Побачте андеграунд, збережіть докази.

Відстежуйте форуми, закриті спільноти, onion-сервіси та сайти витоків ransomware. Виявляйте витоки даних, відкриті облікові дані та зловмисників за ними, кожне з прив’язкою до запечатаного знімка.
Моніторинг dark web, куди не дістаються ваші інструменти.
Безперервний моніторинг форумів dark web, закритих спільнот, джерел deep web і onion-сервісів багатьма мовами, зокрема кирилицею.
Екрани продукту з вигаданими даними
Виявлення витоків даних, поки вони ще в продажу.
Дописи класифікуються за наміром, враженою організацією, регіоном, типами даних, кількістю записів і ціною, а зразки позначаються.
Наведіть курсор або сфокусуйтеся на полі, щоб знайти його у зафіксованій гілці.Відкрийте поле, щоб побачити його у зафіксованій гілці.
Крок походженняДопис
Крок походженняДжерело
Крок походженняДопис
Крок походженняДопис
Крок походженняЗапечатаний знімок
Крок походженняЗнахідка
Крок походженняСписок відстеження
Крок походженняЗапуск збору
Крок походженняЗапечатаний знімок
Екран продукту з вигаданими даними
Походження
- ДжерелоФорум, де його опубліковано
- Запуск зборуПлановий запуск, що його прочитав
- Запечатаний знімокСторінка, як її зафіксовано, з відбитком
- ДописТекст, з якого взято кожне значення
- ЗнахідкаТе, що читає аналітик, з позначкою
- Список відстеженняПравило, що його виявило
У знімку: заголовок гілки в шапці читача. Крок походження: Допис.
У знімку: колонка автора поруч із дописом, із рангом і кількістю дописів. Крок походження: Джерело.
У знімку: речення в дописі, що називає ціну. Крок походження: Допис.
У знімку: рядки з гаманцем і контактом у дописі, дефанговані. Крок походження: Допис.
У знімку: прикріплений файл, позначений як не завантажений. Крок походження: Запечатаний знімок.
У знімку: мітка наміру серед фактів гілки, позначена як аналіз. Крок походження: Знахідка.
У знімку: збіг зі списком відстеження під тегами, зі сповіщенням, яке він створив. Крок походження: Список відстеження.
У знімку: дата обходу серед фактів гілки. Крок походження: Запуск збору.
У знімку: перевірений доказ із запечатаними знімками сторінок, які він враховує. Крок походження: Запечатаний знімок.
Відстеження зловмисників за кожним псевдонімом.
Ніки, гаманці та контакти зіставляються між джерелами, тож продавець, який змінює імена, лишається одним зловмисником, а ваші списки відстеження стежать за ним.
Джерело A, onion-форум412 дописів цього зловмисника
Джерело B, закритий маркетплейс96 дописів цього зловмисника
Джерело C, публічний форум31 допис цього зловмисника
Що відомо про цього зловмисника
- Зловмисники3
- Псевдоніми3
- Спільні ідентифікатори3
- Дописи6
- Гілки3
- Індикатори2
- Організації2
- Країни2
- Ключі1
- Записи про витоки1
- Списки відстеження2
- Сповіщення2
- Інциденти1
Наведіть курсор або сфокусуйтеся на вузлі, щоб побачити, з чим він пов’язаний.
Усе, що пов’язано з цим зловмисником
- h4rvestопублікувавДоступ, регіональний банк ЄС
- 198[.]51[.]100[.]23витягнуто зДоступ, регіональний банк ЄС
- Доступ, регіональний банк ЄСатакуєРегіональний банк, ЄС
- Нове оголошенняатакуєБухгалтерські фірми
- Бухгалтерські фірмирозташована вНідерланди
- Бухгалтерські фірмирозташована вБельгія
- kr0nos_svcопублікувавОновлення правил ескроу
- kr0nos_svcкеруєk3vq7nz2…[.]onion
- k3vq7nz2…[.]onionзгадано вОновлення правил ескроу
- dust_roomвідповівДоступ, регіональний банк ЄС
- dust_roomзаплативh4rvest
- 41F7 0D9Bвикористовуєh4rvest
- Логістична компанія, DEзгадуєСпільний контакт
- Банки ЄС, продаж доступівзбіглося зДоступ, регіональний банк ЄС
- Банки ЄС, продаж доступівстворилоal_9f21
- Відстежувані зловмисникизбіглося зharvest_ops
- Відстежувані зловмисникистворилоal_9f28
- al_9f28згруповано вinc_204
Екран продукту з вигаданими даними
Хто це
| Джерело | Нік | Ранг | Приєднався | Дописи |
|---|---|---|---|---|
| Джерело A | h4rvest | Продавець | квіт. 2023 р. | 412 |
| Джерело B | harvest_ops | Учасник | січ. 2024 р. | 96 |
| Джерело C | h4rvest | Без рангу | черв. 2024 р. | 31 |
- Ідентифікатори
- Гаманець повторно використано в 14 дописах у 2 джерелах@proton[.]exampleКонтакт спільний для 2 джерел, 9 згадокh4rvestТой самий нік у 2 джерелах41F7 0D9BКлюч PGP згадано в 3 дописах
- Години публікацій, UTC
- Мови
- Англійська та російська, визначено для кожного допису
- Помічено
- З 11 квіт. 2023 р. до 2 жовт. 2026 р.
- Активність
- 539 дописів, 70 за останні 30 днів, розпочато 2 гілки
Кого атакує і з ким має справу
- Теми
- Початковий доступ, акаунти VPN і домену, комбо-списки
- Сектори
- Банки, платіжні процесори, бухгалтерські фірми
- Країни
- Нідерланди and Бельгія, а також банки ЄС без назви країни
- Запитувані ціни
- Від 5 до 6 BTC у 3 оголошеннях, лише через ескроу
- Пов’язані гілки
- [Access] EU regional bank, VPN + domain userSelling RDP to accounting firms, NL/BE
- Сповіщення та інциденти
- КритичнеПочатковий доступ запропоновано для банку під наглядомВисокеДоступ RDP до бухгалтерських фірм у NL/BEІнцидент: продаж доступів до регіональних банків ЄС, 4 сповіщення
- Має справу з
- dust_roomkr0nos_svcmirage
Синтетичні дані
Витягнуто й дефангувано, у продукті
Екран продукту з вигаданими даними
Вилучення IOC: дефанговані і готові до полювання.
Email, домени, URL, onion-адреси, IP, хеші, CVE та криптогаманці витягуються з кожного допису й дефангуються, тож нічого не відкривається випадково.
Email
harv…ops[@]proton[.]example
Скорочено посередині, @ і кожну крапку взято у квадратні дужки.
Домен
nordhafen-support[.]example
Кожну крапку взято у квадратні дужки, тож він ніколи не резолвиться.
URL
hxxps://files[.]example[.]net/s/7Qm2Lx
Схему знешкоджено до hxxps, крапки хоста взято у квадратні дужки.
Onion-адреса
hxxp://k3vq7nz2…6wpx3yha[.]onion/escrow
Показується як дефангована адреса, ніколи не як посилання.
CVE
CVE-2026-21847
Зіставляється з кожним дописом, що його згадує.
Криптогаманець
- Bitcoin
- bc1q9h7g…0pz3ve7c
- Ethereum
- 0x7f3a91c4…d02be91c
Скорочено посередині й пов’язано між зловмисниками.
Хеш файлу
- MD5
- 3c62e6a0960af0138dd8363e24e3f899
- SHA-1
- b20b68ec0b291b99ea5d4d9e6bb66a11dd037b31
- SHA-256
- 1b8e0c7dab474a027ed90be3f00e397a07fe8b96c9c2ba52f77036e9b7d9e2f4
Зберігається як є: хеш неможливо відкрити.
IP-адреса
- IPv4
- 198[.]51[.]100[.]23
- IPv6
- 2001[:]db8[:]4f1a[:][:]17
Крапки й двокрапки в квадратних дужках, для IPv4 та IPv6.
Синтетичні дані
ШІ-аналіз, що ніколи не перезаписує факти.
Факти джерела залишаються такими, якими їх зафіксовано. ШІ-збагачення живе в окремому блоці, позначеному моделлю, версією промпту та рівнем впевненості, і ніколи не перезаписує їх.
Екран продукту з вигаданими даними
- Резюме дописів і цілих гілок обговорення.
- Необов’язковий переклад, завжди з позначкою.
- Працює на локальних або власних моделях, коли дані мають залишатися всередині.
- Позначка «Похідне»
- Модель і версія
- Впевненість
Екран продукту з вигаданими даними
Сповіщення про dark web від списків відстеження, що не припиняють стежити.
Повнотекстовий і семантичний пошук по всьому зібраному. Перетворюйте важливе на списки відстеження, програвайте їх по історії та спрямовуйте сповіщення до своїх інструментів.
Екран продукту з вигаданими даними
Створено, щоб відповідати швидше ніж за 100 мс.
Пошук і фільтри по всьому зібраному.
Дефангування за замовчуванням.
Посилання й адреси ніколи не відкриваються випадково.
Розмито, доки не показано.
Чутливі значення лишаються прихованими, доки аналітик їх не покаже.
Фіксація цифрових доказів, яку можна відстояти.
Кожна сторінка фіксується повністю, запечатується відбитком SHA-256 і пов’язується з кожною знахідкою, яку підтверджує. Редагування зберігаються, а не перезаписуються.
Розібраний вигляд одного запечатаного знімка: зафіксований допис, знімки його сторінок, файли та відбиток SHA-256.
Зафіксований допис
Допис таким, яким його віддав форум. Його зовнішнє зображення ніколи не завантажується, а кожна адреса дефангується.
Знімки сторінок
Кожна сторінка гілки фіксується повністю, з власним хешем SHA-256 і датою.
Файли
Вкладення записуються з назвою, розміром і хешем і ніколи не відкриваються в браузері.
Відбиток
Відбиток SHA-256 над усім знімком. Змініть один байт, і він більше не збігається.
Запечатано відбитком SHA-256
Кожна знахідка веде до цього знімка, його джерела, запуску збору та допису, а також до списку відстеження, який її виявив.
- ДжерелоCorvid
- Запуск зборуrun_6b19d4e0
- Запечатаний знімокsha256 91c4ab22…
- Допис#5
- Знахідкаthr_4471
- Список відстеженняEU banks
Порожня сторінка не означає нуль нових дописів.
Кожен запуск збору завершується іменованим результатом, а стан кожного джерела видно, тож тиша ніколи не приховує збій.
- Немає нового вмісту
- Джерело прочитано повністю, нічого нового не опубліковано.
- Автентифікація не вдалася
- Сесію відхилено, а проблему з доступом позначено ще до того, як вона перетвориться на прогалину.
- Отримано перевірку
- Сайт відповів сторінкою перевірки замість свого вмісту.
- Дрейф розмітки
- Структура сторінки змінилася, тож дописи більше не читаються як раніше.
- Збій парсера
- Сторінка надійшла, але дописи з неї прочитати не вдалося.
- Помилка мережі
- Під час запуску не вдалося дістатися до джерела.
- Часткове завантаження
- Завантажилася лише частина сторінки, тож запуск не вважається завершеним.
- Незвично малий обсяг
- Значно менше дописів, ніж це джерело зазвичай дає за запуск.
- Пошкоджений знімок
- Знімок сторінки надійшов пошкодженим, і запуск про це повідомляє.
- Сховище доказів недоступне
- Знімки не вдалося зберегти, тож запуск повідомляє про прогалину, а не вважається успішним.
- Індексація затримується
- Дописи зібрано, але шукати за ними поки не можна.
Коли джерело запізнюється або заблоковане, кожна його гілка про це повідомляє, а вже збережені дописи лишаються доступними для читання.
Коли сайт змінює розмітку, пропонується виправлення, і його затверджує людина.
Екран продукту з вигаданими даними
Побачте це на власних джерелах.
Розкажіть, що вам потрібно. Ми покажемо фіксацію наживо: від допису до запечатаного запису.
Волієте листування? Пишіть на [email protected].



























