |
            [Post]         [Transaction]
               |               |
           [Timestamp] ---- [Address]
                 \             /
                  \           /
                   [Cluster]

Każdy element może być słabym sygnałem.

Ale jeżeli wiele połączeń wskazuje w podobnym kierunku, analityk może uzyskać bardziej wartościowy model.

To właśnie różnica pomiędzy:

Single Indicator

a:

Multi-Source Intelligence

OSINT i Darknet Intelligence coraz częściej się przenikają

Darknet nie jest całkowicie odizolowany od otwartego Internetu.

Użytkownicy:

  • ponownie wykorzystują pseudonimy,
  • kopiują treści,
  • komunikują się na różnych platformach,
  • publikują informacje poza Darknetem,
  • korzystają z tych samych urządzeń i narzędzi.

Dlatego analiza może obejmować:

Clear Web
    +
Darknet
    +
Social Platforms
    +
Blockchain
    +
Public Archives

Granica pomiędzy „otwartym Internetem” a „ukrytą siecią” może być w praktyce mniej wyraźna, niż się wydaje.


Najsłabszym ogniwem może być zachowanie użytkownika

Tor może chronić trasę połączenia.

Szyfrowanie może chronić treść.

Ale użytkownik nadal może:

  • użyć starego pseudonimu,
  • ujawnić charakterystyczne informacje,
  • publikować w tych samych godzinach,
  • stosować powtarzalny styl pisania,
  • przypadkowo połączyć różne tożsamości.

Można więc powiedzieć:

Strong Technology
       +
Weak OPSEC
       =
Potential Exposure

Dlatego analiza deanonymizacji nie powinna być utożsamiana wyłącznie z „łamaniem Tor”.

Netbe porusza ten problem w artykule Jak służby deanonimizują użytkowników darknetu? oraz w materiale dotyczącym ryzyk deanonymizacji w sieci Tor.


Behavioral Intelligence – analiza zachowania

Ciekawym kierunkiem jest analiza zachowania.

Nie chodzi o treść jednej wiadomości.

Chodzi o wzorce.

Na przykład:

When?
How often?
For how long?
With whom?
In what sequence?

Możemy mieć dwa konta:

Account A

oraz:

Account B

Jeżeli oba:

  • pojawiają się naprzemiennie,
  • są aktywne w tych samych godzinach,
  • reagują na te same wydarzenia,
  • korzystają z podobnego języka,

można stworzyć hipotezę o ich powiązaniu.

Ale ważne:

Hipoteza nie jest dowodem.

Profesjonalna analiza wymaga dalszej weryfikacji.


Styl pisania jako źródło sygnałów

Każdy człowiek może posiadać pewne charakterystyczne nawyki.

Przykładowo:

  • długość zdań,
  • interpunkcja,
  • powtarzające się zwroty,
  • błędy językowe,
  • konstrukcja tekstu.

Analiza stylometryczna może próbować porównywać takie cechy.

Text A
   ↓
Feature Extraction
   ↓
Style Vector

Text B
   ↓
Feature Extraction
   ↓
Style Vector

        ↓
   Similarity

Jednak podobieństwo stylu nie powinno być traktowane jako samodzielny dowód tożsamości.

To kolejny element większego modelu.


AI może przyspieszać analizę dużych zbiorów danych

Największym problemem analityka nie zawsze jest brak danych.

Często problemem jest ich nadmiar.

Millions of Posts
+
Wallet Transactions
+
Infrastructure Data
+
Archived Pages
+
Public Profiles

Ręczna analiza wszystkiego byłaby praktycznie niemożliwa.

AI i automatyzacja mogą pomagać w:

  • grupowaniu podobnych danych,
  • wykrywaniu anomalii,
  • analizie tekstu,
  • wyszukiwaniu wzorców,
  • budowaniu grafów.

To nie oznacza, że AI automatycznie „rozwiązuje sprawę”.

Model może generować fałszywe korelacje.

Dlatego człowiek nadal musi ocenić wynik.


Problem false positives

Im więcej danych analizujemy, tym większe ryzyko przypadkowych powiązań.

Załóżmy:

Username similarity

Może być przypadkowa.

Writing similarity

również.

Activity timing

także.

Dopiero połączenie wielu niezależnych elementów może zwiększać wiarygodność hipotezy.

Weak Signal
    +
Weak Signal
    +
Weak Signal
    +
Independent Evidence
        ↓
Stronger Hypothesis

To jeden z powodów, dla których profesjonalna analiza powinna unikać pochopnych wniosków.


Market Intelligence – analiza całego ekosystemu

Darknet Intelligence nie musi dotyczyć wyłącznie pojedynczych osób.

Można analizować całe ekosystemy.

Przykład:

Marketplace
      |
      +--- Vendors
      |
      +--- Buyers
      |
      +--- Wallets
      |
      +--- Communication Channels
      |
      +--- Infrastructure

Po zamknięciu jednej platformy interesujące może być pytanie:

Dokąd migrują użytkownicy?

Można obserwować:

Old Market
      ↓
Forum
      ↓
New Communication Channel
      ↓
New Marketplace

To rozwija temat przedstawiony w artykułach Netbe o strukturze rynków darknetowych i ich migracji po zamknięciu platform.


Zamknięcie strony nie oznacza końca danych

Po zniknięciu serwisu mogą pozostać:

  • archiwalne treści,
  • cytowane wpisy,
  • kopie danych,
  • informacje o transakcjach,
  • pseudonimy,
  • powiązane kanały komunikacji.

Dlatego:

Service Offline
        ≠
Intelligence Disappears

Czasami zamknięcie jednego elementu prowadzi do migracji, która sama w sobie generuje nowe ślady.


Darknet Intelligence jako łańcuch analityczny

Cały proces można przedstawić tak:

1. Collection
       ↓
2. Normalization
       ↓
3. Enrichment
       ↓
4. Correlation
       ↓
5. Graph Analysis
       ↓
6. Hypothesis
       ↓
7. Validation

1. Collection

Zbieranie legalnie dostępnych danych i artefaktów analitycznych.

2. Normalization

Ujednolicenie danych.

Przykładowo:

Timestamp
Username
Wallet
Domain
Hash

3. Enrichment

Dodanie dodatkowego kontekstu.

4. Correlation

Poszukiwanie możliwych powiązań.

5. Graph Analysis

Budowanie sieci relacji.

6. Hypothesis

Określenie możliwego modelu działania.

7. Validation

Sprawdzenie, czy hipoteza wytrzymuje analizę.

 

Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury
Darknet Intelligence – jak analitycy łączą OSINT, blockchain i ślady infrastruktury

Dlaczego jeden dowód to za mało?

Wyobraźmy sobie:

Same Username

To może być przypadek.

Następnie:

Same Username
+
Same Writing Style

Ciekawsze, ale nadal niewystarczające.

Dodajmy:

Same Username
+
Writing Similarity
+
Same Activity Pattern
+
Related Wallet
+
Shared Infrastructure Clue

Wtedy powstaje znacznie mocniejsza hipoteza.

Nie dlatego, że jeden element był perfekcyjny.

Ale dlatego, że kilka niezależnych warstw zaczyna się pokrywać.


Tor nie jest jedyną warstwą anonimowości

W kontekście Darknet Intelligence warto pamiętać, że Tor jest tylko jednym elementem większego modelu.

Możemy mieć:

Tor
+
Encrypted Communication
+
Pseudonym
+
Cryptocurrency
+
OPSEC

Każda warstwa chroni coś innego.

Ale również każda może generować inne metadane.

Netbe opisuje podstawy działania Tor i innych sieci anonimowych w materiałach Jak działa darknet? oraz Anonimowe przeglądanie internetu – jak działają sieci Tor i I2P.


Największym zagrożeniem dla anonimowości jest łączenie światów

Najbardziej interesujące powiązania mogą powstać wtedy, gdy użytkownik nieświadomie łączy:

Real Identity
      |
      |
Clear Web
      |
      |
Pseudonym
      |
      |
Darknet Identity

Każde przejście pomiędzy tymi warstwami może tworzyć nowy punkt korelacji.

Dlatego bezpieczeństwo nie polega tylko na użyciu konkretnej technologii.

To również kwestia:

  • zarządzania tożsamościami,
  • separacji kont,
  • kontroli metadanych,
  • ograniczania zbędnych śladów.

Darknet Intelligence będzie coraz bardziej zautomatyzowany

W przyszłości można spodziewać się coraz większej automatyzacji:

Data Collection
       ↓
AI Classification
       ↓
Entity Resolution
       ↓
Graph Analysis
       ↓
Risk Scoring

Szczególnie interesujące będą systemy potrafiące analizować ogromne ilości:

  • tekstu,
  • transakcji,
  • infrastruktury,
  • relacji czasowych.

Jednocześnie pojawi się problem:

Automation
      ↓
False Correlation
      ↓
Wrong Attribution

Dlatego automatyczne systemy nie powinny zastępować krytycznej analizy.


Najważniejszy model: Entity Resolution

Jednym z najbardziej interesujących problemów Darknet Intelligence jest:

Entity Resolution

Czyli pytanie:

Czy dwa różne ślady należą do tej samej encji?

Na przykład:

Username A

i:

Wallet B

lub:

Forum Account C

i:

Infrastructure D

Proces wygląda tak:

Entity A
      ?
      |
      | Correlation
      |
      ?
Entity B

Nie zawsze celem jest poznanie nazwiska.

Czasami wystarczy ustalić, że:

pięć różnych pseudonimów prawdopodobnie należy do tej samej grupy operacyjnej.

To może być niezwykle wartościowe z punktu widzenia analizy zagrożeń.


Najważniejsza zasada: anonimowość nie znika od jednego błędu

To również istotne.

Pojedynczy sygnał:

One Clue

nie zawsze prowadzi do:

Identity

Znacznie częściej deanonymizacja jest procesem kumulacji.

Clue 1
   +
Clue 2
   +
Clue 3
   +
Time
   +
Correlation
       ↓
Possible Attribution

Właśnie dlatego wcześniejszy temat dotyczący korelacji ruchu w Tor dobrze łączy się z Darknet Intelligence.

Analiza ruchu może dostarczyć jednego sygnału.

OSINT kolejnego.

Blockchain następnego.

Dopiero razem mogą tworzyć większy obraz.


Co to oznacza dla cyberbezpieczeństwa?

Darknet Intelligence może być wykorzystywany defensywnie.

Przykładowo organizacja może monitorować, czy:

  • jej dane pojawiają się w analizowanych wyciekach,
  • nazwa firmy jest wykorzystywana w kampaniach phishingowych,
  • wykradzione dane trafiają do dalszej dystrybucji,
  • infrastruktura firmy pojawia się w kontekście zagrożeń.

W takim ujęciu Darknet Intelligence staje się elementem:

Threat Intelligence
       +
Incident Response
       +
Risk Monitoring

Nie chodzi więc wyłącznie o śledztwa.

Chodzi również o wcześniejsze wykrywanie zagrożeń.


Najważniejsze wnioski

Darknet Intelligence opiera się na łączeniu wielu warstw danych.

Najważniejsze z nich to:

  • OSINT – informacje dostępne publicznie,
  • pseudonimy – możliwe punkty powiązań,
  • blockchain – analiza przepływów i metadanych transakcyjnych,
  • czas – korelacja aktywności,
  • infrastruktura – techniczne podobieństwa i zależności,
  • zachowanie – wzorce aktywności,
  • analiza grafowa – budowanie relacji,
  • AI i automatyzacja – przetwarzanie dużych zbiorów danych.

Najważniejsza rzecz jest jednak prosta:

Pojedynczy ślad rzadko wystarcza. Wartość analityczna pojawia się wtedy, gdy różne ślady zaczynają wskazywać ten sam kierunek.

Można to podsumować tak:

OSINT
  +
Blockchain
  +
Infrastructure
  +
Behavior
  +
Time
      ↓
Darknet Intelligence
      ↓
Correlation
      ↓
Hypothesis
      ↓
Validation

Darknet nie jest więc środowiskiem całkowicie pozbawionym śladów.

Jest środowiskiem, w którym ślady są rozproszone, fragmentaryczne i często ukryte za wieloma warstwami technologii.

Największym wyzwaniem analityka nie jest znalezienie jednego idealnego dowodu.

Jest nim zrozumienie:

które dane naprawdę są ze sobą powiązane, a które tylko wyglądają na powiązane.

Powiązane artykuły Netbe

 

Polecane wpisy
Jak wymusić usunięcie folderu lub pliku w systemie?
Jak wymusić usunięcie folderu lub pliku w systemie?

Jak wymusić usunięcie folderu lub pliku w systemie? Czasami napotykamy uporczywe pliki lub foldery, których nie da się usunąć standardowymi Czytaj dalej

Jak usunąć folder z wirusem
Jak usunąć folder z wirusem

Jak usunąć folder z wirusem? Wirusy komputerowe to złośliwe oprogramowanie, które może powodować wiele problemów na komputerze. Jednym z nich Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.