Чи є дані вашої компанії в Dark Web і як це перевірити
Корпоративна email-адреса, пароль від робочого акаунта, VPN-доступ або активна сесія співробітника можуть опинитися в Dark Web задовго до того, як компанія помітить ознаки кібератаки.
Причиною не обов'язково є прямий злам корпоративної інфраструктури. Дані можуть потрапити до кіберзлочинців через фішинг, заражений пристрій співробітника, витік у сторонньому сервісі або компрометацію підрядника.
Після цього викрадені дані можуть продаватися, обмінюватися або публікуватися на закритих форумах, у каналах, маркетплейсах та інших ресурсах, які використовують кіберзлочинці.
Тому важливе питання для бізнесу — не лише «Чи були нас зламано?», а й «Чи є наші корпоративні дані серед уже відомих витоків і чи можуть їх використати для атаки?»
Саме на це допомагають відповісти Dark Web моніторинг та Threat Intelligence.
Dark Web моніторинг — це сервіс, який постійно перевіряє закриті форуми, маркетплейси, Telegram-канали, сайти з витоками даних та інші ресурси, де кіберзлочинці публікують або продають викрадену інформацію.
Якщо серед цих даних з'являються корпоративні email-адреси, паролі, токени доступу, документи або інша інформація вашої компанії, ви можете дізнатися про це ще до того, як витік призведе до компрометації акаунтів, фінансових втрат або атаки на інфраструктуру.
Що таке Dark Web?
Коли говорять про Dark Web, багато хто уявляє "таємний інтернет", де відбуваються виключно незаконні речі. Насправді все трохи складніше.
Інтернет умовно можна поділити на три частини:
Surface Web — звичайні сайти, які індексують Google та інші пошукові системи.
Deep Web — ресурси, які не індексуються пошуковими системами: корпоративні портали, внутрішні бази даних, CRM-системи, банківські кабінети, особисті акаунти.
Dark Web — це сукупність вебресурсів, які працюють у спеціальних анонімізованих мережах, таких як Tor або I2P, і зазвичай не доступні через стандартні браузери та пошукові системи. Для доступу до них потрібне спеціальне програмне забезпечення або відповідні налаштування.
При цьому важливо не плутати Dark Web і Deep Web. Deep Web охоплює весь вебконтент, який не індексується звичайними пошуковими системами: корпоративні портали, особисті кабінети, внутрішні бази даних, закриті хмарні ресурси тощо. Dark Web також не індексується звичайним способом, але його ключова особливість — робота через спеціальні мережі, створені для забезпечення приватності та анонімності.
Саме на окремих ресурсах Dark Web функціонують кіберзлочинні форуми, маркетплейси викрадених даних і майданчики, де публікують або продають скомпрометовані облікові дані та доступи до корпоративної інфраструктури.
Які корпоративні дані можна знайти на Dark Web?
Найчастіше продають не окремі файли, а можливість отримати доступ до компанії.
Серед найбільш поширених знахідок:
- корпоративні логіни та паролі;
- email-адреси співробітників;
- VPN-акаунти;
- облікові записи Microsoft 365 або Google Workspace;
- RDP-доступи;
- SSH-ключі;
- API-ключі;
- токени автентифікації;
- cookie-файли активних сесій;
- резервні копії баз даних;
- фінансові документи;
- персональні дані клієнтів;
- вихідний код;
- конфігураційні файли;
- внутрішні документи компанії.
Окремий сегмент кіберзлочинного ринку — Initial Access Brokers. Вони спеціалізуються на отриманні та продажу початкового доступу до корпоративних мереж.
У такому випадку покупець може отримати не просто пароль, а готову точку входу до інфраструктури компанії.
Як корпоративні дані потрапляють у Dark Web?
Поява корпоративних даних у даркнеті не обов'язково означає, що зловмисники безпосередньо зламали вашу компанію.
Є кілька поширених сценаріїв.
Витоки паролів
Співробітник використовує корпоративну пошту для реєстрації на сторонньому сервісі. Через деякий час цей сервіс зазнає компрометації, а база користувачів опиняється у відкритому доступі.
Якщо пароль використовувався повторно, зловмисники можуть отримати доступ і до корпоративних ресурсів.
Інфостілери (Infostealers)
Сьогодні це один із головних каналів появи корпоративних даних у даркнеті.
Шкідливе програмне забезпечення типу Infostealer непомітно збирає:
- збережені паролі;
- cookies браузера;
- активні сесії;
- криптогаманці;
- VPN-конфігурації;
- токени доступу;
- дані автозаповнення браузера.
Після зараження формується так званий stealer log, який може продаватися або поширюватися в кіберзлочинному середовищі.
Це особливо небезпечно, оскільки компрометація активної сесії в окремих сценаріях може дозволити атакуючому отримати доступ до акаунта навіть без знання самого пароля.
Фішингові атаки
Ще один типовий сценарій — фішингові сторінки, які імітують Microsoft 365, Google Workspace, VPN-портали та інші корпоративні сервіси.
Співробітник вводить свої облікові дані, після чого вони потрапляють до зловмисника та можуть використовуватися для подальшої атаки або продаватися іншим кіберзлочинцям.
Щоб зменшити ризик таких інцидентів, компанії проводять фішингові симуляції — контрольовані навчальні кампанії, під час яких співробітникам надсилають безпечні тестові повідомлення, що імітують реальні фішингові атаки. Такі симуляції допомагають оцінити рівень обізнаності персоналу, виявити вразливі сценарії та визначити, кому потрібне додаткове навчання.
Їхня мета — сформувати правильні звички: перевіряти адресу відправника та домен, не вводити облікові дані за підозрілими посиланнями, повідомляти команду безпеки про потенційний фішинг і використовувати MFA.
Користувач вводить пароль на підробленому сайті Microsoft 365, Google Workspace або корпоративного VPN.
Через декілька хвилин ці облікові дані можуть опинитися в руках кіберзлочинців.
Компрометація підрядників
Дані компанії можуть потрапити у витік через третю сторону.
Підрядники, SaaS-сервіси, IT-провайдери та інші партнери можуть зберігати корпоративні email, документи, контактну інформацію, API-ключі або мати доступ до внутрішніх систем.
Тому витік у постачальника іноді створює ризик одразу для десятків або сотень його клієнтів.
Злам корпоративної інфраструктури
Після успішної атаки оператори ransomware часто:
- копіюють документи;
- завантажують бази даних;
- викрадають вихідний код;
- експортують листування;
- публікують частину інформації для тиску на компанію.
Навіть якщо компанія відновила роботу після інциденту, викрадені дані можуть залишатися доступними в даркнеті ще багато років.
Чому це небезпечно?
Сам факт появи корпоративних даних у Dark Web ще не означає катастрофу.
Небезпека полягає в тому, що ці дані можуть використовуватися для подальших атак.
Наприклад:
- захоплення корпоративних акаунтів;
- Business Email Compromise (BEC);
- атаки через VPN;
- проникнення до хмарної інфраструктури;
- ransomware;
- фінансове шахрайство;
- атаки на партнерів;
- крадіжка інтелектуальної власності;
- компрометація клієнтів.
Іноді один викрадений пароль стає початком повномасштабного інциденту.
Як перевірити, чи потрапили дані вашої компанії в даркнет
Перевірити, чи потрапили корпоративні дані в даркнет, можна за допомогою публічних баз витоків і професійних сервісів Dark Web Monitoring. Публічні сервіси підходять для базової перевірки email-адрес, тоді як професійний моніторинг дозволяє відстежувати значно більше джерел і типів скомпрометованих даних.
Окрему email-адресу можна перевірити через публічні сервіси перевірки відомих витоків. Це корисний перший крок, але він не дає повної картини.
Публічні бази зазвичай показують лише частину вже відомих інцидентів. Вони можуть не охоплювати нові stealer logs, закриті кіберзлочинні форуми, продаж корпоративних доступів, ransomware leak sites та інші джерела.
Для бізнесу важливо контролювати не одну адресу, а весь цифровий периметр організації:
домен → корпоративні email → IP-адреси → бренд → ключові співробітники → облікові дані → потенційні доступи та витоки.
Для цього використовується Dark Web Monitoring як частина ширшого процесу Cyber Threat Intelligence.
Що таке Dark Web моніторинг
Dark Web моніторинг — це постійне відстеження джерел, у яких можуть з'явитися викрадені корпоративні дані, облікові записи, доступи або згадки компанії, що становлять потенційну кіберзагрозу.
Моніторинг може охоплювати не лише безпосередньо Dark Web, а й інші джерела, які використовують кіберзлочинці:
- underground-форуми;
- leak sites;
- marketplaces;
- бази скомпрометованих credentials;
- stealer logs;
- Telegram-канали;
- ransomware leak sites;
- paste-сервіси;
- інші відкриті та закриті Threat Intelligence джерела.
Пошук може здійснюватися за доменами компанії, корпоративними email-адресами, IP-адресами, брендом, назвами продуктів та іншими цифровими ідентифікаторами.
Тому назва Dark Web Monitoring дещо спрощує реальний процес: професійний моніторинг кіберзагроз зазвичай виходить далеко за межі лише .onion-ресурсів.
Знайшли корпоративні дані в Dark Web, що робити?
Головне — визначити що саме знайдено, коли ці дані були отримані та чи можуть вони досі використовуватися.
Пароль із витоку десятирічної давності та актуальна корпоративна сесія, викрадена інфостілером кілька годин тому, це принципово різні рівні ризику.
Тому після виявлення витоку потрібно:
- Перевірити достовірність інформації. Зрозуміти джерело, дату та характер витоку.
- Визначити скомпрометовані акаунти та системи. З'ясувати, кому належать дані та до яких ресурсів вони могли надавати доступ.
- Змінити скомпрометовані паролі. Особливо якщо пароль використовувався повторно.
- Завершити активні сесії та відкликати токени. Зміни пароля в окремих випадках може бути недостатньо.
- Перевірити MFA та політики доступу.
- Перевірити пристрої на malware та infostealers.
- Проаналізувати журнали входу. Варто шукати підозрілі IP-адреси, незвичні геолокації, нові пристрої та нетипову активність.
- Провести Threat Hunting, якщо є підстави вважати, що облікові дані вже могли використати.
- Оцінити масштаб інциденту та за необхідності запустити процедуру Incident Response.
Саме контекст визначає, чи є знайдений запис просто старим витоком або ознакою активної компрометації.
Dark Web Monitoring і Threat Intelligence: у чому різниця
Dark Web Monitoring відповідає насамперед на питання:
«Чи з'явилися наші дані або згадки про нашу компанію у джерелах, які використовують кіберзлочинці?»
Threat Intelligence йде далі та допомагає зрозуміти:
«Що ця інформація означає для нашої компанії та що з нею робити?»
Наприклад, знайдений корпоративний email сам по собі дає мало інформації. Але якщо разом із ним виявлено актуальний пароль, URL корпоративного VPN та дані про заражений пристрій, рівень ризику зовсім інший.
Threat Intelligence дозволяє додати до знайдених даних контекст: джерело, актуальність, пов'язані загрози, потенційний вектор атаки та пріоритет реагування.
Тому для бізнесу найбільшу цінність має не просто отримання повідомлення «ваші дані знайдено», а можливість швидко зрозуміти, чи створює знахідка реальну загрозу.
Кому потрібен Dark Web моніторинг
Моніторинг даркнету особливо актуальний для компаній, які працюють із великою кількістю корпоративних облікових записів, персональними або фінансовими даними, мають віддалених співробітників, розвинену партнерську мережу або критичні зовнішні IT-сервіси.
Також він важливий для організацій, які регулярно стають цілями фішингу, BEC, ransomware та інших цільових атак.
При цьому розмір компанії не є головним критерієм. Навіть один скомпрометований корпоративний акаунт може стати початковою точкою для серйозного інциденту.
Dark Web моніторинг як частина кіберзахисту
Витік даних не завжди можна попередити. Особливо якщо його джерелом став особистий пристрій співробітника, сторонній сервіс або партнер компанії.
Але можна значно скоротити час між появою даних у кіберзлочинному середовищі та реакцією команди безпеки.
Саме в цьому полягає практична цінність Dark Web Monitoring та Threat Intelligence.
Замість того щоб дізнатися про скомпрометований акаунт після успішної атаки, команда безпеки може отримати інформацію про витік раніше, перевірити потенційну компрометацію та закрити можливий вектор атаки.
Threat Intelligence від ESKA
ESKA допомагає компаніям виявляти зовнішні кіберзагрози та оцінювати ризики, пов'язані з витоками корпоративних даних.
У межах Threat Intelligence можуть відстежуватися згадки компанії та її цифрових активів у Dark Web та інших релевантних джерелах, скомпрометовані облікові дані, потенційні витоки та індикатори, які можуть свідчити про підготовку або розвиток атаки.
Завдання такого моніторингу — не просто знайти інформацію, а допомогти зрозуміти наскільки вона небезпечна, чи потребує негайного реагування та які дії необхідно виконати для зниження ризику.
Якщо ви хочете перевірити, чи з'являлися корпоративні дані вашої компанії у витоках або кіберзлочинних джерелах, ESKA може провести перевірку та допомогти оцінити реальний рівень ризику.
FAQ
Чи можна перевірити, чи є моя корпоративна пошта в Dark Web?
Так. Корпоративні email-адреси можна перевіряти у відомих базах витоків, а професійні Threat Intelligence рішення дозволяють відстежувати значно ширше коло джерел. Водночас сама наявність email у старій базі ще не означає, що акаунт зараз скомпрометований.
Чи означає поява даних у Dark Web, що компанію зламали?
Ні. Дані могли потрапити туди через сторонній сервіс, фішинг, зараження пристрою співробітника, компрометацію партнера або попередній інцидент. Кожну знахідку потрібно аналізувати окремо.
Що таке Dark Web Monitoring?
Dark Web Monitoring — це систематичний пошук і відстеження корпоративних даних та згадок компанії у Dark Web та інших джерелах, які використовуються кіберзлочинцями. Його мета — якомога раніше виявити потенційну компрометацію.
Чим Dark Web Monitoring відрізняється від Threat Intelligence?
Dark Web Monitoring фокусується на виявленні даних та згадок у відповідних джерелах. Threat Intelligence охоплює ширший процес: збір інформації про загрози, її аналіз, визначення контексту, оцінку ризику та формування рекомендацій для реагування.
Що робити, якщо пароль співробітника знайдений у витоку?
Необхідно оцінити актуальність пароля, змінити його на всіх системах, де він міг використовуватися, завершити активні сесії, перевірити MFA та журнали входу. Якщо дані могли бути викрадені infostealer malware, необхідно також перевірити пристрій співробітника.
Чи достатньо одноразово перевірити компанію на витоки?
Ні. Нові витоки, stealer logs та скомпрометовані облікові дані з'являються постійно. Тому для своєчасного виявлення ризиків Dark Web моніторинг має бути безперервним, а не одноразовою перевіркою.