Initial Access Brokers w Darknecie – jak sprzedawany dostęp do firm staje się początkiem cyberataku
Initial Access Brokers w Darknecie – jak sprzedawany dostęp do firm staje się początkiem cyberataku
Kiedy mówi się o cyberprzestępczości w Darknecie, często pierwszym skojarzeniem jest ransomware.
To jednak tylko końcowy fragment znacznie większego procesu.
Współczesny cyberatak może zaczynać się dużo wcześniej — od sprzedaży dostępu do organizacji.
Na podziemnych forach może pojawić się oferta w rodzaju:
Company access
VPN
RDP
Citrix
Web panel
Cloud account
Domain account
Kupujący nie musi samodzielnie przełamywać zabezpieczeń.
Ktoś zrobił to wcześniej.
Powstał więc model:
Initial Access Broker
↓
Sprzedaż dostępu
↓
Inny cyberprzestępca
↓
Privilege Escalation
↓
Lateral Movement
↓
Data Theft
↓
Ransomware / Extortion
To jeden z najważniejszych elementów współczesnego Cybercrime-as-a-Service.
Netbe opisuje szerszy model tej podziemnej gospodarki w aktualnym artykule Darknet jako Cybercrime-as-a-Service – jak działa podziemna gospodarka usług dla cyberprzestępców. (netbe.pl)
Kim jest Initial Access Broker?
Initial Access Broker, czyli IAB, to podmiot specjalizujący się w uzyskaniu dostępu do organizacji, a następnie sprzedaży tego dostępu innemu przestępcy.
To zasadnicza zmiana w sposobie prowadzenia ataków.
Tradycyjny model:
Attacker
↓
Find Target
↓
Exploit
↓
Compromise
↓
Attack
Model usługowy:
Broker
↓
Compromise
↓
Access
↓
Marketplace
↓
Buyer
↓
Attack
Osoba posiadająca dostęp nie musi być więc tą samą osobą, która przeprowadzi ransomware.
To komplikuje późniejszą analizę.
Dostęp staje się towarem
W klasycznym cyberataku najcenniejszym zasobem może być dane.
W modelu IAB bardzo cenny staje się sam punkt wejścia.
Może to być dostęp do:
- VPN,
- RDP,
- panelu administracyjnego,
- konta pracownika,
- systemu zdalnego dostępu,
- aplikacji webowej,
- infrastruktury chmurowej,
- serwera,
- konta uprzywilejowanego.
Schemat może wyglądać:
Compromised Credential
↓
Initial Access
↓
Broker
↓
Buyer
↓
Internal Network
I właśnie dlatego wyciek pojedynczego loginu i hasła może mieć znacznie większe konsekwencje niż tylko przejęcie jednego konta.
Skąd bierze się dostęp?
Nie ma jednego źródła.
Initial Access Brokers mogą wykorzystywać między innymi:
Phishing
Credential Theft
Infostealers
Exposed Services
Vulnerabilities
Leaked Passwords
Session Tokens
Compromised Accounts
Jednym z ważnych źródeł są dane kradzione przez infostealery.
Netbe opisuje ten problem w artykule Zagrożenia i ataki z darknetu – malware, exploit kit’y i jak się chronić?, gdzie omawiane są m.in. infostealery, botnety oraz model Malware-as-a-Service. (netbe.pl)
Infostealer → Darknet → Initial Access
To jeden z ciekawszych łańcuchów.
Możemy go przedstawić:
Victim
↓
Infostealer
↓
Browser Data
↓
Credentials / Tokens
↓
Criminal Infrastructure
↓
Darknet Market / Forum
↓
Buyer
Infostealer może kraść informacje zapisane w przeglądarce lub inne dane uwierzytelniające.
Następnie informacje mogą zostać wykorzystane do uzyskania dostępu do kolejnych usług.
To pokazuje, dlaczego bezpieczeństwo pojedynczego konta może mieć znaczenie dla całej organizacji.
Credential stuffing jako paliwo dla rynku dostępu
Kolejnym elementem układanki są wycieki danych.
Jeżeli użytkownik wykorzystuje to samo hasło w wielu miejscach, wyciek jednej usługi może umożliwić próby logowania do innych.
To właśnie mechanizm credential stuffing.
Netbe opisuje go szczegółowo w artykule Ataki typu Credential Stuffing – jak wycieki haseł prowadzą do przejęcia kont. (netbe.pl)
Schemat:
Data Breach
↓
Email + Password
↓
Automated Login Attempts
↓
Valid Account
↓
Corporate Access
Jeżeli przejęte konto posiada dostęp do systemów firmowych, jego wartość może być znacznie większa niż zwykłego konta konsumenckiego.
Dlaczego VPN jest tak interesujący?
Zdalny dostęp jest jednym z najbardziej wrażliwych elementów infrastruktury.
Jeżeli napastnik uzyska prawidłowe dane uwierzytelniające:
Username
+
Password
+
Valid Session / MFA bypass
może próbować dostać się do środowiska organizacji bez konieczności przeprowadzania klasycznego ataku na publiczny serwer.
To zmienia sytuację:
External Attacker
↓
Internet
↓
VPN
↓
Internal Environment
Pierwsza warstwa ochronna została więc częściowo ominięta, ponieważ system otrzymuje prawidłowo wyglądające uwierzytelnienie.

IAB nie musi interesować się ofiarą
To jeden z najbardziej niepokojących elementów modelu.
Broker może w ogóle nie być zainteresowany tym:
- jakie dane znajdują się w firmie,
- ile firma zarabia,
- jakie ma klientów,
- czy posiada kopie zapasowe.
Jego biznes może wyglądać po prostu:
Find Access
↓
Validate Access
↓
Package Access
↓
Sell Access
Dalszą część wykonuje kupujący.
W efekcie cyberprzestępczość staje się łańcuchem dostaw.
Cybercrime Supply Chain
Współczesny atak może składać się z wielu wyspecjalizowanych podmiotów:
Initial Access Broker
↓
Access Buyer
↓
Malware Operator
↓
Data Exfiltration
↓
Ransomware Group
↓
Negotiator
↓
Money Laundering
Każdy uczestnik wykonuje tylko fragment pracy.
To przypomina legalny rynek usług.
I właśnie dlatego określenie Cybercrime-as-a-Service jest tak trafne.
Specjalizacja zwiększa skalę
Gdy jedna osoba musi zrobić wszystko:
Recon
↓
Exploit
↓
Persistence
↓
Lateral Movement
↓
Exfiltration
↓
Encryption
↓
Extortion
atak jest trudniejszy do przeprowadzenia.
W modelu usługowym:
Specialist A → Access
Specialist B → Malware
Specialist C → Infrastructure
Specialist D → Ransomware
Specialist E → Payments
każdy może skoncentrować się na swoim obszarze.
To obniża barierę wejścia.
Reputacja staje się walutą
Na podziemnym rynku również istnieje problem zaufania.
Kupujący chce wiedzieć:
Czy dostęp rzeczywiście działa?
Czy jest unikalny?
Czy ktoś już z niego korzysta?
Jak długo będzie aktywny?
Dlatego podobnie jak na legalnych platformach mogą pojawiać się:
- opinie,
- reputacja,
- historia transakcji,
- systemy escrow,
- rankingi sprzedawców.
Netbe analizuje mechanizmy reputacji i escrow w artykule o gospodarce Cybercrime-as-a-Service. (netbe.pl)
Problem „fresh access”
Wartość dostępu może szybko spadać.
Jeżeli organizacja wykryje incydent:
Compromised Account
↓
Password Reset
↓
Session Revocation
↓
MFA Reset
↓
Access Disabled
sprzedany dostęp może przestać działać.
Dlatego z punktu widzenia kupującego istotny jest czas.
Można więc wyobrazić sobie:
Fresh Access
↓
High Value
oraz:
Detected Access
↓
Low / Zero Value
Dlaczego MFA zmienia sytuację?
Hasło samo w sobie coraz częściej nie wystarcza.
Organizacja może wymagać:
Password
+
Second Factor
lub jeszcze bardziej odpornych mechanizmów.
Netbe w artykule Najczęstsze sposoby wykradania haseł w 2026 i jak się przed nimi chronić zwraca uwagę m.in. na MFA odporne na phishing, passkeys oraz problemy związane z przejęciem poświadczeń. (netbe.pl)
Dlatego rynek dostępu coraz częściej interesuje się nie tylko:
Username + Password
ale całym kontekstem uwierzytelnienia.
Session token jako alternatywna powierzchnia ataku
Hasło nie jest jedynym sekretem.
Aplikacja może używać tokenów sesyjnych.
W uproszczeniu:
Login
↓
Authentication
↓
Session Token
↓
Authenticated Session
Jeżeli ktoś przejmie aktywną sesję, problem może być inny niż klasyczne „ukradziono hasło”.
Dlatego ochrona kont powinna obejmować również:
- sesje,
- tokeny,
- urządzenia,
- MFA,
- alerty logowania.
Initial Access i lateral movement
Uzyskanie pierwszego dostępu nie oznacza jeszcze przejęcia całej organizacji.
Napastnik może próbować przejść:
Entry Point
↓
Workstation
↓
Another Account
↓
Server
↓
Domain
↓
Critical Systems
To właśnie lateral movement.
Z punktu widzenia obrony bardzo ważne jest więc nie tylko:
„Czy ktoś wszedł?”
ale również:
„Co zrobił po wejściu?”
Najciekawszy moment: access → ransomware
Wyobraźmy sobie:
Day 1
Initial Access
Day 3
Internal Recon
Day 5
Privilege Escalation
Day 7
Data Exfiltration
Day 8
Ransomware
Osoba odpowiedzialna za ransomware może więc pojawić się dopiero na końcu.
Pierwotny broker mógł nie mieć z nim bezpośredniego związku.
To utrudnia klasyczną atrybucję.
Dlaczego analiza Darknetu jest tutaj ważna?
Jeżeli organizacja wykryje włamanie, analitycy mogą badać:
Initial Access
↓
Compromised Account
↓
Potential Source
↓
Known Criminal Infrastructure
↓
Darknet Activity
Nie oznacza to automatycznie znalezienia sprawcy.
Może jednak pozwolić ustalić:
- jaki typ dostępu został wykorzystany,
- czy dane uwierzytelniające były wcześniej ujawnione,
- czy podobne dostępy pojawiały się wcześniej,
- czy infrastruktura była wykorzystywana w innych incydentach.
Darknet Intelligence + DFIR
Właśnie tutaj spotykają się dwa obszary:
Darknet Intelligence
+
Digital Forensics
+
Incident Response
Netbe omawia ten model w artykule Śledzenie infekcji malware z Darknetu – Digital Forensics i Incident Response w praktyce. (netbe.pl)
Przykładowy proces:
Incident
↓
Evidence Collection
↓
Timeline
↓
Initial Access
↓
Compromised Accounts
↓
Infrastructure
↓
Darknet Intelligence
↓
Correlation
To pozwala spojrzeć na incydent nie tylko od strony systemów ofiary.
Co może zdradzić sam dostęp?
W ofercie dotyczącej dostępu potencjalnie interesujące mogą być informacje takie jak:
Industry
Country
Company Size
Access Type
Privilege Level
Technology
Z punktu widzenia obrońcy każda taka informacja jest sygnałem.
Jeżeli firma dowie się, że jej infrastruktura jest przedmiotem zainteresowania, może:
- wymusić reset poświadczeń,
- zablokować dostęp,
- unieważnić sesje,
- sprawdzić logowania,
- przeanalizować endpointy,
- zweryfikować VPN,
- rozpocząć hunting.
Największy problem: organizacja może nie wiedzieć, że dostęp został sprzedany
To szczególnie istotne.
Ransomware jest głośne.
Initial Access może być cichy.
Schemat może wyglądać:
Access Obtained
↓
Nothing obvious
↓
Access Sold
↓
Buyer Waits
↓
Attack Later
Dlatego organizacja może nie zauważyć problemu w momencie uzyskania dostępu.
Jak obrona powinna patrzeć na IAB?
Najlepsze podejście to nie skupianie się wyłącznie na Darknecie.
Trzeba zabezpieczyć samą powierzchnię dostępu.
1. Unikalne dane uwierzytelniające
Nie używać tego samego hasła w wielu usługach.
2. MFA
Szczególnie rozwiązania odporne na phishing.
3. Monitoring logowań
Szukamy:
Impossible Travel
Unusual Device
Unusual Time
New Location
New Session
4. Monitoring endpointów
Jeżeli konto zostanie przejęte, zachowanie urządzenia może ujawnić nietypową aktywność.
5. Segmentacja
Jeżeli napastnik przejmie jeden endpoint:
Endpoint A
X
Server B
X
Critical System C
segmentacja utrudnia lateral movement.
Zero Trust i Initial Access
Model Zero Trust dobrze pasuje do problemu IAB.
Zamiast:
Authenticated
=
Trusted
otrzymujemy:
Authenticated
+
Context
+
Device
+
Risk
+
Policy
=
Access Decision
Czyli samo posiadanie prawidłowego loginu i hasła nie powinno automatycznie oznaczać pełnego zaufania.
Initial Access Brokers zmieniają ekonomię cyberprzestępczości
Najważniejsza zmiana nie jest techniczna.
Jest ekonomiczna.
Dawniej:
Know-how
+
Infrastructure
+
Skill
=
Attack
Dzisiaj coraz częściej:
Access
+
Service
+
Specialist
=
Attack
Dostęp można kupić.
Malware można wynająć.
Infrastrukturę można wynająć.
Phishing można zlecić.
Ransomware może być oferowane jako usługa.
Właśnie dlatego współczesna cyberprzestępczość coraz bardziej przypomina ekosystem usług.
Darknet jako cybercrime supply chain
Możemy więc przedstawić cały model:
DARKNET
│
┌─────────┼─────────┐
│ │ │
Access Malware Data
│ │ │
└─────────┼─────────┘
│
Buyer
│
Attack Campaign
│
┌─────────┼─────────┐
│ │ │
Intrusion Theft Extortion
│ │ │
└─────────┼─────────┘
│
Revenue
To pokazuje, dlaczego zamknięcie jednego forum czy marketu nie rozwiązuje problemu.
Jeżeli istnieje popyt, ekosystem może próbować się odbudować w innym miejscu.
Najważniejszy wniosek
Initial Access Broker zmienia sposób, w jaki należy myśleć o cyberataku.
Pierwszym sprawcą incydentu nie musi być osoba, która później:
- kradnie dane,
- wdraża ransomware,
- prowadzi negocjacje,
- żąda okupu.
Może istnieć cały łańcuch:
Compromise
↓
Broker
↓
Buyer
↓
Operator
↓
Extortion
Dlatego analiza Darknetu powinna obejmować nie tylko konkretne malware czy ransomware.
Powinna analizować również:
kto dostarcza dostęp, jak ten dostęp jest monetyzowany i jak przechodzi przez kolejne etapy cyberprzestępczego łańcucha dostaw.
To właśnie jedna z największych zmian współczesnego cybercrime:
atak można już nie tylko przeprowadzić jako usługę — można kupić gotowy punkt wejścia.
Powiązane artykuły na Netbe.pl
- Darknet jako Cybercrime-as-a-Service – jak działa podziemna gospodarka usług dla cyberprzestępców
- Zagrożenia i ataki z darknetu – malware, exploit kit’y i jak się chronić?
- Ataki typu Credential Stuffing – jak wycieki haseł prowadzą do przejęcia kont
- Najczęstsze sposoby wykradania haseł w 2026 i jak się przed nimi chronić
- Śledzenie infekcji malware z Darknetu – Digital Forensics i Incident Response w praktyce
- Darknet OPSEC i wycieki metadanych – jak anonimowa aktywność może zdradzić operatora
- Jak sprawdzić, czy Twoje dane wyciekły do internetu i co zrobić dalej
- Co zrobić, gdy padniesz ofiarą ransomware?






