Як українські кіберрозвідники вистежують хакерів у DarkNet

опубліковано 29 вересня 2026 року о 09:20

Силует хакера за ноутбуком на тлі цифрових даних

Фотографія кота, особливості стилю листування чи рух криптовалюти — навіть така на перший погляд незначна інформація може стати цифровим слідом, який допоможе встановити особу кіберзлочинця. Українські фахівці з розвідки кіберзагроз працюють із такими фрагментами даних та допомагають міжнародним правоохоронним органам у розслідуванні кіберзлочинів.

Фахівець компанії-резидента Дія.City FS GROUP розповів, як працює Threat Intelligence — розвідка кіберзагроз, чому абсолютної анонімності в інтернеті не існує та як навіть звичайна фотографія може стати важливою зачіпкою для слідства.

Як фотографія кота допомогла встановити особу хакера

Один із показових випадків у практиці кіберрозвідників пов’язаний із фотографією у WhatsApp.

«Ми шукали учасника топового хакерського угруповання, який переховувався в Італії. Вирішальною зачіпкою стала фотографія в його WhatsApp на італійському номері. На знімку був просто кіт, що сидів на підвіконні. Але за краєвидом на фоні ми встановили, що фото зробили в Одесі, визначили точний поверх і квартиру його родини. Незабаром хлопця затримало ФБР та екстрадувало до США», — розповів Євген, провідний аналітик розвідки загроз FS GROUP.

Цей приклад добре демонструє принцип роботи кіберрозвідки: окремо взята деталь може нічого не означати, але в поєднанні з іншими даними вона допомагає встановити зв’язок між цифровим псевдонімом та реальною людиною.

Що може видати хакера

Кіберзлочинці використовують VPN, проксі, закриті чати та вигадані імена, намагаючись приховати свою діяльність. Однак під час роботи в мережі вони залишають цифрові сліди.

Одним із напрямів аналізу є стилометрія — дослідження індивідуальних особливостей письма.

Аналітики можуть звертати увагу на:

  • характерні мовні конструкції;
  • особливості пунктуації;
  • форматування тексту;
  • використання пробілів і табуляції;
  • оформлення дужок та інших символів;
  • характерні смайлики й інші елементи спілкування.

«Людину може видати звичайний пробіл. Ми семантично розбираємо листування: як суб’єкт ставить відступи, чи робить пробіл перед комою, чи використовує замість табуляції звичайні пробіли. Такі контрастні маркери дають змогу прив’язатися до особи навіть у найглибшому DarkNet», — пояснює Євген.

Додатково фахівці аналізують цифрові ідентифікатори — нікнейми, електронні адреси, номери телефонів, криптогаманці та інші пов’язані дані.

Якщо людина тривалий час використовує той самий унікальний псевдонім або інші ідентифікатори, її активність на різних майданчиках можна зіставити. Так із великої кількості окремих фрагментів поступово формується цифровий профіль.

DarkNet перетворився на сервісну екосистему

Змінюється не лише робота кіберрозвідників, а й сама модель кіберзлочинності.

Після серії міжнародних операцій проти великих хакерських угруповань злочинці дедалі частіше переходять до закритих спільнот. Водночас кіберзлочинність стає більш спеціалізованою.

Тепер для проведення атаки злочинцям не обов’язково самостійно виконувати всі етапи. Одні шукають вразливості, інші продають доступ до корпоративних мереж, треті забезпечують інфраструктуру, а окремі учасники займаються фінансовими операціями.

«DarkNet ніби супермаркет для кіберзлочинців. Заходиш на торговий майданчик, а там є пропозиції на будь-який смак: від брокерів, які продають доступи до корпоративних мереж, до вразливостей нульового дня, які можуть коштувати 200–300 тисяч доларів», — розповідає Євген.

Окремим напрямом залишається вішинг — голосовий різновид фішингу. Зловмисники можуть використовувати колцентри та людей, які добре володіють мовою потенційної жертви, щоб телефоном виманювати облікові дані або іншу інформацію.

Тож сучасна кіберзлочинність дедалі більше нагадує сервісну модель, де окремі учасники спеціалізуються на різних етапах атаки.

Чи справді криптовалюта забезпечує анонімність

Криптовалюта також не гарантує повної анонімності.

У більшості публічних блокчейнів інформація про транзакції зберігається у відкритому реєстрі. Це дає змогу аналізувати рух коштів і зіставляти транзакції з іншими даними.

Злочинці можуть намагатися ускладнити відстеження коштів, зокрема переміщуючи їх між різними адресами або використовуючи спеціальні сервіси. Проте сам факт проведення транзакцій у блокчейні не зникає.

«Криптовалюта не дає повної анонімності. Гроші, сплачені за викрадені дані, можуть бути ідентифіковані як пов’язані з незаконною діяльністю. Де б вони не спливли і як би їх не дробили через міксери, вони матимуть слід — звідки вийшли і куди дійшли», — зазначає Євген.

Саме тому поєднання фінансових, комунікаційних та інших цифрових слідів допомагає аналітикам вибудовувати повнішу картину діяльності кіберзлочинців.

Від української команди — до міжнародних розслідувань

Євген родом з Одеси. За першою освітою він фізик, за другою — системний аналітик. До роботи у сфері кібербезпеки працював на радіоринку.

У 2015 році він намагався потрапити до першого набору Кіберполіції, однак не пройшов фізичну підготовку. Зрештою його професійний шлях привів до Threat Intelligence — сфери, де особливо важливими є аналітичне мислення, уважність та вміння знаходити закономірності у великих масивах даних.

У 2022 році американська компанія Qintel придбала FS GROUP. Нині українська команда працює з платформою Platform Blue — продуктом для кіберрозвідки, яким користуються правоохоронні органи, військові та урядові структури різних країн.

Компанія також має власні розробки, зокрема FS TI Feed — інструмент для роботи з інформацією про IP-адреси, пов’язані з VPN та проксі, який допомагає виявляти приховану активність.

Як кіберрозвідники співпрацюють із правоохоронцями

Попри участь у міжнародних розслідуваннях, кіберрозвідники не виконують функції правоохоронців.

FS GROUP не проводить затримань, не блокує криптовалютні гаманці та не керує спеціальними операціями. Зібрана аналітична інформація передається іноземним правоохоронним органам через відповідні компетентні органи України.

Правоохоронці вже використовують ці матеріали у межах своїх повноважень та проводять процесуальні дії.

Водночас робота з кіберзлочинцями має і ризики. Фахівці, які роками відстежують діяльність хакерських угруповань, самі можуть стати їхньою ціллю. Тому частина інформації про аналітиків та технічні інструменти їхньої роботи залишається непублічною.

Цифрове полювання триває

Кіберзлочинці постійно змінюють тактику: закривають одні форуми, створюють нові спільноти, змінюють інструменти та способи приховування своєї діяльності.

Кіберрозвідники у відповідь аналізують нові цифрові сліди, зіставляють інформацію з різних джерел та відстежують зв’язки між окремими учасниками злочинної інфраструктури.

«Є один відомий тіньовий форум, який ФБР стабільно “накриває” раз на два місяці. Ми з колегами іноді жартуємо, що справа просто мандрує з кабінету в кабінет, і агенти тягнуть сірника — хто ж закриватиме його поточного місяця», — розповідає Євген.

Що показує робота кіберрозвідки

Історія з фотографією кота — лише один приклад того, як працює аналіз цифрових слідів. Навіть коли людина намагається приховати свою особу за VPN, псевдонімом, закритими чатами чи криптовалютою, сукупність дрібних деталей може допомогти встановити зв’язки між її цифровою активністю та реальною особою.

Саме тому кібербезпека — це не лише боротьба з окремими атаками. Це постійна робота з великими масивами даних, пошук закономірностей та міжнародна взаємодія, яка допомагає правоохоронцям розслідувати кіберзлочини й притягувати їхніх учасників до відповідальності.

У цифровому середовищі окремий слід може здаватися незначним, але сукупність таких слідів здатна розкрити цілу схему.

За матеріалами Мінцифри.

Outdated Browser
Для комфортної роботи в Мережі потрібен сучасний браузер. Тут можна знайти останні версії.
Outdated Browser
Цей сайт призначений для комп'ютерів, але
ви можете вільно користуватися ним.
67.15%
людей використовує
цей браузер
Google Chrome
Доступно для
  • Windows
  • Mac OS
  • Linux
9.6%
людей використовує
цей браузер
Mozilla Firefox
Доступно для
  • Windows
  • Mac OS
  • Linux
4.5%
людей використовує
цей браузер
Microsoft Edge
Доступно для
  • Windows
  • Mac OS
3.15%
людей використовує
цей браузер
Доступно для
  • Windows
  • Mac OS
  • Linux