Keď sa povie darkweb, veľa ľudí si automaticky predstaví internetové podzemie z filmov, kde sa v tmavom rohu predávajú zbrane, drogy a nejaký týpek v kapucni tam za kryptomeny ponúka koniec civilizácie na počkanie. Realita je oveľa menej filmová, no o to praktickejšia. Dnešný predaj na darkwebe sa vo veľkej miere netočí okolo exotických predmetov, ale okolo toho najnudnejšieho a zároveň najnebezpečnejšieho tovaru: prihlasovacích údajov, identít, databáz, firemných prístupov a služieb, ktoré z týchto dát robia peniaze.
A práve tu je pointa, ktorú veľa ľudí podceňuje. Kým laik sa najviac bojí ukradnutej platobnej karty, pre útočníka býva oveľa cennejší prístup do firemného e-mailu, VPN, RDP alebo zákazníckej databázy. Karta je často jednorazová korisť. Heslo, e-mail alebo firemný prístup je vstupenka k niečomu väčšiemu. A presne preto je čierny trh na internete taký živý, organizovaný a výnosný.
Darkweb nie je magická jama, ale celkom funkčný obchodný model
Ak si niekto myslí, že darkweb funguje ako náhodná spleť podozrivých stránok bez pravidiel, realita ho možno prekvapí. V praxi ide často o trhoviská a fóra, ktoré fungujú takmer nepríjemne „normálne“. Majú kategórie, vyhľadávanie, reputáciu predajcov, hodnotenia, escrow systém a niekedy aj niečo, čo by sa dalo s prižmúrením oboch očí nazvať zákaznícka podpora. Áno, civilizácia dospela do bodu, keď aj kriminálny predaj na darkwebe vie mať lepší poriadok než niektoré legitímne e-shopy.
Práve preto je vhodné chápať darkweb ako logistický uzol. Niekto dáta ukradne. Niekto ich roztriedi. Niekto ich predá. Niekto ďalší ich použije na phishing, ransomware, BEC podvod, vydieranie alebo ďalší predaj. Čierny trh na internete preto nie je len „miesto, kde sa predáva zlo“. Je to praktický distribučný kanál pre digitálnu kriminalitu. Ak chceš najprv pochopiť, ako sa tvoje údaje vôbec dostanú do tohto kolobehu, nadväzuje na to aj článok Ako končia tvoje dáta na darkwebe.
Nie všetky dáta majú rovnakú hodnotu
To, že niekomu uniknú údaje, ešte neznamená, že všetky položky z úniku majú rovnakú cenu. Útočníci neuvažujú romanticky, ale prakticky. Zaujíma ich, čo sa dá premeniť na ďalší prístup, ďalší útok alebo ďalší zisk.
Platobná karta môže mať okamžitú hodnotu, ale často len obmedzenú. Banky vedia reagovať, karta sa dá zablokovať a podozrivá transakcia môže stopnúť celý plán. Oveľa zaujímavejší je napríklad firemný e-mail, cez ktorý sa dajú resetovať iné účty, rozoslať falošné pokyny alebo presvedčiť účtovníctvo, že faktúra „naozaj prišla od šéfa“. Ešte vyššiu cenu môže mať RDP alebo VPN prístup, pretože ten môže útočníkovi otvoriť cestu do celej siete. A keď sa k tomu pridá zákaznícka databáza, interné dokumenty alebo zálohovacie systémy, začína sa príbeh, ktorý už veľmi nepripomína malý incident.
Práve preto sú ukradnuté dáta na darkwebe také rôznorodé. Nie každý kupuje to isté a nie každý hľadá tovar na rovnaký účel. Niekto chce kreditky. Niekto chce identitu. Niekto chce vstup do firmy. Niekto chce len databázu e-mailov na spam a phishing. A niekto chce všetko naraz, lebo si stavia vlastnú kybernetickú „výrobnú linku“.
Čo sa na darkwebe najčastejšie predáva
1. Loginy a účty
Prihlasovacie údaje patria medzi najpredávanejší tovar. Predávajú sa účty do streamovacích služieb, sociálnych sietí, e-mailov, cloudu, e-shopov, hostingov aj finančných služieb. Na prvý pohľad sa môže zdať, že účet do bežnej služby je banalita, ale práve tu útočníci ťažia z ľudskej lenivosti. Ak človek používa to isté heslo na viacerých miestach, jeden lacno kúpený login môže otvoriť dvere k ďalším účtom.
E-mailové účty sú v tomto smere mimoriadne cenné. Nie preto, že si útočník chce čítať tvoju poštu pri káve, ale preto, že e-mail je centrum resetov, potvrdení a identity. Firemný mail je ešte vyššia liga, lebo umožňuje sociálne inžinierstvo, falošné faktúry a podvody na kolegoch či partneroch.
2. Platobné karty a finančné účty
Platobné karty sú stále populárny tovar, ale už dávno nie sú jediným symbolom digitálneho zločinu. Predávajú sa čísla kariet, CVV údaje, údaje z magnetického pásu, prístupy k PayPal účtom, fintech službám či kryptopeňaženkám. Ich hodnota závisí od limitu, krajiny, čerstvosti dát a miery overenia.
Lenže karta býva často krátkodobý artikel. Dá sa rýchlo zablokovať a jej zneužitie často zanechá stopu. Útočníci preto veľmi dobre vedia, že jeden dobrý firemný prístup môže byť v konečnom dôsledku cennejší než viacero kariet. A presne tu sa ukazuje, prečo predaj na darkwebe nie je len o tom, čo znie dramaticky, ale o tom, čo má najlepší výnos.
3. Identity a fullz balíčky
Veľmi cennou kategóriou sú identity, často predávané ako tzv. fullz. Takýto balíček môže obsahovať meno, adresu, dátum narodenia, telefón, e-mail, čísla dokladov a niekedy aj dokumenty použiteľné na overovanie identity. Inak povedané: niekto si nekupuje len tvoje údaje. Kupuje si možnosť hrať sa na teba.
Tieto balíčky sa používajú pri zakladaní účtov, pôžičkách, objednávkach, KYC procesoch alebo pri SIM swap útokoch. Aj preto majú ukradnuté dáta na darkwebe často vyššiu hodnotu vtedy, keď tvoria celistvý profil človeka, nie len jeden izolovaný údaj.
4. RDP, VPN a firemné prístupy
Toto je kategória, pri ktorej by mali spozornieť firmy aj admini. Predaj RDP, VPN a iných vzdialených prístupov je pre útočníkov mimoriadne zaujímavý, pretože ide o hotový vstup do cudzej infraštruktúry. Namiesto hľadania exploitu alebo písania sofistikovaného útoku si jednoducho kúpia kľúč od bočných dverí.
Práve tu vzniká priestor pre ransomware skupiny a ďalších útočníkov, ktorí nechcú strácať čas počiatočným prienikom. Kúpia prístup, urobia prieskum, nájdu kritické systémy, zálohy, dokumenty a potom prichádza vydieranie. Z pohľadu útočníka je to efektívne. Z pohľadu obete je to presne ten typ nočnej mory, ktorý začína jedným heslom a končí zastavenou výrobou.
5. Databázy zákazníkov a používateľov
Databázy sú ďalší veľmi žiadaný tovar. Obsahujú mená, e-maily, adresy, históriu objednávok, hashované heslá a niekedy aj oveľa citlivejšie údaje. Ich hodnota spočíva v tom, že sa dajú použiť opakovane. Jedna databáza môže poslúžiť na phishing, druhá na spam, tretia na profilovanie a štvrtá ako podklad na vydieranie.
Veľká databáza sa navyše nemusí predať len raz. Na čierny trh na internete sa dostane, predá sa viacerým kupujúcim a každý z nej vyťaží niečo iné. Jeden chce len e-maily. Druhý chce heslá. Tretí chce údaje kombinovať s ďalšími únikmi. A zrazu máš z jedného incidentu problém, ktorý sa vlečie roky.
Mýtus vs. realita
Čo si ľudia myslia, že je najcennejšie Čo býva často cennejšie pre útočníka Prečo Platobná karta Firemný RDP alebo VPN prístup Vstup do siete, dát a potenciálne k ransomvéru. Heslo k sociálnej sieti Firemný e-mail Reset hesiel, BEC podvody, interná komunikácia. Jedna databáza Viac prepojených únikov Lepšie profilovanie a presnejší phishing. Rodné číslo Kompletný fullz balíček Dá sa použiť na účty, úvery, KYC aj SIM swap.
| Čo si myslia ľudia, že je najcennejšie | Čo býva často cennejšie pre útočníka | Prečo |
|---|---|---|
| Platobná karta | Firemný RDP alebo VPN prístup | Otvára cestu k sieti, dátam a ransomvéru |
| Heslo k sociálnej sieti | Firemný e-mail | Umožní BEC podvod, reset hesiel a interné zneužitie |
| Jedna databáza | Viac prepojených únikov | Lepší profil obete a presnejší phishing |
| Rodné číslo | Celý identity balík | Hodí sa na úvery, podvody, KYC a SIM swap |
Ako sa tam tvoje dáta dostanú
Najčastejšia cesta je phishing — falošný e-mail, falošná stránka, jeden klik a prihlasovacie údaje sú preč. Druhá veľká kategória je infostealer malware, čo je typ škodlivého softvéru, ktorý si nainštaluješ väčšinou nevedomky a ktorý v tichosti posiela heslá, cookies a session tokeny útočníkovi. Ani ho nevidíš, ani ho necítiš — len raz prídeš na to, že niekto bol prihlásený na tvojom účte skôr než ty.
Ďalší klasický prípad je reuse hesiel. Ak používaš to isté heslo na viacerých miestach a jeden z tých webov unikne, útočník to heslo automaticky vyskúša na stovkách ďalších služieb. Tento útok sa volá credential stuffing a je mimoriadne rozšírený práve preto, že funguje — nie technickou sofistikovanosťou, ale ľudskou lenivosťou.
Na firemnej úrovni pribúda ešte jedna cesta, o ktorej sa hovorí menej: insider. Nespokojný zamestnanec, dodávateľ s príliš širokým prístupom alebo niekto, kto si myslel, že zálohovanie firemnej databázy na osobný cloud je praktické riešenie. Nie každý únik je útok zvonku. Niektoré začínajú pri kavovare v kancelárii.
Útočník, ktorý dáta získa, ich navyše často ani sám nepoužije. Predá ich ďalej — po kusoch alebo vo veľkom — a každý ďalší článok reťazca z nich vyťaží niečo iné. Preto nie je dôležité len to, ako dáta unikli, ale aj to, koľkokrát a akými rukami už prešli, kým sa s nimi niekto rozhodne niečo urobiť.
Čo s tým môžeš robiť ty a čo firma
Odpoveď nie je zložitá, len si vyžaduje disciplínu. Pre bežného používateľa sú základom tri veci: unikátne heslo na každom účte, správca hesiel a dvojfaktorové overenie všade, kde to ide. To nestačí na všetko, ale eliminuje najčastejšiu cestu, cez ktorú sa dáta dostávajú práve tam.
Pre firmy a IT tímy je situácia náročnejšia, lebo útočník nehľadá najslabšieho používateľa — hľadá najslabší prístup. Preto má zmysel vedieť, kto má prístup kam, mať MFA na všetkých vzdialených prístupoch, pravidelne patchovať a ideálne sledovať, či sa názov firmy alebo doména neobjavuje v monitoringu darkwebu. Nie ako paranoja, ale ako bežná hygiena.
Darkweb nie je strašiak pre tých, čo majú čo skrývať. Je to funkčný trh, ktorý existuje preto, lebo dáta majú hodnotu — a väčšina ľudí ani netuší, že ich už niekto predáva. Najlepšia ochrana nie je reagovať, keď sa to stane. Je to urobiť z teba menej atraktívny tovar skôr, než sa na ten trh vôbec dostaneš.
Ak chceš k téme darkwebu, únikov a reálnych rizík širší kontext, pozri si aj rozcestník Darkweb, dáta, riziká a realita: temný web.
Zdroje :
munit , cybernod , deepstrike

