Darknet jako Cybercrime-as-a-Service – jak działa podziemna gospodarka usług dla cyberprzestępców
Darknet jako Cybercrime-as-a-Service – jak działa podziemna gospodarka usług dla cyberprzestępców
Jeszcze kilkanaście lat temu skuteczny cyberatak wymagał czegoś więcej niż samej motywacji.
Potrzebna była wiedza.
Trzeba było umieć programować, tworzyć exploity, budować infrastrukturę, omijać zabezpieczenia, zarządzać serwerami i ukrywać swoją aktywność.
Dzisiaj model ten wygląda zupełnie inaczej.
Współczesny cyberprzestępca nie zawsze musi być programistą.
Nie musi tworzyć malware.
Nie musi samodzielnie zdobywać dostępu do sieci ofiary.
Nie musi nawet zajmować się praniem pieniędzy.
Coraz częściej może po prostu korzystać z usług innych przestępców.
Powstaje w ten sposób model:
Cybercrime-as-a-Service
czyli cyberprzestępczość działająca podobnie do legalnego rynku usług IT.
Mamy więc:
Developer
↓
Malware-as-a-Service
Access Broker
↓
Initial Access-as-a-Service
Phishing Operator
↓
Phishing-as-a-Service
Infrastructure Provider
↓
Hosting / C2 / Proxy
Affiliate
↓
Attack execution
Money Laundering Network
↓
Cash-out
To właśnie jest jedna z najważniejszych zmian we współczesnym cyberbezpieczeństwie.
Cyberatak coraz rzadziej jest dziełem jednej osoby.
Znacznie częściej jest produktem całego ekosystemu.
Cyberprzestępczość zaczęła przypominać normalną gospodarkę
Jeżeli spojrzymy na legalny rynek technologiczny, zobaczymy:
Software-as-a-Service
Infrastructure-as-a-Service
Platform-as-a-Service
Managed Services
Consulting
Affiliate Programs
W cyberprzestępczości można zauważyć podobną specjalizację.
Malware-as-a-Service
Ransomware-as-a-Service
Phishing-as-a-Service
Access-as-a-Service
Crimeware-as-a-Service
Oczywiście nie oznacza to, że cyberprzestępczy ekosystem działa dokładnie tak samo jak legalna firma technologiczna.
Mechanizm ekonomiczny jest jednak podobny.
Jedna grupa specjalizuje się w jednym zadaniu.
Inna grupa kupuje gotową usługę.
Kolejna wykorzystuje ją w kampanii.
Jeszcze inna zajmuje się finansową częścią operacji.
Powstaje coś w rodzaju podziemnego łańcucha dostaw cyberataku.
Atak jako łańcuch usług
Wyobraźmy sobie uproszczony model.
[Initial Access Broker]
↓
Sprzedaje dostęp
↓
[Affiliate]
↓
Kupuje narzędzie MaaS
↓
Przeprowadza atak
↓
[RaaS]
↓
Ransomware
↓
Ofiara
↓
Kryptowaluta
↓
[Cash-out / Laundering]
Żaden z uczestników nie musi wykonywać całej operacji.
To właśnie specjalizacja sprawia, że ekosystem może być bardziej odporny.
Jeżeli jedna grupa zostanie usunięta, inne mogą nadal funkcjonować.
Malware-as-a-Service – cyberprzestępczość w modelu abonamentowym
Jednym z najbardziej oczywistych przykładów jest Malware-as-a-Service.
Twórca malware może rozwijać swoje narzędzie i udostępniać je innym operatorom.
Model może przypominać:
Developer
↓
Malware Platform
↓
Customer / Affiliate
↓
Attack Campaign
Kluczowa zmiana polega na tym, że osoba wykorzystująca malware nie musi być jego autorem.
Może być po prostu użytkownikiem usługi.
To obniża barierę wejścia.
Netbe opisuje ten model w aktualnym artykule Malware-as-a-Service (MaaS) – cyberprzestępczość abonamentowa w 2026 roku.
Ransomware-as-a-Service jako model partnerski
Jeszcze bardziej interesującym przykładem jest RaaS.
Twórca ransomware nie musi samodzielnie atakować każdej ofiary.
Może stworzyć:
- malware,
- panel administracyjny,
- system płatności,
- infrastrukturę,
- mechanizmy komunikacji.
Następnie inni przestępcy mogą działać jako afilianci.
RaaS Operator
|
+-------+-------+
| |
Affiliate A Affiliate B
| |
Victims Victims
Po udanym ataku zysk może być dzielony pomiędzy operatora i afilianta.
Netbe szerzej opisuje ten model w artykule Ransomware jako usługa (RaaS): jak działa ten model biznesowy i jakie niesie zagrożenia.
To ważne, ponieważ pokazuje, że współczesna cyberprzestępczość coraz częściej opiera się na podziale pracy.
Initial Access Brokers – sprzedaż dostępu
Jedną z najbardziej interesujących ról w tym ekosystemie jest broker dostępu.
Nie musi on przeprowadzać całego ataku.
Jego zadanie może ograniczać się do zdobycia dostępu do systemu lub infrastruktury.
Następnie dostęp może zostać przekazany dalej.
Uproszczony model wygląda tak:
Attacker A
↓
Obtains Access
↓
Access Broker
↓
Buyer
↓
Further Attack
To całkowicie zmienia sposób myślenia o cyberatakach.
W tradycyjnym modelu:
Attacker
↓
Breaks In
↓
Steals Data
↓
Deploys Malware
W modelu usługowym:
Group A
↓
Obtains access
Group B
↓
Uses access
Group C
↓
Deploys ransomware
Group D
↓
Handles money
Atak staje się więc procesem realizowanym przez wiele podmiotów.
Darknet jako rynek specjalizacji
Darknet i podziemne fora mogą pełnić rolę miejsca, w którym spotykają się różne specjalizacje.
Nie chodzi wyłącznie o sprzedaż danych czy malware.
W ekosystemie mogą pojawiać się osoby oferujące:
- dostęp do systemów,
- złośliwe oprogramowanie,
- phishing,
- infrastrukturę,
- konta i dane,
- usługi anonimizujące,
- narzędzia automatyzujące,
- pomoc techniczną,
- usługi finansowe.
Można to przedstawić jak katalog usług:
CYBERCRIME MARKETPLACE
[Access]
[Malware]
[Phishing]
[Infrastructure]
[Data]
[Fraud Services]
[Financial Services]
Nie każdy uczestnik musi być ekspertem od wszystkiego.
I właśnie to jest jedna z największych przewag modelu Cybercrime-as-a-Service.
Specjalizacja zwiększa skalę
Załóżmy, że jedna osoba próbuje stworzyć cały cyberatak.
Musi:
Develop malware
+
Find victims
+
Gain access
+
Maintain infrastructure
+
Evade detection
+
Monetize attack
To bardzo dużo różnych kompetencji.
Jeżeli jednak zadania zostaną podzielone:
Developer
+
Access Broker
+
Phishing Specialist
+
Affiliate
+
Infrastructure Provider
+
Financial Specialist
każdy może zajmować się swoim fragmentem.
W rezultacie powstaje bardziej skalowalny system.
Cyberatak przypomina dziś projekt realizowany przez zespół
Możemy spojrzeć na to jak na podziemny projekt technologiczny.
Legalna firma może mieć:
Developers
DevOps
Marketing
Sales
Finance
Support
Podziemny ekosystem może mieć odpowiedniki takich ról:
Malware Developers
Infrastructure Operators
Access Brokers
Affiliates
Money Launderers
Support / Negotiators
Nie oznacza to, że są to formalne organizacje.
Często mogą być to luźno współpracujące grupy lub pojedyncze osoby.
Ale funkcjonalnie następuje podział zadań.
PhaaS – phishing jako usługa
Phishing również może być traktowany jako wyspecjalizowana usługa.
Nie każdy cyberprzestępca musi sam:
- tworzyć strony phishingowe,
- przygotowywać wiadomości,
- zarządzać infrastrukturą,
- monitorować kampanię.
Powstaje model:
Phishing Service
↓
Templates
↓
Infrastructure
↓
Automation
↓
Campaign Operator
Dla obrońców oznacza to, że jedna dobrze przygotowana infrastruktura może być wykorzystywana przez wielu niezależnych operatorów.
To może utrudniać atrybucję.
Infrastructure-as-a-Service w cyberprzestępczości
Każdy większy cyberatak potrzebuje infrastruktury.
Może to obejmować:
Command-and-Control
Proxy Infrastructure
Redirectors
Hosting
Domains
Communication Systems
Atakujący nie zawsze musi budować wszystko sam.
Może korzystać z gotowych zasobów.
Właśnie dlatego analiza infrastruktury jest tak ważna.
Pojedynczy serwer może być tylko jednym elementem większego systemu.
Jeden cyberatak może mieć wielu „dostawców”
Załóżmy, że firma pada ofiarą ransomware.
Z punktu widzenia ofiary wygląda to tak:
Company
↓
Ransomware Attack
Ale w tle mogło uczestniczyć wiele podmiotów:
Access Broker
↓
Affiliate
↓
Malware Developer
↓
Infrastructure Provider
↓
Negotiation Service
↓
Crypto Cash-out
To prowadzi do ważnego pytania:
Kto właściwie jest odpowiedzialny za atak?
Technicznie może być zaangażowanych wiele różnych osób.
Podziemna reputacja staje się elementem bezpieczeństwa
W legalnym świecie firma buduje reputację poprzez:
- markę,
- opinie,
- historię,
- klientów.
W podziemnych ekosystemach również istnieje potrzeba zaufania.
Sprzedawca może próbować budować:
Username
+
History
+
Reviews
+
Verified Transactions
+
Community Reputation
To szczególnie ważne, ponieważ uczestnicy nie mogą korzystać z normalnych mechanizmów prawnych.
Nie można łatwo powiedzieć:
„Usługa nie została wykonana, składam reklamację.”
Dlatego reputacja staje się jednym z głównych mechanizmów ograniczających oszustwa.
Ten temat dobrze łączy się z wcześniejszym materiałem Netbe:
Escrow jako problem zaufania
W podziemnej gospodarce pojawia się klasyczny problem:
Buyer does not trust Seller
Seller does not trust Buyer
Jednym z rozwiązań jest escrow.
Buyer
↓
Escrow
↓
Seller
Ale wtedy pojawia się kolejny problem:
Kto kontroluje escrow?
Operator platformy może stać się centralnym punktem zaufania.
A centralizacja oznacza również ryzyko.
Central Escrow
↓
Single Point of Failure
Dlatego historia darknetowych marketów pokazuje, że technologia może rozwiązać jeden problem, jednocześnie tworząc kolejny.
Dlaczego zamknięcie jednego marketu nie niszczy całego ekosystemu?
Ponieważ market nie jest całym ekosystemem.
Można zamknąć:
Website
ale niekoniecznie:
Users
Reputation
Knowledge
Relationships
Wallets
Infrastructure
Po zamknięciu jednej platformy użytkownicy mogą:
Old Market
↓
Forum
↓
New Marketplace
lub:
Old Market
↓
Direct Communication
↓
U2U Transactions
To pokazuje odporność całego środowiska.
Netbe opisuje ten proces w materiale Jak działają markety darknet po zamknięciu Incognito Market?.
Cybercrime-as-a-Service tworzy problem atrybucji
Jeżeli jedna osoba tworzy malware, a inna przeprowadza atak, pojawia się problem:
Who did what?
Możemy mieć:
Entity A
↓
Develops tool
Entity B
↓
Obtains access
Entity C
↓
Deploys malware
Entity D
↓
Negotiates ransom
Każdy uczestnik pozostawia inny rodzaj śladów.
Dlatego współczesna analiza cyberataków coraz częściej wymaga:
- analizy malware,
- analizy infrastruktury,
- analizy blockchain,
- OSINT,
- analizy zachowań,
- korelacji czasu,
- analizy grafowej.
Blockchain jako warstwa finansowa
Jeżeli cyberatak kończy się płatnością w kryptowalucie, pojawia się kolejna warstwa danych.
Victim
↓
Crypto Payment
↓
Wallet
↓
Wallet Cluster
↓
Exchange
To nie oznacza automatycznej identyfikacji.
Ale historia transakcji może pozwalać na analizę przepływów.
Dlatego blockchain staje się ważnym elementem współczesnych badań nad cyberprzestępczością.
Zobacz również:
Blockchain jako narzędzie deanonymizacji Darknetu – jak analiza transakcji ujawnia powiązania
oraz:
Jak blockchain zdradza aktywność użytkownika – analiza publicznych danych.
Cybercrime Supply Chain
Jednym z najciekawszych sposobów patrzenia na ten problem jest potraktowanie cyberprzestępczości jako łańcucha dostaw.
DEVELOPMENT
↓
MALWARE
↓
INITIAL ACCESS
↓
INFRASTRUCTURE
↓
ATTACK EXECUTION
↓
EXTORTION
↓
PAYMENT
↓
CASH-OUT
Jeżeli organizacje zajmujące się bezpieczeństwem zidentyfikują jeden etap, mogą próbować zakłócić cały łańcuch.
Przykładowo:
No Access
↓
No Attack
albo:
Infrastructure Disrupted
↓
Attack Operation Slows Down
Dlatego obrona nie musi zawsze koncentrować się wyłącznie na końcowym ransomware.
Czasami warto szukać wcześniejszych etapów.
Atak na infrastrukturę cyberprzestępczą
Walka z cyberprzestępczością może obejmować:
Malware Disruption
+
Server Takedown
+
Domain Seizure
+
Wallet Analysis
+
Arrest
+
Data Analysis
Każde działanie może uderzać w inną część ekosystemu.
Problem polega jednak na tym, że ekosystem może się adaptować.
Takedown
↓
Migration
↓
New Infrastructure
↓
New Market
I cykl zaczyna się ponownie.
Adaptacja jest jednym z największych problemów
Cyberprzestępczość nie jest statyczna.
Gdy zmieniają się zabezpieczenia, zmieniają się również metody ataku.
New Defense
↓
Adaptation
↓
New Attack Method
↓
New Defense
W przypadku modelu usługowego adaptacja może być jeszcze szybsza.
Twórca narzędzia może zmodyfikować produkt.
Afilianci mogą szybko otrzymać nową wersję.
Nowa infrastruktura może zostać przygotowana przez inny podmiot.
To przypomina mechanizm aktualizacji oprogramowania, ale wykorzystywany w przestępczym ekosystemie.

AI może dodatkowo przyspieszyć model usługowy
Sztuczna inteligencja nie musi samodzielnie „zastąpić hakera”.
Może jednak zwiększać automatyzację.
Przykładowo w cyberprzestępczym ekosystemie AI może być wykorzystywana do:
- automatyzacji socjotechniki,
- tworzenia bardziej przekonujących wiadomości,
- analizy dużych zbiorów danych,
- generowania wariantów treści,
- automatyzacji interakcji.
To oznacza, że przyszłość Cybercrime-as-a-Service może być coraz bardziej zautomatyzowana.
Warto w tym kontekście przeczytać na Netbe:
Najgroźniejsze techniki socjotechniki AI.
Największym problemem nie jest pojedynczy malware
Jeżeli skupimy się wyłącznie na jednym pliku malware, możemy nie zobaczyć większego obrazu.
Pytanie powinno brzmieć:
Who developed it?
Who distributed it?
Who obtained access?
Who operated infrastructure?
Who received money?
To właśnie jest podejście ekosystemowe.
Cyberatak staje się grafem relacji.
Developer
|
Infrastructure Provider
|
Access Broker
|
Affiliate
|
Victim
|
Crypto Wallet
Analiza pojedynczego elementu może być niewystarczająca.
Graph Analysis w badaniu cyberprzestępczości
Wyobraźmy sobie graf:
[Developer]
|
+-------+-------+
| |
[Affiliate A] [Affiliate B]
| |
[Victims] [Victims]
| |
+-------+-------+
|
[Wallet]
|
[Exchange]
Każdy węzeł może dostarczać innych informacji.
Analityk może próbować szukać:
- wspólnej infrastruktury,
- powtarzających się portfeli,
- podobnych narzędzi,
- powiązanych kont,
- korelacji czasowych.
To właśnie dlatego współczesna cyberprzestępczość coraz częściej jest analizowana jako sieć, a nie pojedynczy incydent.
Co to oznacza dla firm?
Najważniejsza zmiana jest taka, że firma nie walczy wyłącznie z „jednym hakerem”.
Może znajdować się na końcu całego łańcucha usług.
Access Broker
↓
Affiliate
↓
Malware
↓
Attack
Dlatego skuteczna obrona powinna być wielowarstwowa.
Jak ograniczać ryzyko?
Podstawowe elementy to:
- aktualizowanie systemów,
- MFA,
- segmentacja sieci,
- monitoring logowań,
- ograniczanie uprawnień,
- wykrywanie nietypowej aktywności,
- kopie zapasowe,
- szkolenia dotyczące phishingu,
- monitoring wycieków danych,
- procedury reagowania na incydenty.
W przypadku ransomware szczególnie ważne jest, aby nie ograniczać się do jednego rozwiązania bezpieczeństwa.
Netbe omawia również praktyczne działania po infekcji w artykule:
Co zrobić, gdy padniesz ofiarą ransomware?.
Najważniejsza zmiana: cyberprzestępstwo stało się modularne
Można to podsumować jednym schematem:
OLD MODEL
One Attacker
↓
One Attack
↓
One Tool
NEW MODEL
Developer
+
Access Broker
+
Infrastructure Provider
+
Affiliate
+
Financial Network
↓
Cybercrime Ecosystem
To modularność jest jednym z największych powodów, dla których współczesny krajobraz zagrożeń jest tak trudny do kontrolowania.
Usunięcie jednego elementu nie zawsze zatrzymuje cały proces.
Darknet nie jest tylko miejscem ukrywania stron
To jeden z najważniejszych wniosków z całej serii.
Darknet może być elementem większego środowiska, w którym powstają:
- relacje,
- reputacja,
- usługi,
- infrastruktura,
- kanały komunikacji,
- modele biznesowe.
Dlatego patrzenie na Darknet wyłącznie jako na:
„ukryty Internet”
jest dużym uproszczeniem.
Znacznie trafniej można traktować go jako jeden z elementów cyfrowej gospodarki podziemnej.
Podsumowanie
Cybercrime-as-a-Service zmienił sposób, w jaki należy patrzeć na współczesne cyberataki.
Najważniejsze elementy tego modelu to:
- specjalizacja – różne grupy wykonują różne zadania,
- MaaS – malware może być oferowane jako usługa,
- RaaS – twórcy ransomware współpracują z afiliantami,
- brokerzy dostępu – zdobyty dostęp może być przekazywany innym operatorom,
- PhaaS – phishing może być dostarczany jako gotowa usługa,
- infrastruktura jako usługa – cyberprzestępcy mogą korzystać z gotowych zasobów,
- reputacja – podziemne społeczności również potrzebują mechanizmów zaufania,
- blockchain – przepływy finansowe mogą stać się źródłem danych analitycznych,
- adaptacja – usunięcie jednej platformy nie musi oznaczać końca całego ekosystemu.
Najważniejszy wniosek brzmi:
Współczesny cyberatak coraz częściej nie jest produktem jednego cyberprzestępcy. Jest efektem działania całego łańcucha dostaw usług przestępczych.
To właśnie dlatego obrona również musi być wielowarstwowa.
Nie wystarczy analizować wyłącznie malware.
Trzeba rozumieć cały ekosystem:
Access
+
Infrastructure
+
Malware
+
Human Behavior
+
Financial Flows
+
Reputation
+
Data
Dopiero wtedy można zobaczyć pełny obraz współczesnej cyberprzestępczości.
Powiązane artykuły Netbe
- Malware-as-a-Service (MaaS) – cyberprzestępczość abonamentowa w 2026 roku
- Ransomware jako usługa (RaaS): jak działa ten model biznesowy i jakie niesie zagrożenia
- Cyberatak jako usługa i pękające ogniwa cyfrowych łańcuchów dostaw
- Jak darknetowe markety odradzają się po zamknięciu?
- Jak działają markety darknet po zamknięciu Incognito Market?
- Blockchain jako narzędzie deanonymizacji Darknetu
- Jak blockchain zdradza aktywność użytkownika
- Najgroźniejsze techniki socjotechniki AI
- Co zrobić, gdy padniesz ofiarą ransomware?
- Ryzyka wycieku tożsamości i deanonymization w sieci Tor
- Jak służby deanonimizują użytkowników Darknetu?






