Veja o underground, preserve a evidência.

Monitore fóruns, comunidades fechadas, serviços onion e sites de vazamento de ransomware. Detecte vazamentos de dados, credenciais expostas e os agentes por trás deles, cada um ligado a uma captura selada.
Monitoramento da dark web onde as suas ferramentas não alcançam.
Monitoramento contínuo da dark web: fóruns, comunidades fechadas, fontes da deep web e serviços onion, em vários idiomas, inclusive em cirílico.
Telas do produto com dados fictícios
Detecção de vazamentos de dados, enquanto as vendas ainda estão anunciadas.
Os posts são classificados por intenção, organização afetada, região, tipos de dados, volume de registros e preço, e as amostras são sinalizadas.
Passe o cursor ou foque um campo para localizá-lo na thread capturada.Abra um campo para vê-lo na thread capturada.
Etapa da procedênciaPost
Etapa da procedênciaFonte
Etapa da procedênciaPost
Etapa da procedênciaPost
Etapa da procedênciaCaptura selada
Etapa da procedênciaAchado
Etapa da procedênciaWatchlist
Etapa da procedênciaExecução de coleta
Etapa da procedênciaCaptura selada
Tela do produto com dados fictícios
Procedência
- FonteO fórum onde foi publicado
- Execução de coletaA execução programada que o leu
- Captura seladaA página como capturada, com impressão digital
- PostO texto de onde vem cada valor
- AchadoO que o analista lê, identificado
- WatchlistA regra que o detectou
Na captura: o título da thread no cabeçalho do leitor. Etapa da procedência: Post.
Na captura: a coluna do autor ao lado do post, com nível e número de posts. Etapa da procedência: Fonte.
Na captura: a frase do post que informa o preço. Etapa da procedência: Post.
Na captura: as linhas de wallet e de contato no post, defanged. Etapa da procedência: Post.
Na captura: o arquivo anexado, marcado como não baixado. Etapa da procedência: Captura selada.
Na captura: o rótulo de intenção entre os fatos da thread, marcado como análise. Etapa da procedência: Achado.
Na captura: a correspondência de watchlist sob as tags, com o alerta que ela gerou. Etapa da procedência: Watchlist.
Na captura: a data de coleta entre os fatos da thread. Etapa da procedência: Execução de coleta.
Na captura: o fato de evidência verificada, com as capturas de página seladas que ele contabiliza. Etapa da procedência: Captura selada.
Rastreamento de agentes de ameaça por todos os seus aliases.
Handles, wallets e contatos são resolvidos entre as fontes, de modo que um vendedor que troca de nome continua sendo um único agente e as suas watchlists o acompanham.
Fonte A, fórum onion412 posts deste agente
Fonte B, marketplace fechado96 posts deste agente
Fonte C, fórum público31 posts deste agente
Registrado para este agente
- Agentes3
- Aliases3
- Identificadores compartilhados3
- Posts6
- Threads3
- Indicadores2
- Organizações2
- Países2
- Chaves1
- Anúncios de vazamento1
- Watchlists2
- Alertas2
- Incidentes1
Passe o cursor ou foque um nó para ver com o que ele se conecta.
Tudo o que está ligado a este agente
- h4rvestpublicouAcesso, banco regional da UE
- 198[.]51[.]100[.]23extraído deAcesso, banco regional da UE
- Acesso, banco regional da UEatacaBanco regional, UE
- Novo anúncioatacaEscritórios contábeis
- Escritórios contábeislocalizado emPaíses Baixos
- Escritórios contábeislocalizado emBélgica
- kr0nos_svcpublicouAtualização das regras de escrow
- kr0nos_svcoperak3vq7nz2…[.]onion
- k3vq7nz2…[.]onioncitado emAtualização das regras de escrow
- dust_roomrespondeu aAcesso, banco regional da UE
- dust_roompagou ah4rvest
- 41F7 0D9Busado porh4rvest
- Empresa de logística, DEcitaContato compartilhado
- Bancos da UE, venda de acessoscorrespondeu aAcesso, banco regional da UE
- Bancos da UE, venda de acessosgeroual_9f21
- Agentes rastreadoscorrespondeu aharvest_ops
- Agentes rastreadosgeroual_9f28
- al_9f28agrupado eminc_204
Tela do produto com dados fictícios
Quem são
| Fonte | Handle | Nível | Ingresso | Posts |
|---|---|---|---|---|
| Fonte A | h4rvest | Vendedor | abr. de 2023 | 412 |
| Fonte B | harvest_ops | Membro | jan. de 2024 | 96 |
| Fonte C | h4rvest | Sem nível | jun. de 2024 | 31 |
- Identificadores
- Wallet reutilizada em 14 posts de 2 fontes@proton[.]exampleContato compartilhado em 2 fontes, 9 mençõesh4rvestO mesmo handle em 2 fontes41F7 0D9BChave PGP citada em 3 posts
- Horários de publicação, UTC
- Idiomas
- Inglês e russo, detectados em cada post
- Visto
- De 11 de abr. de 2023 a 2 de out. de 2026
- Atividade
- 539 posts, 70 nos últimos 30 dias, 2 threads iniciadas
O que atacam e com quem negociam
- Temas
- Acesso inicial, contas de VPN e de domínio, combo lists
- Setores
- Bancos, processadores de pagamento, escritórios contábeis
- Países
- Países Baixos and Bélgica, e bancos da UE sem país citado
- Preços pedidos
- De 5 a 6 BTC em 3 anúncios, somente escrow
- Threads vinculadas
- [Access] EU regional bank, VPN + domain userSelling RDP to accounting firms, NL/BE
- Alertas e incidentes
- CríticoAcesso inicial oferecido a um banco monitoradoAltoAcesso RDP a escritórios contábeis em NL/BEIncidente: venda de acessos contra bancos regionais da UE, 4 alertas
- Negocia com
- dust_roomkr0nos_svcmirage
Dados sintéticos
Extraído e defanged, no produto
Tela do produto com dados fictícios
Extração de IOCs, defanged e prontos para o hunting.
E-mails, domínios, URLs, endereços onion, IPs, hashes, CVEs e wallets cripto são extraídos de cada post e defanged, para que nada abra por acidente.
E-mail
harv…ops[@]proton[.]example
Encurtado no meio, com o @ e cada ponto entre colchetes.
Domínio
nordhafen-support[.]example
Cada ponto entre colchetes, para que nunca seja resolvido.
URL
hxxps://files[.]example[.]net/s/7Qm2Lx
Esquema desarmado para hxxps, pontos do host entre colchetes.
Endereço onion
hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow
Exibido como endereço defanged, nunca como link.
CVE
CVE-2026-21847
Correlacionado em todos os posts que o citam.
Wallet cripto
- Bitcoin
- bc1q9h7g…0pz3ve7c
- Ethereum
- 0x7f3a91c4…d02be91c
Encurtada no meio e vinculada entre agentes.
Hash de arquivo
- MD5
- 3c62e6a0960af0138dd8363e24e3f899
- SHA-1
- b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
- SHA-256
- 1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4
Mantido exatamente como encontrado: um hash não pode ser aberto.
Endereço IP
- IPv4
- 198[.]51[.]100[.]23
- IPv6
- 2001[:]db8[:]4f1a[:][:]17
Pontos e dois-pontos entre colchetes, em IPv4 e IPv6.
Dados sintéticos
Análise com IA que nunca sobrescreve os fatos.
Os fatos da fonte permanecem exatamente como foram capturados. O enriquecimento por IA fica em um bloco separado, marcado com modelo, versão do prompt e confiança, e nunca os sobrescreve.
Tela do produto com dados fictícios
- Resumos de posts e de threads inteiras.
- Tradução opcional, sempre identificada.
- Roda em modelos locais ou self-hosted quando os dados precisam permanecer internos.
- Identificado como Derivado
- Modelo e versão
- Confiança
Tela do produto com dados fictícios
Alertas da dark web a partir de watchlists que não param de vigiar.
Busca textual e semântica em tudo o que foi coletado. Transforme o que importa em watchlists, reaplique-as sobre o histórico e encaminhe os alertas às suas ferramentas.
Tela do produto com dados fictícios
Projetado para responder em menos de 100 ms.
Busca e filtros em tudo o que foi coletado.
Defanged por padrão.
Links e endereços nunca abrem por acidente.
Desfocado até ser exibido.
Valores sensíveis ficam ocultos até um analista revelá-los.
Captura de evidência digital que você pode sustentar.
Cada página é capturada por inteiro, selada com uma impressão digital SHA-256 e vinculada a cada achado que ela sustenta. As edições são mantidas, nunca sobrescritas.
Vista explodida de uma captura selada: o post capturado, suas capturas de página, seus arquivos e a sua impressão digital SHA-256.
Post capturado
O post como o fórum o entregou. Sua imagem externa nunca é carregada e todo endereço é defanged.
Capturas de página
Cada página da thread é capturada por inteiro, cada uma com seu próprio hash SHA-256 e sua data.
Arquivos
Os anexos são registrados com nome, tamanho e hash, e nunca são abertos no navegador.
Impressão digital
Uma impressão digital SHA-256 sobre toda a captura. Altere um único byte e ela deixa de corresponder.
Selada com SHA-256
Cada achado remete a esta captura, à sua fonte, à execução de coleta, ao post e à watchlist que o detectou.
- FonteCorvid
- Execução de coletarun_6b19d4e0
- Captura seladasha256 91c4ab22…
- Post#5
- Achadothr_4471
- WatchlistEU banks
Uma página vazia não significa zero posts novos.
Toda execução de coleta termina em um resultado nomeado, com a saúde de cada fonte visível, para que o silêncio nunca esconda uma falha.
- Sem conteúdo novo
- A fonte foi lida por completo e nada de novo foi publicado.
- Falha de autenticação
- A sessão foi recusada, e o problema de acesso é sinalizado antes de virar uma lacuna.
- Desafio apresentado
- O site respondeu com uma página de desafio em vez do seu conteúdo.
- Mudança de layout
- A estrutura da página mudou, e os posts não podem mais ser lidos como antes.
- Falha do parser
- A página chegou, mas não foi possível ler os posts dela.
- Erro de rede
- Não foi possível alcançar a fonte durante a execução.
- Renderização parcial
- Apenas parte da página carregou, então a execução não conta como completa.
- Volume incomumente baixo
- Muito menos posts do que esta fonte costuma gerar em uma execução.
- Captura corrompida
- A captura da página voltou danificada, e a execução reporta isso.
- Repositório de evidências indisponível
- Não foi possível salvar as capturas, então a execução reporta a lacuna em vez de passar.
- Indexação atrasada
- Os posts foram coletados, mas ainda não podem ser pesquisados.
Quando uma fonte está atrasada ou bloqueada, cada thread dela avisa isso, e os posts já armazenados continuam legíveis.
Quando um site muda de layout, um reparo é proposto e uma pessoa o aprova.
Tela do produto com dados fictícios
Veja nas suas próprias fontes.
Conte-nos o que você precisa. Vamos mostrar uma captura ao vivo, do post ao registro selado.
Prefere e-mail? Escreva para [email protected].



























