Как ломали даркнет маркетплейсы: реальные операции и ошибки

konstrukt
Оффлайн

konstrukt

.
.
.
Регистрация
19.09.18
Сообщения
142
Реакции
78
Репутация
1
Всем привет. Сегодня разберём как закрывали крупнейшие даркнет маркетплейсы — не потому что Tor взломали, а потому что люди делали конкретные ошибки которых можно было избежать.




Как ломали даркнет маркетплейсы: реальные операции и ошибки




Silk Road — первый и самый поучительный


Silk Road работал с 2011 по 2013 год. Оборот сотни миллионов долларов. Закрыт ФБР в октябре 2013 года, основатель Росс Ульбрихт арестован и приговорён к пожизненному.


Как нашли: не через взлом Tor. Через элементарную OSINT ошибку. Ранний пост Ульбрихта на форуме Stack Overflow под своим настоящим именем содержал ссылку на Silk Road и вопрос про onion сервисы. Пост был быстро отредактирован но Google успел проиндексировать. ФБР нашли эту связь и установили личность.


Вторая ошибка — реальный IP сервера. Следователи нашли сервер Silk Road в Исландии через неправильно настроенный CAPTCHA модуль который делал запросы в клирнет раскрывая реальный IP.


Третья ошибка — личная переписка. Ульбрихт использовал личный Gmail для деловой переписки связанной с сайтом.


Главный урок: технически Tor работал. Человеческий фактор и неправильная настройка сервера убили операцию.




Silk Road 2.0 — история повторяется


Открылся через месяц после закрытия оригинала. Закрыт в 2014 году в рамках операции Onymous.


Основатель Блейк Бенталл допустил ту же ошибку — использовал один и тот же никнейм Defcon на нескольких платформах включая публичные. ФБР связали никнеймы и установили личность.


Дополнительно — агент под прикрытием внедрился в команду администраторов и работал там несколько месяцев собирая доказательства изнутри.




Operation Onymous 2014 — массовое закрытие


Одновременно закрыты более 400 onion сервисов включая Silk Road 2.0. ФБР и Европол действовали совместно.


Официальная причина не раскрыта полностью. Исследователи безопасности указывают на несколько вероятных векторов: корреляционные атаки на Tor через контролируемые ноды, Bitcoin деанонимизация через анализ блокчейна, классические OPSEC ошибки администраторов.


Примечательно: именно после этой операции стало известно что ФБР заплатило Университету Карнеги-Меллон минимум 1 миллион долларов за исследование которое помогло деанонить пользователей Tor через массовое развёртывание нодов.




AlphaBay — крупнейшее закрытие


AlphaBay на момент закрытия в 2017 году был крупнейшим даркнет маркетплейсом — в 10 раз больше Silk Road. Более 200 тысяч пользователей, оборот сотни миллионов долларов.


Основатель Александр Казес допустил несколько критических ошибок одновременно.


Email в заголовках. Самая грубая ошибка — приветственные письма нового пользователя AlphaBay приходили с обратным адресом [email protected]. Этот email был зарегистрирован на реальное имя и использовался в других местах.


Реальный IP в логах. Казес подключался к серверам через своё домашнее соединение без VPN в нескольких случаях.


Финансовые следы. Казес жил очень публично — дорогие машины, недвижимость в Таиланде, яхты. Всё это привлекло внимание к несоответствию образа жизни и официальных доходов.


Незашифрованный файл на компьютере. При аресте его компьютер был включён и разблокирован. На рабочем столе найден незашифрованный текстовый файл с паролями ко всем сервисам включая AlphaBay.


Казес умер в тайской тюрьме через несколько дней после ареста при невыясненных обстоятельствах.




Hansa Market — самая умная операция


Параллельно с AlphaBay голландская полиция захватила Hansa Market и управляла им под прикрытием 27 дней не закрывая.


За это время: собрали данные о 10 000 покупателей включая адреса доставки, перехватили тысячи транзакций, установили личности ключевых поставщиков, изменили настройки сайта чтобы получать незашифрованные адреса доставки.


Пользователи которые перешли с AlphaBay на Hansa после его закрытия попали прямо в ловушку — полиция уже контролировала платформу.


Урок: закрытие одного маркетплейса и переход на другой может быть частью операции.




Welcome to Video — деанон через Bitcoin


Не классический маркетплейс а сайт с нелегальным контентом. Закрыт в 2018 году операцией с участием 38 стран.


Весь деанон был построен на анализе Bitcoin транзакций. Chainalysis помогла следователям проследить потоки биткоина от пользователей через миксеры обратно к биржам с KYC. Там установили личности.


Более 300 человек арестованы в разных странах. Ни один не был деанонен через взлом Tor — только через Bitcoin.


Урок который игнорируют: Tor защищает трафик но не финансовые следы.




DarkMarket 2021


Крупнейший на момент закрытия европейский даркнет маркетплейс. Закрыт Европолом в январе 2021 года.


Физическая ошибка — серверы физически располагались на бункерном датацентре в Германии. Немецкая полиция получила физический доступ к серверам и извлекла данные напрямую. Никакого взлома Tor.


Администратор найден через анализ финансовых потоков — традиционный следственный метод а не технический взлом.




Genesis Market 2023


Специализированный маркетплейс по продаже краденых учётных данных и браузерных отпечатков. Закрыт в апреле 2023 года операцией Cookie Monster с участием 17 стран.


Работал в клирнете а не только в даркнете — это само по себе ошибка. Инфраструктура частично на обычных хостингах без анонимизации.


Деанон через анализ криптовалютных транзакций и традиционную следственную работу.




Общие ошибки которые приводили к закрытию


Никнейм переносится между площадками — самая частая ошибка. Один и тот же никнейм на даркнет форуме и публичном ресурсе связывает личности.


Личный email в технических настройках — случай AlphaBay стал хрестоматийным.


Bitcoin вместо Monero — практически все крупные операции использовали анализ Bitcoin блокчейна как основной инструмент деанона пользователей.


Серверы в доступных юрисдикциях — физический доступ к серверу это конец операции независимо от уровня шифрования.


Образ жизни не соответствующий официальным доходам — привлекает финансовую разведку которая начинает копать.


Включённый разблокированный компьютер при аресте — RAM содержит ключи шифрования, незашифрованные файлы доступны. Выключить устройство при риске изъятия это не просто совет — это жизненно важно.


Агенты под прикрытием — внедрение в команду администраторов задокументировано в нескольких операциях. Верифицировать новых членов команды невозможно надёжно.




Что реально взламывали


Важно понимать: в большинстве задокументированных операций Tor не был взломан технически. Деанон происходил через человеческие ошибки, финансовые следы, физический доступ к серверам, агентов под прикрытием и классическую следственную работу.


Это не означает что Tor абсолютно защищён — корреляционные атаки реальны как разбирали раньше. Но большинство реальных арестов произошли по более простым причинам.




Вывод


Технологии работали. Люди ошибались. Один личный email, один повторно использованный никнейм, один незашифрованный файл с паролями — и многолетняя работа заканчивалась арестом. OPSEC это не разовая настройка а постоянная дисциплина где каждая мелочь имеет значение.
 
Сверху Снизу