- Рубрики
- Історії
- Технології
«Людину може видати звичайний пробіл»: як українські цифрові мисливці вистежують хакерів у DarkNet
- Автори
- Прес-офіс Міністерства
- Дата та час публікації:
- Час читання:
- 5 хв

Хакери ховаються за псевдонімами, VPN та криптогаманцями, але українські фахівці з розвідки кіберзагроз знаходять їхні сліди по всьому світу. Вони аналізують усе: від стилю листування до руху криптовалюти. Зібрані дані допомагають правоохоронцям викривати злочинців у гучних міжнародних розслідуваннях.
Здається, що хакер не залишає слідів: він приховує IP-адресу, працює під вигаданим ім’ям, спілкується в закритих чатах та отримує гроші у криптовалюті. Проте абсолютна цифрова анонімність лише ілюзія. Іноді злочинця видає деталь, яку він навіть не вважає доказом: манера писати повідомлення, старий нікнейм, улюблений пароль або ж звичайна фотографія кота у WhatsApp. Подібний кадр свого часу якраз і допоміг українським аналітикам вирахувати хакера з міжнародного угруповання.
Ми шукали учасника топового хакерського угруповання, який переховувався в Італії. Вирішальною зачіпкою стала фотографія в його WhatsApp на італійському номері. На знімку був просто кіт, що сидів на підвіконні. Але за краєвидом на фоні ми встановили, що фото зробили в Одесі, визначили точний поверх і квартиру його родини. Незабаром хлопця затримало ФБР та екстрадувало до США

Саме так працює Threat Intelligence — розвідка кіберзагроз. Фахівці збирають тисячі цифрових фрагментів, поєднують їх та викривають злочинців, які намагаються залишатися невидимими. Ми розпитали Євгена про те, як сьогодні полюють на хакерів, чому DarkNet перетворився на супермаркет послуг та як людину видає звичайний пробіл.
Видає навіть відступ перед комою
Злочинці роками будують анонімність у DarkNet: купують VPN, налаштовують проксі та шифрують месенджери. Проте кожна їхня дія малює цифровий портрет. Один із методів аналітиків — стилометрія, аналіз індивідуального стилю письма. Фахівці дивляться не лише на слова, а й на те, як людина їх друкує. Які конструкції будує? Як ставить розділові знаки? Чи робить пробіл перед комою? Використовує Tab чи просто кілька разів тисне на пробіл? Як оформлює дужки та смайлики? Для звичайної людини такі речі здаються дрібницями, а для слідчого стають залізною зачіпкою.
Людину може видати звичайний пробіл. Ми семантично розбираємо листування: як суб’єкт ставить відступи, чи робить пробіл перед комою, чи використовує замість табуляції звичайні пробіли. Такі контрастні маркери дають змогу прив’язатися до особи навіть у найглибшому DarkNet

Додатково аналітики сканують цифрові ідентифікатори: нікнейми, пошти, телефони та криптогаманці. Якщо хакер роками сидить під одним унікальним псевдонімом, його активність легко зібрати докупи з різних майданчиків. З розрізнених фрагментів формується профіль, який часто приводить до реальної людини.
DarkNet як супермаркет для кіберзлочинців
Пік кіберзлочинності припав на пандемічні 2020–2021 роки. Тоді розквітли угруповання-вимагачі на кшталт Conti, TrickBot та LockBit. Вони атакували корпорації, шифрували дані та вимагали викуп. Але після серії гучних поліцейських операцій хакерський світ змінився.

Тіньові форуми заборонили обговорювати кібершатнаж, щоб не дратувати спецслужби, а злочинці сховалися в закриті спільноти. Змінилася й сама бізнес-модель: хакерам більше не треба виконувати всю роботу власноруч. Процеси поділили. Одні шукають дірки в системах. Другі продають доступи. Треті тримають сервери, а четверті — відмивають гроші. Кіберзлочинність перетворилася на сервісну екосистему.
DarkNet ніби супермаркет для кіберзлочинців. Заходиш на торговий майданчик, а там є пропозиції на будь-який смак: від брокерів, які продають доступи до корпоративних мереж, до вразливостей нульового дня, які можуть коштувати 200–300 тисяч доларів
Окремим трендом став вішинг, тобто голосовий фішинг. Злочинці наймають професійні колцентри з носіями мови. Шахраї телефонують співробітникам компаній, втираються в довіру й виманюють паролі. Тобто вміти писати складний код вже не обов’язково, будь-яку послугу для атаки можна просто купити.
За криптовалютою більше не ховатися
Міф про повну анонімність криптовалюти давно розвіяли. Більшість монет працюють на відкритих блокчейнах, де фіксується кожна транзакція. Рух коштів легко проаналізувати та зіставити з іншими даними. Гроші, які хакери отримують з атак, одразу ідентифікують як пов’язані з незаконною діяльністю. Злочинці намагаються замітати сліди: ганяють кошти між гаманцями та використовують міксери. Але історія переказів не зникає.

Криптовалюта не дає повної анонімності. Гроші, сплачені за викрадені дані, одразу стають «брудними» й отримують мітку Ransomware. Де б вони не спливли і як би їх не дробили через міксери, вони матимуть чіткий слід — звідки вийшли і куди дійшли
Поєднання фінансових і комунікаційних слідів дає змогу вибудувати найповнішу картину злочину.
З радіоринку в міжнародні розслідування
Євген родом з Одеси. За першою освітою він фізик, за другою — системний аналітик. До кібербезпеки працював на радіоринку і, як сам жартує, «займався трохи тим, кого зараз ловить». У 2015 році він хотів потрапити до першого набору Кіберполіції, але не пройшов фізпідготовку через плоскостопість. Так чоловік опинився у Threat Intelligence — сфері, де замість м’язів працюють мізки, уважність і здатність бачити закономірності у випадкових наборах даних.

У 2022 році американська компанія Qintel придбала FS GROUP. Тепер українська команда працює з Platform Blue — продуктом для кіберрозвідки, яким користуються правоохоронці, військові та уряди різних країн. В арсеналі є і власні розробки — наприклад, FS TI Feed. Інструмент працює як база IP-адрес, що ховаються за VPN та проксі, й допомагає замовникам виявляти приховану активність хакерів.
Правила гри та співпраця з ФБР
Попри гучні успіхи, як-от історія з одеським котом, що допомогла викрити учасника угруповання ZeuS, аналітики не поліцейські. FS GROUP не проводить затримань, не блокує гаманці та не керує спецопераціями. Усю інформацію іноземним правоохоронцям передають виключно через компетентні органи України. Держава офіційно опрацьовує запити, залучає експертів до технічної роботи, а вже поліція закриває справи та звітує про результати.
Подібна робота має і зворотний бік — ризик. Публічність для кіберрозвідників небезпечна. Якщо аналітики роками відстежують хакерів, злочинці можуть почати полювання у відповідь. Тому імена фахівців та технічні деталі тримають у таємниці. Утім, у компанії зазначають: поки хакерам жодного разу не вдалося деанонімізувати аналітиків чи атакувати їхні системи.
Нескінченне полювання
Хакери постійно змінюють тактику: закривають старі форуми, створюють нові банди та шукають нові інструменти приховування. Аналітики дзеркалять їхні кроки: знаходять нові зачіпки, йдуть за цифровими слідами та збирають розрізнені фрагменти в єдину картину. Іноді правоохоронці змушені закривати одні й ті самі тіньові майданчики по кілька разів.
Є один відомий тіньовий форум, який ФБР стабільно «накриває» раз на два місяці. Ми з колегами іноді жартуємо, що справа просто мандрує з кабінету в кабінет, і агенти тягнуть сірника — хто ж закриватиме його поточного місяця
За кожним таким форумом стоять реальні гроші, вкрадені бази даних та атаки на компанії. Тому цифрове полювання триває. У мережі можна приховати IP, змінити нікнейм і прогнати гроші через міксер. Але повністю стерти власний цифровий слід майже неможливо. Іноді, щоб знайти злочинця за тисячі кілометрів, достатньо одного необачного кадру. Навіть якщо на фото позує просто кіт на підвіконні.