Darknet jako rynek danych – jak skradzione bazy są pakowane, oceniane i zamieniane w paliwo dla kolejnych cyberataków
Darknet jako rynek danych – jak skradzione bazy są pakowane, oceniane i zamieniane w paliwo dla kolejnych cyberataków
W poprzednim artykule przyjrzeliśmy się Initial Access Brokers, czyli cyberprzestępcom specjalizującym się w zdobywaniu i sprzedaży dostępu do firm.
Ale dostęp to tylko jeden z towarów.
Znacznie większy ekosystem opiera się na czymś innym:
danych.
Adresy e-mail, hasła, numery telefonów, dane klientów, tokeny sesyjne, pliki cookies, informacje z przeglądarek, dane firmowe czy całe bazy użytkowników mogą stać się częścią podziemnej gospodarki.
I co ważne — wyciek danych nie kończy się w momencie włamania.
Często dopiero wtedy zaczyna się jego druga historia.
Data Breach
↓
Data Collection
↓
Processing
↓
Classification
↓
Packaging
↓
Distribution / Sale
↓
Reuse
↓
New Attacks
Jedna baza może być wykorzystywana wielokrotnie.
Przez różnych przestępców.
Do różnych celów.
Właśnie dlatego warto patrzeć na wyciek danych nie jako na pojedynczy incydent, ale jako na element znacznie większego cybercrime supply chain.
Wyciek danych nie zawsze oznacza „wrzucenie bazy do Internetu”
Popularny obraz wygląda bardzo prosto:
Hacker
↓
Database
↓
Public Leak
W rzeczywistości droga danych może być znacznie bardziej złożona.
Najpierw pojawia się pytanie:
Co właściwie znajduje się w bazie?
Przykładowy zbiór może zawierać:
- adresy e-mail,
- hasła,
- numery telefonów,
- adresy,
- dane klientów,
- informacje firmowe,
- identyfikatory użytkowników,
- tokeny,
- dane sesyjne,
- historię aktywności.
Nie wszystkie rekordy mają jednak taką samą wartość.
Dlatego dane mogą być:
Raw
↓
Cleaned
↓
Sorted
↓
Filtered
↓
Classified
↓
Packaged
Dopiero później mogą trafić do kolejnych osób lub grup.
Dane jako produkt
W podziemnej gospodarce dane mogą być traktowane podobnie jak produkt.
Nie wystarczy powiedzieć:
„Mam bazę 100 milionów rekordów”.
Potencjalnego nabywcę może bardziej interesować:
How fresh?
How accurate?
What type of data?
Which country?
Which industry?
Credentials included?
Dlatego jedna baza może być dzielona na wiele mniejszych zestawów.
Przykładowo:
Original Database
│
├── Poland
│
├── Germany
│
├── Finance
│
├── Corporate Accounts
│
└── Consumer Accounts
Wartość danych może zależeć od ich przydatności dla konkretnego typu cyberataku.
Najcenniejsze nie zawsze są największe bazy
Baza zawierająca setki milionów starych adresów e-mail może mieć ograniczoną wartość.
Natomiast niewielki, świeży zestaw danych zawierający aktywne dane uwierzytelniające może być znacznie bardziej interesujący.
Można to uprościć:
Huge Database
+
Old Data
=
Lower Value
natomiast:
Smaller Dataset
+
Fresh Credentials
+
Corporate Context
=
Potentially Higher Value
To prowadzi do ważnego wniosku:
liczba rekordów nie zawsze określa realną wartość wycieku.
Liczy się również jakość.
Combo lists – dane gotowe do automatycznego wykorzystania
Jednym z najbardziej praktycznych formatów są zestawy danych uwierzytelniających.
Schemat:
email@example.com:password
Tego typu dane mogą być następnie automatycznie testowane w innych usługach.
To prowadzi do credential stuffingu.
Cały proces może wyglądać:
Data Breach
↓
Credentials
↓
Combo List
↓
Automated Testing
↓
Valid Account
↓
Account Takeover
Mechanizm credential stuffingu został szerzej opisany w artykule:
Ataki typu Credential Stuffing – jak wycieki haseł prowadzą do przejęcia kont.
Najważniejszy problem polega na ponownym wykorzystywaniu tych samych haseł.
Wtedy wyciek z jednej usługi może stać się problemem dla wielu innych.
Jeden wyciek może zasilać kolejne ataki
To prawdopodobnie najważniejszy element całego mechanizmu.
Wyobraźmy sobie:
Service A
↓
Data Breach
↓
Email + Password
Użytkownik wykorzystuje te same dane w:
Service B
Service C
Corporate VPN
Cloud Account
Następnie:
Leaked Credentials
↓
Credential Stuffing
↓
Valid Login
↓
Initial Access
I tutaj nasz obecny temat zaczyna łączyć się bezpośrednio z poprzednim artykułem:
Initial Access Brokers w Darknecie – jak sprzedawany dostęp do firm staje się początkiem cyberataku.
Skradzione dane mogą być więc początkiem całego łańcucha.
Data
↓
Credentials
↓
Account
↓
Access
↓
Internal Network
↓
Ransomware / Extortion
Infostealery zmieniają skalę problemu
Klasyczny wyciek może dotyczyć jednej konkretnej firmy.
Infostealer działa inaczej.
Może zbierać dane bezpośrednio z urządzeń wielu ofiar.
Przykładowy proces:
Victim Device
↓
Infostealer
↓
Browser Data
↓
Passwords
Cookies
Sessions
Autofill Data
↓
Collected Dataset
Z jednego urządzenia mogą pochodzić dane dotyczące wielu usług.
Przykładowo:
Email
Bank
Social Media
Cloud
VPN
Corporate Services
Crypto Services
To sprawia, że pojedyncza infekcja może generować bardzo szeroki zestaw informacji.
Więcej o malware, infostealerach i zagrożeniach związanych z podziemnymi rynkami przeczytasz tutaj:
Zagrożenia i ataki z darknetu – malware, exploit kit’y i jak się chronić?.
Dane z przeglądarki są często bardziej interesujące niż samo hasło
Hasło to tylko jeden element procesu uwierzytelniania.
Współczesna aplikacja może korzystać również z:
- plików cookies,
- tokenów,
- aktywnych sesji,
- danych urządzenia,
- informacji o przeglądarce.
Uproszczony model:
User
↓
Login
↓
Authentication
↓
Session
↓
Token / Cookie
↓
Authenticated Access
Dlatego cyberprzestępcy nie muszą interesować się wyłącznie klasycznym:
Username + Password
Interesujący może być cały zestaw danych pozwalający analizować lub przejmować aktywne środowisko użytkownika.
To jeden z powodów, dla których bezpieczeństwo kont nie powinno kończyć się na „silnym haśle”.
Dane trzeba jeszcze uporządkować
Surowa baza danych może być trudna do wykorzystania.
Może zawierać:
Duplicates
Old Records
Invalid Emails
Broken Passwords
Incomplete Data
Mixed Formats
Dlatego dane mogą być przetwarzane.
Przykład:
RAW DATA
↓
Deduplication
↓
Validation
↓
Filtering
↓
Classification
↓
Targeted Dataset
To może zwiększać użyteczność całego zbioru.
Przestępca nie musi być zainteresowany wszystkimi rekordami.
Może szukać tylko:
Corporate Emails
albo:
VPN Credentials
lub:
Accounts From Specific Country
Data enrichment – dlaczego pojedynczy rekord może zyskać wartość
Adres e-mail sam w sobie może nie być szczególnie interesujący.
Ale można go połączyć z innymi informacjami.
Email
+
Username
+
Social Profile
+
Company
+
Phone Number
+
Previous Breach
Wtedy pojedynczy rekord zaczyna tworzyć profil.
To właśnie dlatego analiza danych coraz częściej przypomina budowanie grafu relacji.
Podobny model omawialiśmy w artykule:
Darknet Intelligence i sztuczna inteligencja – jak AI analizuje tysiące pseudonimów, portfeli i cyfrowych śladów.
Schemat:
Email
│
├── Username
│
├── Company
│
├── Previous Breach
│
├── Forum Account
│
└── Social Profile
Pojedyncze dane mogą być mało istotne.
Połączenie wielu danych może jednak zmienić ich znaczenie.
Wyciek danych może żyć przez lata
To ważne z punktu widzenia użytkowników.
Firma może naprawić lukę.
Może zresetować hasła.
Może poprawić zabezpieczenia.
Ale raz skopiowane dane mogą nadal krążyć.
2024
Data Breach
↓
2025
Database Reused
↓
2026
Credentials Tested Again
Stare dane nie zawsze są bezużyteczne.
Jeżeli użytkownik nadal wykorzystuje to samo hasło, nawet bardzo stary wyciek może mieć znaczenie.
Dlatego zmiana hasła tylko w jednej usłudze może nie wystarczyć.
Reputacja danych
Podobnie jak w przypadku sprzedaży dostępu, pojawia się problem wiarygodności.
Kupujący może zastanawiać się:
Czy dane są prawdziwe?
Czy są aktualne?
Czy baza była już wcześniej publikowana?
Czy rekordy zawierają duplikaty?
Czy dane rzeczywiście pochodzą z deklarowanego źródła?
W efekcie pojawia się coś w rodzaju:
Dataset Reputation
Dane mogą być oceniane na podstawie:
- świeżości,
- kompletności,
- jakości,
- liczby działających rekordów,
- rodzaju informacji.
To pokazuje, że podziemny rynek danych nie polega wyłącznie na prostym „sprzedaj bazę”.
Pojawia się cały proces:
Collect
↓
Validate
↓
Package
↓
Promote
↓
Sell
↓
Reuse
Dane mogą być dzielone według celu
Ten sam zbiór może być przydatny różnym grupom.
Przykładowo:
Database
│
├── Phishing
│
├── Credential Stuffing
│
├── Fraud
│
├── Identity Correlation
│
└── Initial Access
Nie każdy cyberprzestępca potrzebuje całej bazy.
Czasami interesuje go bardzo mały fragment.
Na przykład:
1000 Corporate Accounts
zamiast:
100 Million Consumer Records
To kolejny powód, dla którego niewielkie, dobrze sklasyfikowane dane mogą być bardzo wartościowe.
Darknet nie jest już jedynym miejscem obrotu danymi
Współczesny ekosystem cyberprzestępczy jest bardziej rozproszony.
Dyskusje, oferty i wymiana informacji mogą przenosić się między różnymi platformami.
Warto zwrócić uwagę na artykuł:
Jak cyberprzestępcy wykorzystują Discord i Telegram w 2026 roku.
Możemy więc wyobrazić sobie model:
Darknet Forum
│
├── Encrypted Messenger
│
├── Private Group
│
├── Closed Channel
│
└── External Infrastructure
To oznacza, że analiza cyberprzestępczego ekosystemu nie może ograniczać się wyłącznie do jednego typu platformy.

Wyciek danych jako element Cybercrime-as-a-Service
Cały proces zaczyna przypominać wyspecjalizowany rynek usług.
Jedna grupa zdobywa dane.
Druga je porządkuje.
Trzecia wykorzystuje je do automatycznych ataków.
Czwarta kupuje gotowy dostęp.
Piąta przeprowadza ransomware.
Data Acquisition
↓
Data Processing
↓
Credential Testing
↓
Valid Accounts
↓
Initial Access
↓
Network Compromise
↓
Extortion
To bardzo dobrze wpisuje się w model opisany w artykule:
Darknet jako Cybercrime-as-a-Service – jak działa podziemna gospodarka usług dla cyberprzestępców.
Współczesny cyberatak może być efektem pracy wielu niezależnych podmiotów.
Ransomware również potrzebuje danych
Współczesne ataki ransomware coraz częściej nie ograniczają się do szyfrowania plików.
Dane mogą zostać skopiowane przed właściwym atakiem.
Powstaje wtedy model:
Initial Access
↓
Internal Recon
↓
Privilege Escalation
↓
Data Exfiltration
↓
Encryption
↓
Extortion
W takim modelu dane stają się narzędziem nacisku.
Organizacja może mieć kopie zapasowe.
Może odzyskać systemy.
Ale problem wycieku danych pozostaje.
Więcej o ewolucji tego modelu warto przeczytać w artykule:
Jak ewoluują ataki ransomware.
Największym problemem jest ponowne wykorzystanie danych
Dla użytkownika wyciek może wydawać się zakończonym problemem.
Password Changed
Ale co z:
- innymi kontami,
- zapisanymi sesjami,
- powielonymi hasłami,
- starymi urządzeniami,
- aplikacjami z aktywnym dostępem?
Dlatego reakcja na wyciek powinna być szersza.
Data Leak Detected
↓
Identify Affected Accounts
↓
Change Passwords
↓
Revoke Sessions
↓
Enable MFA / Passkeys
↓
Monitor Activity
Szerzej o praktycznej reakcji na wyciek danych przeczytasz tutaj:
Jak sprawdzić, czy Twoje dane wyciekły do internetu i co zrobić dalej.
Dlaczego jedno hasło może być problemem przez wiele lat?
Załóżmy:
2023
Data Breach
Użytkownik zmienia hasło w usłudze.
Ale nadal używa podobnego hasła:
Password2023!
Password2024!
Password2025!
Albo tego samego hasła w innych miejscach.
Wtedy cyberprzestępcy mogą wielokrotnie próbować wykorzystać stare dane.
To właśnie dlatego podstawowa zasada nadal pozostaje aktualna:
jedno konto = jedno unikalne hasło.
Więcej o ochronie haseł, MFA i passkeys:
Najczęstsze sposoby wykradania haseł w 2026 i jak się przed nimi chronić.
Jak organizacje powinny patrzeć na wycieki danych?
Nie tylko jako na problem:
What was stolen?
Ale również:
How can this data be reused?
To zupełnie inne pytanie.
Organizacja powinna analizować potencjalne konsekwencje:
Customer Data
↓
Phishing
Employee Credentials
↓
Account Takeover
VPN Credentials
↓
Initial Access
Internal Documents
↓
Extortion
Najważniejsze jest przewidywanie kolejnego kroku.
Darknet Intelligence i monitoring danych
Właśnie tutaj pojawia się praktyczna rola Darknet Intelligence.
Nie chodzi tylko o znalezienie informacji:
„Nasza firma została wymieniona”.
Znacznie ważniejsze może być ustalenie:
- jakie dane są dostępne,
- czy wyglądają na aktualne,
- czy zawierają dane uwierzytelniające,
- czy są częścią większego zestawu,
- czy pojawiają się nowe wzmianki,
- czy dane są wykorzystywane w kolejnych kampaniach.
Schemat:
External Signal
↓
Verification
↓
Data Classification
↓
Risk Assessment
↓
Incident Response
Nie każdy sygnał oznacza pełny incydent.
Ale ignorowanie go również może być błędem.
Najważniejszy wniosek
Współczesny wyciek danych nie jest pojedynczym wydarzeniem.
Może być początkiem całego łańcucha.
Data Breach
↓
Data Processing
↓
Darknet / Criminal Ecosystem
↓
Credential Stuffing
↓
Account Takeover
↓
Initial Access
↓
Network Compromise
↓
Ransomware / Extortion
Jedna baza może zostać:
- sprzedana,
- podzielona,
- połączona z innymi danymi,
- wykorzystana w phishingu,
- użyta do credential stuffingu,
- wykorzystana do budowania profili,
- zamieniona w dostęp do organizacji.
Dlatego najważniejsza zmiana w myśleniu o wyciekach danych brzmi:
wyciek nie kończy się wtedy, gdy dane opuszczają firmę.
Dane mogą żyć dalej.
Mogą zmieniać właścicieli.
Mogą być łączone z kolejnymi zbiorami.
I mogą po latach wrócić jako element zupełnie nowego cyberataku.
Właśnie dlatego Darknet Intelligence powinien analizować nie tylko sam moment wycieku.
Powinien również obserwować:
co dzieje się z danymi później.






