Upozornenie: Tento článok má informačný, vzdelávací a preventívny charakter. Nejde o návod na prístup k nelegálnym službám, obchádzanie zabezpečenia ani zneužívanie dát či systémov. Obsah nepredstavuje právne poradenstvo.
Keď sa povie darkweb, veľa ľudí si predstaví až úplný koniec príbehu. Niekde v diaľke sa objaví databáza, niekto ju predáva, občas sa zverejní ukážka ukradnutých súborov a obeť si až vtedy uvedomí, že je zle. Lenže dáta na darkwebe nevznikajú magicky v nejakej temnej internetovej pivnici. Na darkwebe nekončia preto, že sa „internet zbláznil“, ale preto, že predtým zlyhal človek, proces, technológia alebo kombinácia všetkého naraz.
Práve v tom je najväčší paradox celej témy. Mnohí si myslia, že darkweb začína až pri predaji. V skutočnosti sa príbeh začína oveľa skôr: pri jednom kliknutí, jednom zanedbanom update, jednom recyklovanom hesle alebo jednom otvorenom vzdialenom prístupe, ktorý si niekto nechal visieť do internetu ako pozvánku na problém. To, čo sa neskôr javí ako únik dát na darkweb, býva len posledná viditeľná fáza oveľa dlhšieho reťazca.
Darkweb nezačína na markete, ale pri prvom zlyhaní
Ak chceme pochopiť, prečo končia dáta na darkwebe, musíme prestať vnímať darkweb ako štart a začať ho vnímať ako cieľovú stanicu. Útočník väčšinou nezačne tým, že si niekam sadne a čaká, kým mu do lona padnú ukradnuté databázy. On najprv potrebuje vstup.
Tým vstupom môže byť phishingový e-mail, ktorý sa tvári ako faktúra, kuriér alebo reset hesla. Môže to byť slabé a opakovane používané heslo, ktoré sa už objavilo v staršom úniku a teraz sa skúša na ďalších službách. Môže to byť aj nezaplátaná zraniteľnosť na VPN, webovej aplikácii alebo inom vystavenom systéme. A veľmi často je to aj zle zabezpečený vzdialený prístup, ktorý nemal byť otvorený do sveta bez poriadnej ochrany.
Pre obeť sa navonok nemusí diať nič dramatické. Žiadne blikajúce červené obrazovky, žiadna hollywoodska hudba. Pre útočníka je to však moment, keď sa z človeka, firmy alebo konta stáva potenciálny produkt. Vtedy ešte nikto nevidí dáta na darkwebe, ale reťazec sa už rozbehol.
Od jedného prístupu k plnohodnotnému incidentu
Získaním vstupu sa moderný útok často iba začína. Veľká časť dnešného kyberzločinu funguje skôr ako dodávateľský reťazec než ako romantická predstava osamelého hackera. Jeden aktér získa vstup, iný ho preverí, ďalší rozšíri prístup v prostredí a niekto ďalší na tom postaví vydieranie alebo predaj.
V praxi to môže vyzerať tak, že útočník najprv získa jedno konto, jeden stroj alebo jeden vzdialený prístup. Potom si overuje, čo vlastne chytil do siete. Ide o domácu schránku? Malú firmu? Strednú spoločnosť s doménou, cloudom a zaujímavými dátami? Má ten prístup potenciál, alebo je to len obyčajný účet bez väčšej hodnoty?
Ak ide o zaujímavé prostredie, problém začne rásť. Útočník mapuje sieť, hľadá zdieľané disky, databázy, cloudové úložiská, repozitáre, manažérske schránky, zmluvy, dokumenty, exporty zákazníkov alebo čokoľvek, čo sa dá predať, zneužiť alebo použiť na nátlak. V tejto fáze ešte často nejde o nápadný útok. Ide o tiché zisťovanie, koľko hodnoty sa dá z prostredia vyťažiť.
A práve tu vzniká rozdiel medzi „mal som napadnutý účet“ a „máme veľký incident“. Jeden vstup sa totiž môže veľmi rýchlo zmeniť na systematické prehľadávanie prostredia, neskorší únik dát na darkweb a v horšom prípade aj vydieranie.
Ako sa zo surových dát stane obchodný artikel
Mnohí si predstavujú, že útočník niečo ukradne a okamžite to celé zavesí na internet. Realita býva organizovanejšia. To, čo sa ukradne, býva najprv chaotická surovina. Loginy, heslá, cookies, e-mailové adresy, exporty databáz, interné dokumenty, cloudové tokeny, záznamy z prehliadača, VPN prístupy alebo firemné dáta. Na začiatku je v tom často bordel, duplicity, staré účty a kombinácie, ktoré už nefungujú.
Až potom prichádza triedenie. Dáta sa rozdeľujú podľa typu, hodnoty a ďalšieho využitia. Osobné údaje majú inú cenu než firemné prístupy. Finančné informácie sú zaujímavé pre podvodníkov, prístupy do cloudov alebo administrácie pre ďalších útočníkov. Niekde sa kontroluje, čo ešte funguje, inde sa to spája do balíkov a zrazu už nevzniká „chaos zo servera“, ale konkrétny produkt.
Takto sa z jedného ukradnutého účtu stane balík prihlasovacích údajov. Takto vzniká situácia, keď sa objaví tvoje heslo na darkwebe, často spolu s e-mailom, službou alebo inou kombináciou, ktorá už dávno žije vlastným životom mimo pôvodného incidentu. A čo je na tom najhoršie? Tým prvým predajom sa to často nekončí. Raz ukradnuté dáta môžu kolovať mesiace aj roky, objavovať sa v nových balíkoch a znovu sa kombinovať s inými únikmi.
Keď sa z identity stane surovina pre ďalších útočníkov
Tu je dobré pochopiť jednu nepríjemnú vec: útočník nemusí tvoje dáta ani priamo použiť. Stačí, že ich predá niekomu, kto na nich postaví ďalší útok. To je dôvod, prečo moderný podsvetný ekosystém funguje skôr ako trh služieb než ako jeden monolitický gang.
Niekto sa špecializuje na zber prístupov. Niekto iný na overovanie, či prístup ešte funguje. Ďalší aktér kupuje prístupy do firiem, aby sa cez ne dostal hlbšie. A úplne iný subjekt môže použiť ukradnuté dáta na cielený phishing, finančné podvody alebo vydieranie. V tomto bode už dáta na darkwebe nepredstavujú len jednu databázu. Predstavujú palivo pre ďalšie operácie.
Pre bežného človeka je to nepríjemné najmä preto, že následky nemusia prísť naraz. Najprv unikne konto. Potom sa objaví pokus o prihlásenie inde. Neskôr príde zvláštny phishing, ktorý vyzerá až príliš presne. A až potom zistíš, že sa niekde predáva alebo šíri tvoje heslo na darkwebe, prípadne celé kombinácie údajov, ktoré si už ani nepamätáš, kde si kedysi zadával.
Prečo je deepweb pre firmy taký cenný cieľ
Keď sa hovorí o útokoch, veľa ľudí pozerá na verejný web. Lenže pre firmy býva najhodnotnejším cieľom práve to, čo nie je verejne indexované. Interné wiki, CRM systémy, logy, repozitáre, cloudové priestory, manažérske schránky, exporty databáz, administrácie a rôzne neveľmi sexy, ale brutálne cenné kúty firemného deepwebu.
Práve tam sú zmluvy, know-how, zákaznícke údaje, interná komunikácia, technické detaily a obchodné informácie. To všetko sú veci, ktoré majú cenu pre vydieranie, špionáž aj predaj. Útočníkovi je často jedno, či ide o veľkú nadnárodnú firmu alebo menšiu spoločnosť. Ak nájde použiteľné dáta, vie z nich spraviť obchodný materiál.
Zároveň je to aj dôvod, prečo firmy využívajú monitoring podsvetných fór a kanálov. Nie preto, že by chceli hrať detektívku v internetovej hmle, ale preto, že únik dát na darkweb sa niekedy objaví skôr, než je oficiálne nahlásený incident alebo než si firma vôbec uvedomí plný rozsah problému. V tomto zmysle funguje monitoring ako radar, nie ako zázrak.
Jeden klik ako začiatok supply chain problému
Najzradnejšie na celej téme je, že niekedy naozaj stačí jeden chybný moment. Zamestnanec klikne na phishing. Útočník získa údaje. Tie sa predajú. Niekto ďalší zistí, že ide o zaujímavú firmu. Prístup sa posunie ďalej. Nasleduje pohyb v sieti, zber dát, exfiltrácia a až potom vydieranie alebo zverejnenie ukážky.
Obeť pritom často prvýkrát zaregistruje darkweb až v momente, keď už niekto verejne máva časťou ukradnutých dokumentov ako nátlakovým transparentom. Lenže vtedy je už neskoro hovoriť o tom, že problém začal „na darkwebe“. Nie. Začal oveľa skôr. Pri človeku, procese, hesle, zraniteľnosti alebo slabej ochrane.
Preto je oveľa presnejšie povedať, že dáta na darkwebe sú až výsledkom reťazca, nie jeho začiatkom. Darkweb je miesto, kde sa zlyhanie často speňaží, nie miesto, kde sa prvýkrát narodí.
Prečo by ťa to malo zaujímať
Ak si bežný používateľ, tento článok by ti mal pripomenúť najmä jedno: tvoje dáta sa tam neobjavia náhodou. Za každým prípadom je konkrétny príbeh zlyhania a následného zneužitia. Preto má zmysel riešiť silné a unikátne heslá, dvojfaktor, opatrnosť pri mailoch a základnú hygienu skôr, než bude neskoro.
Ak si admin alebo človek z IT, pointa je ešte tvrdšia. Útočník dnes nepotrebuje hneď robiť hluk. Stačí mu prístup, trpezlivosť a trh, na ktorom vie ďalej speňažiť výsledok. Preto sa obrana nezačína pri tom, keď sa objaví heslo na darkwebe, ale pri znižovaní šance, že sa tam vôbec niekedy dostane.
Darkweb v tomto príbehu nie je kúzelná jama, ale posledná viditeľná výkladná skriňa. Skutočný problém sa väčšinou začal dávno predtým — a často úplne obyčajne, jedným klikom, ktorý v danom momente nevyzeral ako nič výnimočné.
Zdroje :
cybernod, tweakyourbiz, deepstrike, usecure

