Veja o underground, preserve a evidência.

Requer atenção na Visão geral: alertas críticos e altos, com os incidentes a que pertencem, cada um com seu responsável e sua idade.

Monitore fóruns, comunidades fechadas, serviços onion e sites de vazamento de ransomware. Detecte vazamentos de dados, credenciais expostas e os agentes por trás deles, cada um ligado a uma captura selada.

Tela de visão geral: alertas que exigem atenção, incidentes abertos, saúde das fontes e atividade de coleta.

Tela do produto com dados fictícios

Monitoramento da dark web onde as suas ferramentas não alcançam.

Monitoramento contínuo da dark web: fóruns, comunidades fechadas, fontes da deep web e serviços onion, em vários idiomas, inclusive em cirílico.

Telas do produto com dados fictícios

  • Fóruns públicos

    Novas threads, respostas e edições detectadas em verificações programadas.

    Reverificado de forma programada

    Uma thread de um fórum público na tela Threads, com suas respostas, o último post e a correspondência com a watchlist.
  • Comunidades fechadas

    Saúde da sessão verificada e problemas de acesso sinalizados, com o acesso que a sua organização está autorizada a usar.

    Problema de acesso sinalizado

    Uma thread de um marketplace fechado. O leitor avisa que um captcha bloqueia a sessão, então as novas respostas aguardam que uma pessoa faça login.
  • Fontes da deep web

    Páginas protegidas por uma sessão válida, capturadas com a hora em que foram obtidas.

    Sessão presente, nunca exibida

    A procedência de uma thread: a execução foi bem-sucedida, o horário do rastreamento e uma sessão presente, cujos segredos nunca são exibidos.
  • Serviços onion

    Fóruns onion autorizados para pesquisa de CTI, lidos pelo Tor no idioma em que foram escritos.

    Lido pelo Tor, em russo

    Uma thread de um fórum onion, escrita em russo, na tela Threads.
  • Sites de vazamento de ransomware

    Anúncios de vítimas acompanhados da contagem regressiva até a remoção.

    Cada anúncio de vítima

    Ver o monitoramento de sites de vazamento
    A visão de ransomware em Fontes: anúncios de vítimas mais antigos, publicados, vazados ou removidos.
  • Histórico

    Recupere o passado de uma fonte no dia em que a adicionar. As edições são mantidas, então você vê o que um post dizia antes.

    Editado, versão anterior mantida

    As revisões de um post: a linha de contato que o autor acrescentou após a primeira captura, mantida ao lado da versão anterior.

Detecção de vazamentos de dados, enquanto as vendas ainda estão anunciadas.

Os posts são classificados por intenção, organização afetada, região, tipos de dados, volume de registros e preço, e as amostras são sinalizadas.

Passe o cursor ou foque um campo para localizá-lo na thread capturada.Abra um campo para vê-lo na thread capturada.

O leitor de threads em largura total no Corvidint: um post vendendo acesso a um banco regional da UE, com seus fatos, a correspondência com a watchlist, o texto do post e o anexo

Tela do produto com dados fictícios

Procedência

  1. FonteO fórum onde foi publicado
  2. Execução de coletaA execução programada que o leu
  3. Captura seladaA página como capturada, com impressão digital
  4. PostO texto de onde vem cada valor
  5. AchadoO que o analista lê, identificado
  6. WatchlistA regra que o detectou

Rastreamento de agentes de ameaça por todos os seus aliases.

Handles, wallets e contatos são resolvidos entre as fontes, de modo que um vendedor que troca de nome continua sendo um único agente e as suas watchlists o acompanham.

Fonte A, fórum onion412 posts deste agente

Fonte B, marketplace fechado96 posts deste agente

Fonte C, fórum público31 posts deste agente

Um exemplo sintético. O mesmo handle na Fonte A e na Fonte C, uma wallet reutilizada na Fonte A e na Fonte B e um contato compartilhado pelas Fontes B e C resolvem para um único agente rastreado.

Registrado para este agente

  • Agentes3
  • Aliases3
  • Identificadores compartilhados3
  • Posts6
  • Threads3
  • Indicadores2
  • Organizações2
  • Países2
  • Chaves1
  • Anúncios de vazamento1
  • Watchlists2
  • Alertas2
  • Incidentes1

Passe o cursor ou foque um nó para ver com o que ele se conecta.

Dados sintéticos

Tudo o que está ligado a este agente

  • h4rvestpublicouAcesso, banco regional da UE
  • 198[.]51[.]100[.]23extraído deAcesso, banco regional da UE
  • Acesso, banco regional da UEatacaBanco regional, UE
  • Novo anúncioatacaEscritórios contábeis
  • Escritórios contábeislocalizado emPaíses Baixos
  • Escritórios contábeislocalizado emBélgica
  • kr0nos_svcpublicouAtualização das regras de escrow
  • kr0nos_svcoperak3vq7nz2…[.]onion
  • k3vq7nz2…[.]onioncitado emAtualização das regras de escrow
  • dust_roomrespondeu aAcesso, banco regional da UE
  • dust_roompagou ah4rvest
  • 41F7 0D9Busado porh4rvest
  • Empresa de logística, DEcitaContato compartilhado
  • Bancos da UE, venda de acessoscorrespondeu aAcesso, banco regional da UE
  • Bancos da UE, venda de acessosgeroual_9f21
  • Agentes rastreadoscorrespondeu aharvest_ops
  • Agentes rastreadosgeroual_9f28
  • al_9f28agrupado eminc_204
O perfil do agente no console: aliases, primeira e última vez visto, atividade e um resumo derivado, com dados fictícios
Os fóruns do agente no console, com nível, data de ingresso e posts em cada fórum, com dados fictícios
Um novo anúncio do mesmo agente em outro fórum, no leitor de threads, com dados fictícios
O menu de ações desse anúncio, aberto sobre o alerta que ele gerou, com dados fictícios
O perfil do agente no console: aliases, primeira e última vez visto, atividade e um resumo derivado, com dados fictícios
O menu de ações desse anúncio, aberto sobre o alerta que ele gerou, com dados fictícios

Tela do produto com dados fictícios

Quem são

Handles por fonte
FonteHandleNívelIngressoPosts
Fonte Ah4rvestVendedorabr. de 2023412
Fonte Bharvest_opsMembrojan. de 202496
Fonte Ch4rvestSem níveljun. de 202431
Identificadores
Wallet reutilizada em 14 posts de 2 fontes@proton[.]exampleContato compartilhado em 2 fontes, 9 mençõesh4rvestO mesmo handle em 2 fontes41F7 0D9BChave PGP citada em 3 posts
Horários de publicação, UTC
Idiomas
Inglês e russo, detectados em cada post
Visto
De 11 de abr. de 2023 a 2 de out. de 2026
Atividade
539 posts, 70 nos últimos 30 dias, 2 threads iniciadas

O que atacam e com quem negociam

Temas
Acesso inicial, contas de VPN e de domínio, combo lists
Setores
Bancos, processadores de pagamento, escritórios contábeis
Países
Países Baixos and Bélgica, e bancos da UE sem país citado
Preços pedidos
De 5 a 6 BTC em 3 anúncios, somente escrow
Threads vinculadas
[Access] EU regional bank, VPN + domain userFonte A, fórum onion, 41 respostasSelling RDP to accounting firms, NL/BEFonte D, fórum onion, 4 respostas
Alertas e incidentes
CríticoAcesso inicial oferecido a um banco monitoradoal_9f21AltoAcesso RDP a escritórios contábeis em NL/BEal_9f28Incidente: venda de acessos contra bancos regionais da UE, 4 alertasinc_204
Negocia com
dust_roomPerguntou sobre a oferta, 5 interaçõeskr0nos_svcEscrow e avais, 3 interaçõesmiragePerguntou sobre um parceiro de pagamentos, 1 interação

Dados sintéticos

Extraído e defanged, no produto

Tela do produto com dados fictícios

Extração de IOCs, defanged e prontos para o hunting.

E-mails, domínios, URLs, endereços onion, IPs, hashes, CVEs e wallets cripto são extraídos de cada post e defanged, para que nada abra por acidente.

  • Domínio

    nordhafen-support[.]example

    Cada ponto entre colchetes, para que nunca seja resolvido.

  • URL

    hxxps://files[.]example[.]net/s/7Qm2Lx

    Esquema desarmado para hxxps, pontos do host entre colchetes.

  • Endereço onion

    hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow

    Exibido como endereço defanged, nunca como link.

  • CVE

    CVE-2026-21847

    Correlacionado em todos os posts que o citam.

  • Wallet cripto

    Bitcoin
    bc1q9h7g…0pz3ve7c
    Ethereum
    0x7f3a91c4…d02be91c

    Encurtada no meio e vinculada entre agentes.

  • Hash de arquivo

    MD5
    3c62e6a0960af0138dd8363e24e3f899
    SHA-1
    b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
    SHA-256
    1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4

    Mantido exatamente como encontrado: um hash não pode ser aberto.

  • Endereço IP

    IPv4
    198[.]51[.]100[.]23
    IPv6
    2001[:]db8[:]4f1a[:][:]17

    Pontos e dois-pontos entre colchetes, em IPv4 e IPv6.

Dados sintéticos

Análise com IA que nunca sobrescreve os fatos.

Os fatos da fonte permanecem exatamente como foram capturados. O enriquecimento por IA fica em um bloco separado, marcado com modelo, versão do prompt e confiança, e nunca os sobrescreve.

As mesmas respostas com a tradução selecionada: cada uma exibe seu texto em inglês em um bloco identificado como Derivado, Tradução automática, com o modelo nllb-ru-en v3.1 e confiança 0.93, marcado como Tradução automática, não é evidência
O leitor de threads do produto com o original selecionado: respostas em russo, marcadas como Como capturado, evidência
As mesmas respostas com a tradução selecionada: cada uma exibe seu texto em inglês em um bloco identificado como Derivado, Tradução automática, com o modelo nllb-ru-en v3.1 e confiança 0.93, marcado como Tradução automática, não é evidência
O leitor de threads do produto com o original selecionado: respostas em russo, marcadas como Como capturado, evidência

Tela do produto com dados fictícios

  • Resumos de posts e de threads inteiras.
  • Tradução opcional, sempre identificada.
  • Roda em modelos locais ou self-hosted quando os dados precisam permanecer internos.
Análise derivada no produto: um resumo e uma classificação da thread, cada um identificado como Derivado e marcado com modelo, versão e confiança
  1. Identificado como Derivado
  2. Modelo e versão
  3. Confiança

Tela do produto com dados fictícios

Alertas da dark web a partir de watchlists que não param de vigiar.

Busca textual e semântica em tudo o que foi coletado. Transforme o que importa em watchlists, reaplique-as sobre o histórico e encaminhe os alertas às suas ferramentas.

O menu de comandos aberto sobre a visão geral, para ir a qualquer visão ou buscar threads, agentes, entidades e fontes
Ctrl K abre o menu de comandos na hora, a partir de qualquer tela.
Resultados da busca por regional bank: 49 resultados em 212 ms, com cada correspondência destacada, e o post selecionado com seus indicadores defanged
Pesquise tudo o que foi coletado, com cada correspondência destacada.
A caixa de entrada de alertas, do mais grave ao menos grave, com correspondências de watchlist, responsáveis, contagens e estados
As correspondências de watchlist chegam como alertas, prontos para atribuir e encerrar.
A aba de watchlists, com cada watchlist e seus termos, fontes, severidade e correspondências das últimas 24 horas
Cada watchlist guarda seus termos, suas fontes e suas correspondências.

Tela do produto com dados fictícios

  • Projetado para responder em menos de 100 ms.

    Busca e filtros em tudo o que foi coletado.

  • Defanged por padrão.

    Links e endereços nunca abrem por acidente.

  • Desfocado até ser exibido.

    Valores sensíveis ficam ocultos até um analista revelá-los.

Captura de evidência digital que você pode sustentar.

Cada página é capturada por inteiro, selada com uma impressão digital SHA-256 e vinculada a cada achado que ela sustenta. As edições são mantidas, nunca sobrescritas.

Vista explodida de uma captura selada: o post capturado, suas capturas de página, seus arquivos e a sua impressão digital SHA-256.

Tela do produto: uma resposta capturada, com a imagem externa não carregada e o host da imagem defanged.
Tela do produto: uma resposta capturada, com a imagem externa não carregada e o host da imagem defanged.

Post capturado

O post como o fórum o entregou. Sua imagem externa nunca é carregada e todo endereço é defanged.

Tela do produto: as capturas de página da thread, cada uma listada com seu hash SHA-256 e sua data.

Capturas de página

Cada página da thread é capturada por inteiro, cada uma com seu próprio hash SHA-256 e sua data.

Tela do produto: os arquivos da thread, listados pelo fórum e nunca abertos no navegador.

Arquivos

Os anexos são registrados com nome, tamanho e hash, e nunca são abertos no navegador.

Impressão digital

Uma impressão digital SHA-256 sobre toda a captura. Altere um único byte e ela deixa de corresponder.

Selada com SHA-256

Cada achado remete a esta captura, à sua fonte, à execução de coleta, ao post e à watchlist que o detectou.

  1. FonteCorvid
  2. Execução de coletarun_6b19d4e0
  3. Captura seladasha256 91c4ab22…
  4. Post#5
  5. Achadothr_4471
  6. WatchlistEU banks

Tela do produto com dados fictícios

Uma página vazia não significa zero posts novos.

Toda execução de coleta termina em um resultado nomeado, com a saúde de cada fonte visível, para que o silêncio nunca esconda uma falha.

A tela Fontes do Corvidint: saúde do conjunto por estado, e cada fonte com a sua saúde, última coleta, cadência e posts das últimas 24 horas
Uma thread no Corvidint vinda de uma fonte com limite de requisições: o leitor avisa que novas respostas podem chegar com atraso e que os posts armazenados estão completos até a última execução
Sem conteúdo novo
A fonte foi lida por completo e nada de novo foi publicado.
Falha de autenticação
A sessão foi recusada, e o problema de acesso é sinalizado antes de virar uma lacuna.
Desafio apresentado
O site respondeu com uma página de desafio em vez do seu conteúdo.
Fontes no Corvidint: uma fora do ar após o site mudar, uma bloqueada por um desafio de captcha, uma com limite de requisições, cada uma descrita em palavras
Mudança de layout
A estrutura da página mudou, e os posts não podem mais ser lidos como antes.
Falha do parser
A página chegou, mas não foi possível ler os posts dela.
Erro de rede
Não foi possível alcançar a fonte durante a execução.
Renderização parcial
Apenas parte da página carregou, então a execução não conta como completa.
Volume incomumente baixo
Muito menos posts do que esta fonte costuma gerar em uma execução.
Captura corrompida
A captura da página voltou danificada, e a execução reporta isso.
Repositório de evidências indisponível
Não foi possível salvar as capturas, então a execução reporta a lacuna em vez de passar.
Indexação atrasada
Os posts foram coletados, mas ainda não podem ser pesquisados.

Quando uma fonte está atrasada ou bloqueada, cada thread dela avisa isso, e os posts já armazenados continuam legíveis.

Quando um site muda de layout, um reparo é proposto e uma pessoa o aprova.

O leitor no Corvidint avisando que uma fonte está limitando a coleta, então novas respostas podem chegar com atraso
A tela Fontes do Corvidint: saúde do conjunto por estado, e cada fonte com a sua saúde, última coleta, cadência e posts das últimas 24 horas
Uma thread no Corvidint vinda de uma fonte com limite de requisições: o leitor avisa que novas respostas podem chegar com atraso e que os posts armazenados estão completos até a última execução

Tela do produto com dados fictícios

Veja nas suas próprias fontes.

Conte-nos o que você precisa. Vamos mostrar uma captura ao vivo, do post ao registro selado.

Solicitar um briefing

Prefere e-mail? Escreva para [email protected].