Osservare l’underground, conservare ogni evidenza.

Richiede attenzione nella Panoramica: alert critici e alti, con gli incidenti a cui appartengono, ciascuno con il proprio responsabile e la propria anzianità.

Monitora forum, community chiuse, servizi onion e leak site di ransomware. Individua data leak, credenziali esposte e gli attori che ci sono dietro, ciascuno collegato a una cattura sigillata.

Schermata di panoramica: alert che richiedono attenzione, incidenti aperti, stato di salute delle fonti e attività di crawl.

Schermata del prodotto con dati fittizi

Monitoraggio del dark web dove gli altri strumenti non arrivano.

Monitoraggio continuo del dark web: forum, community chiuse, fonti del deep web e servizi onion, in molte lingue, cirillico incluso.

Schermate del prodotto con dati fittizi

  • Forum pubblici

    Nuovi thread, risposte e modifiche rilevati a intervalli programmati.

    Ricontrollo programmato

    Un thread di un forum pubblico nella schermata Thread, con le sue risposte, l’ultimo post e la corrispondenza con una watchlist.
  • Community chiuse

    Stato della sessione verificato e problemi di accesso segnalati, sugli accessi che la sua organizzazione è autorizzata a usare.

    Problema di accesso segnalato

    Un thread di un marketplace chiuso. Il lettore segnala che un captcha blocca la sessione, quindi le nuove risposte attendono che qualcuno acceda.
  • Fonti del deep web

    Pagine dietro una sessione valida, catturate con l’ora in cui sono state acquisite.

    Sessione presente, mai mostrata

    La provenienza di un thread: l’esecuzione è riuscita, l’ora del crawl e una sessione presente i cui segreti non vengono mai mostrati.
  • Servizi onion

    Forum onion autorizzati per la ricerca CTI, letti via Tor nella lingua in cui sono scritti.

    Letto via Tor, in russo

    Un thread di un forum onion, scritto in russo, nella schermata Thread.
  • Leak site di ransomware

    Schede delle vittime seguite dal conto alla rovescia fino alla rimozione.

    Ogni scheda di vittima

    Vedi il monitoraggio dei leak site
    La vista ransomware in Fonti: schede di vittime meno recenti, pubblicate, trapelate o rimosse.
  • Storico

    Recupera il passato di una fonte il giorno stesso in cui la aggiunge. Le modifiche vengono conservate: si vede cosa diceva un post prima.

    Modificato, versione precedente conservata

    Le revisioni di un post: la riga di contatto che l’autore ha aggiunto dopo la prima cattura, conservata accanto alla versione precedente.

Data leak individuati mentre sono ancora in vendita.

I post vengono classificati per intento, organizzazione colpita, regione, tipi di dati, numero di record e prezzo, e i campioni vengono segnalati.

Passi il mouse o dia il focus a un campo per trovarlo nel thread catturato.Apra un campo per vederlo nel thread catturato.

Il lettore di thread a tutta larghezza in Corvidint: un post che vende l’accesso a una banca regionale dell’UE, con i suoi fatti, la corrispondenza con la watchlist, il testo del post e l’allegato

Schermata del prodotto con dati fittizi

Provenienza

  1. FonteIl forum in cui è stato pubblicato
  2. Esecuzione di raccoltaL’esecuzione programmata che lo ha letto
  3. Cattura sigillataLa pagina così come catturata, con la sua impronta
  4. PostIl testo da cui proviene ogni valore
  5. RiscontroCiò che legge l’analista, etichettato
  6. WatchlistLa regola che lo ha fatto emergere

Tracciamento dei threat actor attraverso ogni alias.

Handle, wallet e contatti vengono correlati tra le fonti: chi cambia nome resta lo stesso attore e le watchlist continuano a seguirlo.

Fonte A, forum onion412 post di questo attore

Fonte B, marketplace chiuso96 post di questo attore

Fonte C, forum pubblico31 post di questo attore

Un esempio sintetico. Lo stesso handle sulla Fonte A e sulla Fonte C, un wallet riutilizzato sulla Fonte A e sulla Fonte B e un contatto condiviso dalla Fonte B e dalla Fonte C portano a un unico attore tracciato.

Agli atti per questo attore

  • Attori3
  • Alias3
  • Identificatori condivisi3
  • Post6
  • Thread3
  • Indicatori2
  • Organizzazioni2
  • Paesi2
  • Chiavi1
  • Schede di leak1
  • Watchlist2
  • Alert2
  • Incidenti1

Passi il mouse o dia il focus a un nodo per vedere i collegamenti.

Dati sintetici

Tutto ciò che è collegato a questo attore

  • h4rvestha pubblicatoAccesso, banca regionale UE
  • 198[.]51[.]100[.]23estratto daAccesso, banca regionale UE
  • Accesso, banca regionale UEcolpisceBanca regionale, UE
  • Nuovo annunciocolpisceStudi contabili
  • Studi contabilicon sede inPaesi Bassi
  • Studi contabilicon sede inBelgio
  • kr0nos_svcha pubblicatoAggiornamento regole escrow
  • kr0nos_svcgestiscek3vq7nz2…[.]onion
  • k3vq7nz2…[.]onioncitato inAggiornamento regole escrow
  • dust_roomha risposto aAccesso, banca regionale UE
  • dust_roomha pagatoh4rvest
  • 41F7 0D9Busata dah4rvest
  • Azienda di logistica, DEcitaContatto condiviso
  • Banche UE, vendita di accessicorrisponde aAccesso, banca regionale UE
  • Banche UE, vendita di accessiha generatoal_9f21
  • Attori tracciaticorrisponde aharvest_ops
  • Attori tracciatiha generatoal_9f28
  • al_9f28raggruppato ininc_204
Il profilo dell’attore nella console: alias, prima e ultima comparsa, attività e un riepilogo derivato, con dati fittizi
I forum dell’attore nella console, con grado, data di iscrizione e post su ciascun forum, con dati fittizi
Un nuovo annuncio dello stesso attore su un altro forum, nel lettore di thread, con dati fittizi
Il menu delle azioni di quell’annuncio, aperto sull’alert che ha generato, con dati fittizi
Il profilo dell’attore nella console: alias, prima e ultima comparsa, attività e un riepilogo derivato, con dati fittizi
Il menu delle azioni di quell’annuncio, aperto sull’alert che ha generato, con dati fittizi

Schermata del prodotto con dati fittizi

Chi è

Handle per fonte
FonteHandleGradoIscrittoPost
Fonte Ah4rvestVenditoreapr 2023412
Fonte Bharvest_opsMembrogen 202496
Fonte Ch4rvestSenza gradogiu 202431
Identificatori
Wallet riutilizzato in 14 post su 2 fonti@proton[.]exampleContatto condiviso su 2 fonti, 9 menzionih4rvestLo stesso handle su 2 fonti41F7 0D9BChiave PGP citata in 3 post
Orari di pubblicazione, UTC
Lingue
Inglese e russo, rilevati per ogni post
Visto
Dal 11 apr 2023 al 2 ott 2026
Attività
539 post, 70 negli ultimi 30 giorni, 2 thread avviati

Chi prende di mira e con chi tratta

Argomenti
Initial access, account VPN e di dominio, combo list
Settori
Banche, payment processor, studi contabili
Paesi
Paesi Bassi and Belgio, e banche dell’UE senza paese indicato
Prezzi richiesti
Da 5 a 6 BTC su 3 annunci, solo con escrow
Thread collegati
[Access] EU regional bank, VPN + domain userFonte A, forum onion, 41 risposteSelling RDP to accounting firms, NL/BEFonte D, forum onion, 4 risposte
Alert e incidenti
CriticoInitial access offerto per una banca monitorataal_9f21AltoAccesso RDP a studi contabili nei Paesi Bassi e in Belgioal_9f28Incidente: vendita di accessi a banche regionali dell’UE, 4 alertinc_204
Tratta con
dust_roomHa chiesto dell’offerta, 5 interazionikr0nos_svcEscrow e referenze, 3 interazionimirageHa chiesto di un partner di pagamento, 1 interazione

Dati sintetici

Estratto e defanged, nel prodotto

Schermata del prodotto con dati fittizi

Estrazione di IOC, defanged e pronti per l’hunting.

Email, domini, URL, indirizzi onion, IP, hash, CVE e wallet crypto vengono estratti da ogni post e resi defanged, così nulla si apre per errore.

  • Dominio

    nordhafen-support[.]example

    Ogni punto tra parentesi quadre, così non viene mai risolto.

  • URL

    hxxps://files[.]example[.]net/s/7Qm2Lx

    Schema disinnescato in hxxps, punti dell’host tra parentesi quadre.

  • Indirizzo onion

    hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow

    Mostrato come indirizzo defanged, mai come collegamento.

  • CVE

    CVE-2026-21847

    Correlato in ogni post che lo cita.

  • Wallet crypto

    Bitcoin
    bc1q9h7g…0pz3ve7c
    Ethereum
    0x7f3a91c4…d02be91c

    Abbreviato al centro e collegato tra più attori.

  • Hash di file

    MD5
    3c62e6a0960af0138dd8363e24e3f899
    SHA-1
    b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
    SHA-256
    1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4

    Conservato esattamente com’è: un hash non si può aprire.

  • Indirizzo IP

    IPv4
    198[.]51[.]100[.]23
    IPv6
    2001[:]db8[:]4f1a[:][:]17

    Punti e due punti tra parentesi quadre, per IPv4 e IPv6.

Dati sintetici

Un’analisi con IA che non sovrascrive mai i fatti.

I fatti della fonte restano esattamente come catturati. L’arricchimento con IA vive in un blocco a parte, marcato con modello, versione del prompt e confidenza, e non li sovrascrive mai.

Le stesse risposte con la traduzione selezionata: ciascuna mostra il proprio testo in inglese in un blocco etichettato Derivato, Traduzione automatica, con modello nllb-ru-en v3.1 e confidenza 0.93, contrassegnato Traduzione automatica, non evidenza
Il lettore di thread nel prodotto con l’originale selezionato: risposte in russo, contrassegnate Come catturato, evidenza
Le stesse risposte con la traduzione selezionata: ciascuna mostra il proprio testo in inglese in un blocco etichettato Derivato, Traduzione automatica, con modello nllb-ru-en v3.1 e confidenza 0.93, contrassegnato Traduzione automatica, non evidenza
Il lettore di thread nel prodotto con l’originale selezionato: risposte in russo, contrassegnate Come catturato, evidenza

Schermata del prodotto con dati fittizi

  • Riepiloghi di post e di thread interi.
  • Traduzione opzionale, sempre etichettata.
  • Funziona su modelli locali o self-hosted quando i dati devono restare all’interno.
Analisi derivata nel prodotto: un riepilogo e una classificazione del thread, ciascuno etichettato Derivato e marcato con modello, versione e confidenza
  1. Etichettato Derivato
  2. Modello e versione
  3. Confidenza

Schermata del prodotto con dati fittizi

Alert dal dark web, da watchlist sempre in guardia.

Ricerca full-text e semantica su tutto ciò che è stato raccolto. Si trasforma ciò che conta in watchlist, le si rieseguisce sullo storico e si instradano gli alert verso i propri strumenti.

Il menu comandi aperto sulla panoramica, per passare a qualsiasi vista o cercare thread, attori, entità e fonti
Ctrl K apre subito il menu comandi, da qualsiasi schermata.
Risultati di ricerca per regional bank: 49 risultati in 212 ms con ogni corrispondenza evidenziata, e il post selezionato con i suoi indicatori defanged
Cerca in tutto ciò che è stato raccolto, con ogni corrispondenza evidenziata.
La casella degli alert, dal più grave, con corrispondenze delle watchlist, responsabili, conteggi e stati
Le corrispondenze delle watchlist arrivano come alert, pronti da assegnare e chiudere.
La scheda delle watchlist, con ciascuna watchlist e i suoi termini, fonti, gravità e corrispondenze delle ultime 24 ore
Ogni watchlist conserva i propri termini, le proprie fonti e le proprie corrispondenze.

Schermata del prodotto con dati fittizi

  • Progettato per rispondere in meno di 100 ms.

    Ricerca e filtri su tutto ciò che è stato raccolto.

  • Defanged per impostazione predefinita.

    Link e indirizzi non si aprono mai per errore.

  • Sfocato finché non viene mostrato.

    I valori sensibili restano nascosti finché un analista non li rivela.

Cattura di evidenze digitali su cui poter contare.

Ogni pagina viene catturata per intero, sigillata con un’impronta SHA-256 e collegata a ogni riscontro che supporta. Le modifiche vengono conservate, mai sovrascritte.

Vista esplosa di una cattura sigillata: il post catturato, le sue catture di pagina, i suoi file e la sua impronta SHA-256.

Schermata del prodotto: una risposta catturata, con l’immagine esterna non caricata e l’host dell’immagine defanged.
Schermata del prodotto: una risposta catturata, con l’immagine esterna non caricata e l’host dell’immagine defanged.

Post catturato

Il post come lo ha servito il forum. La sua immagine esterna non viene mai caricata e ogni indirizzo è defanged.

Schermata del prodotto: le catture di pagina del thread, ciascuna con il proprio hash SHA-256 e la propria data.

Catture di pagina

Ogni pagina del thread viene catturata per intero, ciascuna con il proprio hash SHA-256 e la propria data.

Schermata del prodotto: i file del thread, elencati dal forum e mai aperti nel browser.

File

Gli allegati vengono registrati con nome, dimensione e hash, e non vengono mai aperti nel browser.

Impronta

Un’impronta SHA-256 calcolata sull’intera cattura. Basta cambiare un solo byte e non corrisponde più.

Sigillata con SHA-256

Ogni riscontro rimanda a questa cattura, alla sua fonte, all’esecuzione di raccolta, al post e alla watchlist che lo ha fatto emergere.

  1. FonteCorvid
  2. Esecuzione di raccoltarun_6b19d4e0
  3. Cattura sigillatasha256 91c4ab22…
  4. Post#5
  5. Riscontrothr_4471
  6. WatchlistEU banks

Schermata del prodotto con dati fittizi

Una pagina vuota non significa zero nuovi post.

Ogni esecuzione di raccolta si chiude con un esito con nome e lo stato di salute di ogni fonte è sempre visibile, così il silenzio non nasconde mai un errore.

La schermata Fonti di Corvidint: lo stato di salute della flotta per stato, e ogni fonte con la sua salute, l’ultimo crawl, la cadenza e i post delle ultime 24 ore
Un thread in Corvidint da una fonte con limitazione delle richieste: il lettore avverte che le nuove risposte possono arrivare in ritardo e che i post archiviati sono completi fino all’ultima esecuzione
Nessun nuovo contenuto
La fonte è stata letta per intero e non è stato pubblicato nulla di nuovo.
Autenticazione fallita
La sessione è stata rifiutata e il problema di accesso viene segnalato prima che diventi un vuoto di copertura.
Challenge presentata
Il sito ha risposto con una pagina di challenge invece del suo contenuto.
Fonti in Corvidint: una non attiva dopo un cambio del sito, una bloccata da una challenge captcha, una con limitazione delle richieste, ciascuna spiegata a parole
Cambio di layout
La struttura della pagina è cambiata, quindi i post non si leggono più come prima.
Errore del parser
La pagina è arrivata, ma non è stato possibile leggerne i post.
Errore di rete
La fonte non è risultata raggiungibile durante l’esecuzione.
Rendering parziale
È stata caricata solo una parte della pagina, quindi l’esecuzione non viene considerata completa.
Volume insolitamente basso
Molti meno post di quelli che questa fonte produce di solito in un’esecuzione.
Cattura corrotta
La cattura della pagina è arrivata danneggiata e l’esecuzione lo segnala.
Archivio delle evidenze non disponibile
Non è stato possibile salvare le catture, quindi l’esecuzione segnala il vuoto invece di considerarsi riuscita.
Indicizzazione in ritardo
I post sono stati raccolti ma non sono ancora ricercabili.

Quando una fonte è in ritardo o bloccata, ogni suo thread lo dice, e i post già archiviati restano leggibili.

Quando un sito cambia layout, viene proposta una correzione e una persona la approva.

Il lettore di Corvidint che avverte che una fonte sta limitando la raccolta, quindi le nuove risposte possono arrivare in ritardo
La schermata Fonti di Corvidint: lo stato di salute della flotta per stato, e ogni fonte con la sua salute, l’ultimo crawl, la cadenza e i post delle ultime 24 ore
Un thread in Corvidint da una fonte con limitazione delle richieste: il lettore avverte che le nuove risposte possono arrivare in ritardo e che i post archiviati sono completi fino all’ultima esecuzione

Schermata del prodotto con dati fittizi

Lo metta alla prova sulle sue fonti.

Ci dica di cosa ha bisogno. Le mostreremo una cattura dal vivo, dal post al record sigillato.

Richiedi un briefing

Preferisce l’email? Scriva a [email protected].