Куда в интернете лучше не соваться: что происходит в Даркнете

Три типа сетей над уровнем интернета
Та часть интернета, с которой знаком каждый пользователь, называется видимый интернет. Сюда приходят за информацией, просмотром фильмов, работой и прочими стандартными функциями интернета.
Следующий уровень — глубокий — содержит контент, доступ которому запаролен. Здесь можно раздобыть слитые данные облачных хранилищ, закрытых баз данных.
Даркнет включает в себя то, что скрыто от стандартных поисковиков на предыдущих двух уровнях. Темный фрагмент интернета — такая же его часть, где пользователи производят те же действия, что и в видимом интернете, но на условиях полной анонимности: торгуют, общаются, обмениваются контентом.
Особенность же в том, что эти площадки невозможно найти через стандартный браузер — необходима предустановка специального программного обеспечения. С одной стороны свойство полной анонимности используется для преодоления цензуры, с другой — привлекает на темную сторону людей, занимающихся противозаконной деятельностью.
Информация покрывается несколькими слоями шифрования, сообщение получается отследить только на входе или на выходе. Содержание увидеть не получится, а вот IP-адрес пользователя — вполне.
Деанонимизировать сервер, с которого выполняется выход в Даркнет, можно из-за неправильных настроек TOR, когда цифровой след пользователя случайно всплывает в открытом интернете. IT- и медиагиганты используют TOR, чтобы предоставлять доступ пользователям в тех странах, где их деятельность под запретом.
В 2015 году 40% всех страниц в Даркнете были на русском языке. Несмотря на то, что в 2017 приняли закон, обязывающий владельцев VPN-сервисов блокировать запрещенные сайты, многие провайдеры его не исполняют.
Запретить TOR у Роскомнадзора не получается технически. С точки зрения законодательной базы, в России нет ограничений на использование Даркнета, но большая часть активностей, происходящих на его просторах, грозит уголовной ответственностью.
Это подтверждает Алексей Рыбаков, генеральный директор IT-компании Omega. «Единственное, что юридически важно — незаконность действий, в каком бы сегменте интернета они ни происходили, и правовой инструментарий: конкретные статьи Уголовного, Административного, Гражданского кодексов и составы преступлений. Например, если речь идет о продаже персональных данных, то нормативно-правовую базу, составляют Конституция РФ, ФЗ «О персональных данных» , ФЗ «Об информации, информационных технологиях и о защите информации». Они действуют как в общедоступной части интернета, так и в Даркнете».
Для борьбы с подобной деятельностью в России создано Управление «К», которое представляет собой подразделение Министерства внутренних дел, борющееся с преступлениями в сфере информационных технологий, а также с незаконным оборотом специальных технических средств.
Не только криминал, но и просвещение: чем может похвастаться Даркнет
В общественном сознании за Даркнетом закреплен образ площадки, внутри которой царит беззаконие и преступность. Это верно только отчасти.
Михаил Сергеев, ведущий инженер CorpSoft24, рассказывает, что в Дарквеб сливаются базы данных, содержащие документы компании, договора с контрагентами и поставщиками, личные данные сотрудников и персональные данные клиентов.
Исследование 2019 года показало, что 60% всех списков могут нанести вред компаниям, а их количество в Даркнете выросло на 20% с 2016 года.
Злоумышленники могут подорвать репутацию бренда, совершить DDos-атаку, «отказ в обслуживании», обрушить сайт, украсть IP-адреса потенциальных клиентов. 66% утечек корпоративной информации происходит по вине инсайдеров.
То есть, сами работники крадут документы и финансовые данные с целью шантажа, вымогательства или наживы. В руки сотрудников попадает целый портфель конфиденциальной информации: данные карт и паспортов, сведения о доходах, недвижимости.
Директор департамента информационной безопасности Московского кредитного банка Вячеслав Касимов отмечает, что в Даркнете часто продают карты и счета.
Для взаиморасчетов между членами сети часто используется криптовалюта.
Существуют автоматизированные инструменты мониторинга Даркнета, но банки их не используют по причине их низкой эффективности. Для успешного поиска необходимы достаточно нетривиальные запросы и анализ. Простой поиск по названию организации результата не даст, именно поэтому мониторинг проводится силами аналитиков департамента информационной безопасности.
В Даркнет идут с запросами и предложениями о взломе аккаунтов, за услугами по нелегальному предоставлению информации о клиенте какой-либо компании, ищут сервисы по обналичиванию и отмыванию денег, отрисовке фальшивых документов, вербуют сотрудников и инсайдеров на конкретных предприятиях.
Евгений Волошин, директор блока экспертных сервисов BI.ZONE, считает, что именно они — виновники большинства сливов информации на нелегальные ресурсы.
При этом неправильно воспринимать Даркнет только лишь негативно. Кроме библиотек без государственной цензуры, своих соцсетей, в которых невозможна систематическая слежка за пользователями и сайтов, Даркнет может обеспечить высокий уровень безопасности для проведения финансовых операций, замечает Александр Зубриков, руководитель направления информационной безопасности ITGLOBAL.COM.
Эксперты предсказывают, что окончательно победить систему, которая шифрует данные по нескольку раз и распространяет их через бесконечное число серверов, каждый раз заметая за собой следы, — невероятно сложно.
«Ничего интереснее музыкальных релизов там нет»: что рассказывают пользователи
Пользователи рассказывают, что Даркнет — доступная в два клика среда, особенно если использовать TOR на базе модернизированного Mozilla Firefox. Сам браузер во время запуска производит все действия, чтобы базово запутать отслеживание.
«Контент Даркнета обычно наделяют свойствами невероятной информативности: тайные блоги диссидентов, форумы маргинальных политических течений, библиотеки с запрещенным контентом, дневники маньяков и так далее. На самом деле ничего интересного там совершенно не происходит.
Все «посылки из даркнета» из видео на YouTube — выдумки блогеров, onion-среда, не связанная с преступностью, неприемлемо скучна. По-моему там произошло только одно интересное событие — тайный релиз альбома «Syro» Эфекса Твина в 2014 году», комментирует Геннадий, иногда пользующийся доступом в Даркнет.
Те, кто знаком со средой из пользовательского опыта рассказывают, что некоторый контент под запретом даже на этой территории вседозволенности. С годами сообщество приложило много усилий, чтобы исключить доступ педофилов не только к своим ресурсам, но и в принципе из TOR.
Даркнетом активно пользуются мошенники, применяющие схемы обмана на «Авито» и в Steam, в основном, это школьники; есть даже свой «Ютуб» с фильмами от известного маркетплейса с запрещенными веществами и инструкциями.
На форумах, при желании, можно найти много интереснейшей информации. Геннадий рассказывает, что его увлекало чтение постов о работе российской правоохранительной и судебной системе со стороны людей, которым приходится изучать это на уровне серьезнее, чем законопослушному гражданину.
Публикуется много историй наркопотребителей об их борьбе с зависимостями в условиях практически полного игнорирования их проблем в легальном поле. Можно получить доступ к анонимной наркологической и юридической службе, которые не просто описывают важные вещи, согласно компетенции, но и могут помочь в сложной ситуации.
Что можно найти в даркнете? (21+)
В закладки

Интерес к даркнету растет, это печальный факт. Но многие неправильно понимают, что это такое. И путают с другими терминами.
Рассказываем, что такое даркнет, зачем он нужен и как им пользоваться. Вся информация далее исключительно на ваш страх и риск.
Что даркнет из себя представляет

Сетей-даркнетов в мире существует много. Одни сегодня в тренде, другие давно устарели. Но первый визит в любой даркнет станет для вас шоком и откровением. Особенно если вы не помните интернет начала 2000-х, скрип диал-ап-модема и оплату за трафик по кабелю.
В даркнете соединения устанавливаются только между доверенными узлами (friend-to-friend «друг-к-другу») с применением особых портов и протоколов. IP-адреса серверов скрыты. Через обычный браузер вроде Safari или Chrome в даркнет не зайдёшь.
Сети децентрализованы, поэтому не контролируются кем-то одним. Это обеспечивает пользователям определённую свободу действий.
Сайты в даркнете часто используют технологию шифрования Tor. Она позволяет скрыть личность пользователя и подменить IP-адрес, равно как и спрятать ресурс от посторонних глаз вне сети.
Но это не означает, что весь даркнет доступен только через Tor. Если вам нужен сайт, защищённый технологией шифрования Tor, вы должны использовать одноимённый браузер. Однако есть ещё сети на базе I2P и других технологий.
Darknet или deepweb

Часто даркнет путают с «глубоким интернетом». Фактически даркнет – это часть интернета, сеть внутри сети, работающая по своим протоколам и алгоритмам. А deepweb – это страницы, которые не индексируются поисковиками. Они вообще могут не существовать до того, как кому-то понадобятся. К примеру, будут созданы в ответ на запрос к базе данных.
Страницы deepweb не связаны гиперссылками с другими страницами. Кроме того, к глубокому интернету относят ряд ресурсов, доступных только по паролю или другому средству аутентификации.
Поисковик не сможет найти страницы в deepweb. А в даркнете – запросто. Речь, конечно, идёт не о Google или «Яндексе».
Посадят ли за вход в даркнет

Законы в данном случае работают не против рядового пользователя, а против создателей средств обхода блокировок и провайдеров. К примеру, браузер Tor в России запрещён, так как даёт возможность обойти блокировки. Но за пользование им ответственности пока не предусмотрено.
Так что если вы зайдёте в даркнет «чисто посмотреть» и «только спросить», вас не накажут и не оштрафуют. Но стоит понимать, что все остальные действия тоже квалифицируют с точки зрения действующего законодательства. Например, продажу наркотиков, распространение порно или воровство денег с банковских карт.
Собственно, поэтому мы не даём ссылку на скачивание браузера Tor для macOS, Windows или Linux. А вот Google, который формально должен удалять ссылки на сайт Tor Project из выдачи для пользователей из РФ, пока этого не делает.
Как искать сайты в даркнете

Аналог Google в даркнете – Grams. Ищет, кстати, не только сайты в Tor (на домене .onion), но и по всему интернету.
Похож на него Candle.
Ещё один популярный сервис – Fess. Он лучше индексирует .onion-сегмент, потому что построен на движке Tor. Можно также пользоваться поисковиками not Evil, TORCH, Ahmia:

А есть каталоги ссылок вроде The Hidden Wiki и oneirun. Из российских известен ресурс «Годнотаба».

Конечно, поисковики в даркнете работают слабовато. Ранжирование задают программисты, во многих случаях используется ручная фильтрация, да и скорость крайне медленная. О настройке поиска и учёте персональных предпочтений речи не идёт. Но, как говорится, чем богаты…
Результаты поиска зависят только от вас. Запросы на русском – не проблема, естественно. Вот, например, что предлагают для кладменов (людей, которые делают закладки с запрещёнными веществами в жилых районах):

Вот это, кстати, считается крутым дизайном:

В последнее время стало много рекламы, связанной с биткоинами и другими криптовалютами – обмена, отмыва и т.п. В даркнете они уже давно стали основным платёжным средством.
И что, там только оружие, порно и наркотики?

Вовсе нет. Например, в даркнет ушла одна ранее популярная в России онлайн-библиотека.
В Tor есть «зеркала» крупных торрент-трекеров, ресурсы вроде анонимного сервиса вопросов и ответов Hidden Answers, игровые и развлекательные порталы, даже свой литературный журнал Torist. Так как скорость соединения низкая, особо не поразвлекаешься.

Однако и хакерских сайтов, и ресурсов с другими нелегальными товарами-услугами тут хватает. Например, можно купить поддельные документы, гос. номер на авто, заказать помощь по кредиту, атаку на сервер или пробив мобильного или копию чужой SIM-карты.
Есть и ресурсы запрещённых организаций – националистических, неонацистских, террористических, экстремистских. Вот здесь действительно контент цветёт и пахнет, вываливается тоннами и активно обсуждается.
В РФ не самая агрессивная цензура. В том же Китае работает система «Золотой щит», которая блокирует доступ к подавляющему большинству ресурсов, а также новые узлы сети Tor. Однако VPN и прокси проблему решают. И власти VPN не запретят, потому что знают: на VPN строятся все внешние коммуникации бизнеса.

Вот Северной Корее не повезло. Им даже даркнет не доступен, а в интернет можно входить только с разрешения Ким Чен Ына. Более того: вход в комнаты, где расположены подключённые к интернету компьютеры, осуществляется по пропускам.
Почему даркнет опасен

В даркнете есть немало сайтов, которые эксплуатируют «уязвимости нулевого дня» – дыры, о которых разработчикам ещё не известно. Такие уязвимости позволяют, к примеру, следить за вами через камеру и микрофон ноутбука.
Открывая Tor, вы делаете свой компьютер частью «луковой» сети. И за счёт этого можете стать соучастником крупных преступлений, которые совершают хакеры – того же брутфорса паролей или DDoS-атаки.
Или ваш компьютер начнёт тормозить, потому что кто-то станет на нём майнить. Причём недавно появились инструменты, которые продолжают эксплуатировать мощности вашего компьютера, даже когда вы закрыли браузер (остаётся невидимое окно).
Нередко страницы в даркнете могут на какое-то время пропадать из зоны доступа или исчезать навсегда.
Скачивать файлы в даркнете опасно, в том числе документы для Word и Excel. Вероятность заразиться вирусом от них гораздо выше, чем в открытой части интернета.
Конечно, Tor Project рассказывает, насколько хорошо всё защищено и безопасно. Но сеть изначально создавалась для военных и спецслужб. Так что они вполне могут использовать её в своих целях.
Выводы

Даркнет – штука интересная, опасная и, по большому счёту, большинству людей не нужная. В открытой части интернета можно найти значительную часть того, что предлагается в тёмном сегменте.
Конечно, описание нового способа мошенничества в социальных сетях или объявление о найме наркокурьера проще искать в даркнете. Но если вы хотите узнать расценки на услуги киллера, придётся идти гораздо глубже, и даже поисковики даркнета вам в этом не помогут.
Обманов и разводов в даркнете также хватает. Права пользователей не гарантированы ничем. Равно как и анонимность. Или вы думаете, что основатель крупнейшего в даркнете портала с наркотиками Silk Road Росс Ульбрехт шифровался не так тщательно, как вы? )))
В закладки
Что случилось с даркнетом
Кадр из видео Tor Project
В России попала под запрет главная страница международного проекта Tor — свободного браузера для анонимного выхода в интернет. До этого внезапным блокировкам подверглись входные узлы сети. «Медиазона» кратко объясняет, что такое Tor, как его используют и можно ли вообще заблокировать технологию по обходу блокировок.
Да что такое этот ваш Тор?
Для широкой аудитории термины Tor, Deep Web, «даркнет» и «ноды» звучат экзотически — если неспециалист и слышал про такие вещи, то, как правило, из криминальных сводок или новостей IT-индустрии. Но за последнее десятилетие «глубокий интернет» стал заметным фактором общественной жизни: его не могут игнорировать ни люди, по тем или иным причинам избегающие контактов с государством, ни сами государства.
Через даркнет убивают, пробивают, сливают, продают, вымогают и отмывают — это и попадает в новости. Меньшего внимания прессы удостаиваются люди, пользующихся даркнетом ежедневно: правозащитники, военные, журналисты, ученые — в общем, два с половиной миллиона человек, для которых безопасность передачи данных принципиальна.
Хотя основная цель Tor — сделать доступ к обычным сервисам в интернете анонимным, есть также набор сайтов и сервисов, которые вне Tor в принципе недоступны: когда говорят о даркнете, обычно имеют в виду так называемые onion или hidden ресурсы.
Ключевой угрозой анонимности пользователей считается возможность полностью расшифровать трафик и прочитать, что пользователь пишет и кому. Сделать это удобнее всего «на выходе», то есть на пути между зашифрованной сетью и непосредственно сайтом; скрытые сервисы позволяют избежать такого сценария, поскольку трафик не расшифровывается полностью и не покидает сеть Tor вовсе, а местонахождение конечного сервиса скрыто от пользователей.
Многие скрытые сервисы декларируют своей целью защиту свободы слова и помогают людям из разных стран обходить блокировки (например, зеркало в Tor есть у соцсети Facebook). Но есть и сайты, использующие Tor для незаконной деятельности: торговли наркотиками, оружием и пиратства.
В США самым известным процессом против сервиса даркнета стало дело Silk Road. Созданный в 2011 году Silk Road стал первой заметной торговой площадкой, где за криптовалюту можно было купить наркотики, поддельные документы, краденые банковские карты или оружие. Закрыть сайт американская ФБР смогла лишь через два года: деанонимизировать и добиться пожизненного срока для создателя площадки Росса Ульбрихта помогли ошибка в коде сайта, внедренный агент и спецоперация в библиотеке, где чуть ли не важнее задержания самого подозреваемого был захват открытого ноутбука, залогиненного в системе Silk Road.
А в России в 2017 году стало резонансным уголовное дело преподавателя математики и программиста Дмитрия Богатова: его обвинили в призывах к массовым беспорядкам и терроризму на небольшом форуме для сисадминов. Посты публиковал пользователь под псевдонимом «Айрат Баширов», и хотя Богатов объяснял, что не имеет к нему никакого отношения, его отправили под арест.
Выяснилось, что в квартире Богатова функционировал выходной узел сети Tor, то есть с его IP-адреса взаимодействовали с «открытым» интернетом другие пользователи. После нескольких месяцев в СИЗО и под домашним арестом на фоне международной кампании поддержки с Богатова сняли обвинения. Позже по этому же делу задержали Владислава Кулешова из Ставрополя, тот признал вину и отделался легким наказанием.
Претензии к владельцам выходных узлов у силовиков есть не только в России; известно об обысках и изъятии компьютеров у волонтеров Tor как минимум в Австрии и в США. Об опасности попасть под подозрение говорится на сайте проекта: «Если правоохранительные органы заинтересуются трафиком с вашего выходного узла, они могут изъять ваш компьютер. По этой причине лучше не запускать выходной узел у себя дома или с домашнего интернет-соединения».
Принцип работы сети Tor. Инфографика: Медиазона
Как это работает
Пользователи Tor выходят в интернет как и все, запуская приложение (браузер или мессенджер), но с ключевым отличием: в него встроена система «луковой маршрутизации» — так дословно расшифровывается название сети Tor (The Onion Routing).
Если коротко, то маршрутизация — это поиск путей в сети, к примеру, между браузером и сайтом, который он пытается открыть. Данные в интернете редко попадают напрямую с сервера на устройство пользователя, обычно они проходят через множество узлов сети, а для навигации между ними существуют различные технологии по поиску кратчайшего маршрута.
Эти узлы — от оборудования провайдера до точек обмена трафиком в крупнейших городах мира — по своему принципу действия должны знать, от кого и куда идут данные. Если данные не зашифрованы, то узлы могут читать содержимое трафика: владелец сайта видит, с какого IP-адреса подключается пользователь, это же знает и провайдер. Так силовикам удается вычислять автора какого-нибудь поста в соцсетях: они запрашивают у соцсети IP-адрес пользователя, а затем у провайдера — данные человека, который этим адресом пользовался в момент публикации.
Есть много способов скрыть от посторонних глаз содержимое интернет-трафика: если, скажем, открывать инкогнито-вкладки в браузере совсем бесполезно, то запускать VPN — уже имеет смысл. Правда, если покупать услуги у популярного сервиса, силовики могут затребовать у него сведения о пользователе. Те сервисы, которые не хранят данные о клиентах, можно заставить это делать или же заблокировать.
«Луковая маршрутизация» призвана еще сильнее усложнить деанонимизацию в сети. Переосмысляя принцип поиска маршрутов, Tor отказывается от поиска кратчайшего пути от сервера к пользователю и передает данные через несколько дополнительных случайно выбранных промежуточных узлов. Данные при этом неоднократно шифруются, оборачиваясь слоями, как луковица шелухой, а каждый промежуточный узел на маршруте расшифровывает по одному слою, разворачивая луковицу и узнавая дальнейший путь. Каждый узел знает только своих «соседей» — откуда данные пришли и куда их передать дальше.
Есть еще «чесночная маршрутизация» (Garlic Routing) — для затруднения анализа трафика единичные сообщения-«зубчики» от разных пользователей объединяются в одну общую «головку», так что узлы сети не знают даже, какой из «зубчиков» чей. Такой метод используется в сетях еще одного протокола — I2P.
Узлами в сети Tor служат устройства волонтеров и активистских организаций. В сетях три типа узлов:
— входной (guard), с которым соединяется пользователь;
— выходной (exit), который знает, с каким сайтом надо соединиться;
— и промежуточный (middle), который соединяет входной и выходной узлы, но ничего не знает ни про пользователя, ни сайт, который он пытается открыть.
Провайдер при этом не в состоянии прочитать передаваемые данные, потому что все отправляется в луковице из слоев шифрования.
При этом Tor не гарантирует полную анонимность: сеть ничего не может сделать с происходящим «на краях» — на стороне провайдера или на стороне конечного сайта. Пользователей все еще могут выдать отличительные характеристики их браузера или особенности поведения в сети: в 2013 году студент Гарварда Элдо Ким прокололся, отправив через Tor сообщение о заложенной бомбе, чтобы сорвать экзамены — но его компьютер был единственным в университете, который в момент отправки подключался к входным узлам Tor.
Открытость проекта, которой гордятся активисты, может стать и его слабой стороной: недоброжелатель может запустить сколько угодно собственных узлов, чтобы вычислять пользователей, если их данные будут проходить подконтрольные ему ноды . Еще в 2012 году в презентации Tor Stinks, опубликованной Эдвардом Сноуденом, американское АНБ жаловалось, что агентству не хватает узлов в сети, чтобы отслеживать цепочки соединений. Позже регулярно появлялись слухи, что АНБ все же контролирует существенное число узлов в сети, но ни доказать, ни опровергнуть это пока не удалось.
Специалисты по кибербезопасности неоднократно находили большие группы узлов, принадлежащие таинственному владельцу KAX17. В октябре 2019 года сотни его узлов удалили из сети, но он смог восстановить сетку на мощных дорогостоящих серверах по всему миру. Вероятность использовать middle-узел из этой группы для случайного пользователя достигала 35%.
Владелец узлов активно участвовал во внутренних дискуссиях на форумах Tor, но это не спасло его сетку: в конце ноября 2021 года, как раз перед началом блокировки Tor в России, их исключили из «луковой маршрутизации». Кому они принадлежали и использовались ли для деанонимизации пользователей, неизвестно.
Фото: The Christian Science Monitor / Ann Hermes / AP
2017. Незаметный удар
Если поискать саратовский поселок Дубки в Google и перейти по ссылке в Maps, сервис предложит три ключевых точки в населенном пункте: кафе «Мимино», магазин «Красное и белое» и Саратовский районный суд. Между ними — храм во имя царственных страстотерпцев , служащие автобусными остановками ангары, побеленные электрические столбы, пустыри и заборы.
Именно здесь, в центре Дубков, в 2017 году было вынесено решение мирового масштаба: Саратовский районный суд признал «запрещенной информацией» ссылку на скачивание анонимного браузера Tor, по которому в 2021 году сайт проекта грозят заблокировать в России.
Суть заседания в декабре 2017 года можно передать одним предложением из решения судьи: «Как следует из материалов дела, прокуратурой проведена проверка сайта https <данные изъяты> в сети "Интернет", в результате которого установлено, что на указанном сайте пользователи могут получить доступ к скачиванию программы браузера-анонимайзера для последующего посещения сайтов, на которых размещены материалы, включенные в Федеральный список экстремистских материалов, в частности к информации, размещенной на сайте <данные изъяты> на котором размещен информационной материал (признан экстремистским решением Ленинского районного суда <адрес> от ДД.ММ.ГГГГ)». Решение принимал судья Денис Симшин — этой осенью он решил сложить полномочия.
Название материала, вызвавшего интерес прокуратуры — как и адрес подлежащего блокировке сайта — из опубликованного текста решения суда вымараны. При этом в реестре Роскомнадзора упоминается решение Саратовского районного суда за 2017 год; также известно, что тогда суд в Дубках по просьбе прокуратуры предписывал блокировать сайты, торгующие поддельными водительскими удостоверениями, медицинскими справками, скручивателями счетчиков и предлагающие секс-услуги. Интерес к Tor у саратовских прокуроров тоже не уникален: в том же 2017 году суды блокировали различные анонимайзеры.
2021. Огонь по нодам
1 декабря 2021 года российские пользователи Tor начали жаловаться на невозможность подключиться к сети. За два дня блокировка стала массовой для пользователей крупных российских провайдеров — в особенности мобильных операторов.
«Уважаемые пользователи, — обращается к клиентам крупнейший отечественный магазин по торговле нелегальными веществами. — С начала декабря пользователи РФ могут испытывать проблемы с входом в Tor из-за блокировки сети провайдерами интернета».
Сервис мониторинга блокировок GlobalCheck подтвердил, что ТСПУ Роскомнадзора заблокировали доступ к существенной части входных узлов сети Tor. Ведомство не блокировало работу всей сети, но мешало пользователям соединяться с публично доступными входными узлами.
Аналогичным образом много лет доступ к Tor блокируется в Китае. Для обхода такой блокировки существуют «мосты» (bridges) — узлы, которые сами не участвуют в работе Tor, но соединяют пользователя со входным узлом, который компьютер по какой-то причине не может найти. Адреса некоторых «мостов» можно получить в браузере Tor или на сайте Tor Project.
Как сообщали пользователи форума ntc.party, «мосты» тоже попали под блокировки в России. Есть и более сложные методы: адреса менее публичных «мостов» можно запросить по специальной электронной почте; такие адреса остались доступны в России. «Мосты» используют разные методики, чтобы скрыть, что внутри них передается трафик Tor, обходя таким образом системы анализа пользовательского трафика, в том числе ТСПУ Роскомнадзора.
ТСПУ работают по принципу «глубокого анализа пакетов» (Deep Packet Inspection, DPI) — изучения характерных особенностей пользовательского трафика, позволяющих отличить один тип соединения от другого. К примеру, отличить шифрованный трафик Tor от обычного доступа в сеть. Так уже поступали власти Ирана и Казахстана, но на этот случай у Tor есть дополнительные средства для искусственного искажения потока данных так, чтобы вычленить трафик Tor было если не невозможно, то крайне ресурсозатратно.
6 декабря Роскомнадзор направил разработчикам Tor письмо с требованием удалить «запрещенную информацию», чтобы избежать блокировки сайта. Администраторы некоторое время пытались понять, о чем идет речь, а потом выступили с заявлением, призвав пользователей из разных стран запускать больше «мостов», чтобы «помочь россиянам остаться в сети», а правозащитные организации — «оказывать давление на российские власти для отказа от цензурных мер».
Вечером 7 декабря Роскомнадзор добавил официальный сайт Tor в списки на блокировку провайдерами. Через четыре года после решения суда в Дубках главная страница Tor Project перестала открываться из России.
Пантеон даркнета, или что ждет глубинный интернет после череды закрытий нелегальных рынков
Этот материал опубликован в ознакомительных целях и не является призывом к совершению незаконных действий.
В конце сентября Министерство юстиции США и Европол объявили об успешном проведении одной из крупнейших в истории операций по пресечению преступной деятельности в даркнете. В ходе нее американские и европейские правоохранители арестовали 179 предполагаемых торговцев наркотиками и изъяли $6,5 млн наличными и в криптовалюте.
В операции под кодовым названием DisrupTor приняли участие власти США, Канады, Великобритании, Австрии, Кипра, Германии, Нидерландов, Швеции и Австралии.
Помимо крупных денежных сумм, правоохранители конфисковали более 500 кг запрещенных веществ, в том числе 111 кг фентанила. По словам директора ФБР Кристофера Рэя, этого количества фентанила хватило бы примерно на 5,5 млн смертельных доз.
Подробности и обстоятельства произошедшего пока остаются неизвестными, но по информации Минюста США, эта операция стала возможной благодаря закрытию даркнет-рынка Wall Street Market (WSM) в мае 2019 года. После его ликвидации правоохранители получили необходимые для идентификации продавцов данные.
Случившееся с WSM стало одним из звеньев в произошедшей за последние несколько лет череде закрытий целого ряда рынков в глубинном интернете. Причины остановки работы при этом оказывались связанными не только с вмешательством правоохранительных органов, но и с экзит-скамами. Наиболее значимые из этих событий и предлагает вспомнить Forklog.
Wall Street Market
В мае 2019 года Европол объявил о завершении операции, проведенной совместно Федеральной уголовной полиции Германии, Национальной полицией Нидерландов, ФБР, Министерством внутренней безопасности США и рядом других организаций.
Ее результатом стало закрытие WSM, пользовательская база которого насчитывала 1,15 млн человек, из которых 5400 значились как продавцы запрещенных веществ, краденных данных, поддельных документов и зловредного ПО. На сайте WSM были размещены 63 тысячи предложений, что делало его одной из крупнейших подобных платформ.

В ходе операции немецкие правоохранители провели три ареста и изъяли 550 тысяч евро наличными, шестизначную сумму в биткоине и Monero, несколько автомобилей, компьютеров, жестких дисков и других вещественных доказательств.
Тогда же Европол сообщил о закрытии платформы Silkkitie (Valhalla), которая базировалась в Финляндии и работала с 2013 года. Часть ее пользователей после этого перебралась на другие рынки, в том числе и на WSM. В ходе ликвидации Silkkitie правоохранители также изъяли крупную сумму в биткоинах.
История с WSM оказалась примечательной тем, что незадолго до того, как стало известно о закрытии платформы, ее администраторы совершили экзит-скам, присвоив более $14 млн пользовательских средств.
Подозрения, что они собираются предпринять такой шаг, появились за несколько недель до заявления Европола, когда средства с основных биткоин-кошельков WSM начали перемещаться на сторонние адреса. Предыдущие кошельки использовались в качестве эскроу-системы: покупатели вносили на них средства, которые продавцы могли вывести после определенного периода времени по завершении сделки при условии отсутствия жалоб.
Как утверждали администраторы WSM, это был временный шаг, на который они вынужденно пошли из-за проблем с сервером. Тот якобы не синхронизировался с блокчейном биткоина, делая невозможным вывод средств.
Вскоре сайт WSM был удален из каталога даркнет-ресурсов Deep Dot Web, а пользователи, очевидно смирившись с потерей средств, начали менять названия продаваемых товаров, предупреждая других о том, что с этой платформой дел лучше не иметь.

Но и это было не все. Один из администраторов под псевдонимом Med3l1n начал шантажировать пользователей, угрожая передать правоохранителям адреса кошельков, которые они использовали для взаимодействия с платформой. За молчание он требовал 0,05 BTC. Как предположил исследователь даркнета @5auth, Med3l1n оказался в числе сотрудников WSM, не получивших свою часть присвоенных биткоинов.
Most likely a customer support staff member who didn’t get a cut of the other stolen cryptocurrency.
— Caleb (@5auth) April 20, 2019
Вероятно, попытки получить хоть что-то с пользователей оказались не слишком успешными, поскольку через несколько дней этот же модератор перешел на новый уровень шантажа, опубликовав на форуме Dread данные для входа в панель администратора WSM. Это дало доступ к бэкенду платформы и, соответственно, данным пользователей любому желающему, в том числе и сотрудникам правоохранительных органов.
Of much greater concern to users: The same mod has posted his login credentials to Dread. This gives anyone the ability to sign in to WSM as the mod and access all information pertaining to users and their orders that isn’t encrypted. He also gave the server IP address up. pic.twitter.com/YD3kuBAYk5
— Patrick Shortis (@Patrick_Shortis) April 24, 2019
Любопытными по своему содержанию оказались размышления о вероятных причинах экзит-скама операторов WSM. По мнению многих участников дискуссий в социальных сетях, их следовало искать в анонсированном ранее закрытии платформы Dream Market, еще одного крупного и популярного в то время даркнет-рынка.
В обычных условиях прекращение работы Dream Market стало бы прекрасной новостью для конкурирующих площадок, на которые отправились бы его многочисленные пользователи. Однако в тот же день, когда прозвучало объявление о закрытии платформы, Европол, ФБР и другие правоохранительные ведомства провели массовые аресты оперировавших в даркнете продавцов.
По всей видимости, администраторы WSM поняли, что резкое увеличение пользовательской базы привлечет ненужное внимание властей. В этих обстоятельствах наиболее безопасным выходом для них и стал экзит-скам как альтернатива вероятным длительным тюремным срокам.
Dream Market
В апреле 2019 года Окружная прокуратура Манхэттена сообщила об аресте представителей группировки Sinmed, крупнейшего продавца наркотических веществ на Dream Market. Как тогда заявили представители ведомства, Sinmed продавала жителям 43 штатов поддельный препарат «Ксанакс», который сам по себе ведет к быстрой зависимости, отмыв при помощи криптовалют $2,3 млн, вырученных в процессе его реализации.
Today we’re announcing the takedown of a storefront on the dark web that made, sold, and shipped fake Xanax 💊 to buyers in 43 states, and laundered $2.3M of the proceeds using cryptocurrency.
Watch Live: https://t.co/Qg6EpGwyVl pic.twitter.com/dPxE8mFP9Z
— Cyrus Vance, Jr. (@ManhattanDA) April 16, 2019
Сообщение совпало с объявлением администраторов Dream Market о предстоящем закрытии платформы по причине непрекращающихся DOS-атак. Но еще в марте некоторые обозреватели жизни даркнета предположили, что работавший с конца 2013 года рынок скомпрометирован правоохранительными органами, и призвали пользователей не входить в свои аккаунты.
Косвенным подтверждением этому служит то, что еще в августе 2017 года аккаунты нескольких продавцов на Dream Market были взяты под контроль сотрудниками полиции Нидерландов. Никаких официальных заявлений по этому поводу правоохранительные органы не делали, однако исследователи предполагали, что это стало возможным благодаря тому, что для авторизации на Dream Market наркоторговцы использовали те же данные, что и на других платформах.
Одним из тех, кто попал под «колпак», оказался француз Гал Валлериус. Арестован он был в том же 2017 году в аэропорту Атланты, когда направлялся на чемпионат мира среди обладателей пышных бород и усов.

Гал Валлериус. Фото: Bleeping Computer.
Следствие установило, что Валлериус, использовавший в даркнете псевдоним OxyMonster, создал на Dream Market собственную систему по приему чаевых, отказавшись от использования внутренней платежной системы маркетплейса, которая задействует механизм анонимизации транзакций.
Отследив движение по счетам OxyMonster, полиция установила, что 15 из 17 исходящих транзакций из его коробки для чаевых были осуществлены на кошельки на LocalBitcoins. Также была установлена схожесть между авторскими стилями Валлериуса и OxyMonster в Twitter и Instagram.
Во время ареста у Валлериуса был изъят ноутбук, на котором полиция обнаружила дополнительные улики, свидетельствующие о его причастности к распространению наркотиков, включая PGP-ключ, которым он подписывал сообщения, учетные данные на Dream Market и биткоин-кошельки, связанные с аккаунтами OxyMonster. Француз имел аккаунты и на других даркнет-маркетплейсах, включая Evolution, Valhalla, TradRoute, Hansa и AlphaBay.
В июне 2018 года Валлериус признал свою вину в распространении наркотиков, а в октябре 2019 года суд в Майами приговорил его к 20 годам тюремного заключения.
AlphaBay, Hansa и другие соучастники преступлений
Это был не первый раз, когда крупнейший рынки даркнета закрывались практически одновременно. После громкого падения Silk Road в 2013 году, аналогичная судьба в ноябре 2014 года постигла его преемника Silk Road 2.0 и другие нелегальные платформы, закрытые в рамках масштабной международной операции Onymous.
Позже схожую судьбу разделили Agora, которая добровольно прекратила деятельность в 2015 году, а затем и AlphaBay, доминировавший в течение 2015-2016 годов. Последний в 10 раз превосходил Silk Road по своим размерам и был ликвидирован правоохранительными органами в 2017 году. Его закрытие назвали крупнейшей на то время операцией против нелегального онлайн-рынка в истории. При этом утверждалось, что произошло оно по прямому распоряжению президента США Дональда Трампа.
«Он [Трамп] дал нам несколько указаний. Одно из них заключалось в закрытии международных преступных организаций, действующих в интернете. Именно об этом мы и хотим сегодня сообщить – о закрытии крупнейшего на сегодняшний день сайта в даркнете», — сказал тогда бывший генеральный прокурор США Джефф Сешнс.
В ходе операции против AlphaBay была установлена личность администратора сайта – им оказался резидент Канады Александр Казес. В июле 2017 года он был арестован в Таиланде и в скором времени найден мертвым в одной из тюрем Бангкока. Предположительная причина смерти Казеса — самоубийство.
Одной из платформ, на которую мигрировали пользователи AlphaBay, была Hansa, однако там их уже поджидали сотрудники полиции Нидерландов. В истории с Hansa примечателен тот факт, что получив осенью 2016 года наводку, правоохранители решили не просто ликвидировать один из нелегальных рынков, а тайно его захватить и нанести удар по всей индустрии даркнета. Операция, в которой также приняли участие правоохранительные органы США, Германии и Литвы, получила кодовое название «Штык» и завершилась не получившим огласки арестом администраторов Hansa и последующим взятием платформы под контроль властей.
Терпеливый сбор информации и наблюдение за деятельностью Hansa принесли свои плоды в апреле 2017 года, когда один из администраторов использовал для осуществления транзакции биткоин-адрес, ранее засветившийся в чате пользователей маркетплейса. При помощи ПО Chainalysis было установлено, что криптовалюта прошла через компанию в Нидерландах и осела на счете другой фирмы в Литве.
Это позволило осуществить арест подозреваемых и начать скачивать данные с серверов и переводить их на подконтрольные полиции Нидерландов, а также переписать код сайта, чтобы иметь возможность следить за действиями пользователей. Произошедших перемен последние попросту не заметили.

Герт Рас и Маринус Бокело — руководители операции «Штык». Фото: Wired.
Полиция Нидерландов заявила, что операция по захвату Hansa оказалась самой успешной атакой против даркнет-площадок в истории. Правоохранители получили информацию о 420 тысячах пользователей, в том числе около 10 тысяч домашних адресов, и передали их в Европол для распространения по всем полицейским отделениям в Европе и мире. Также они арестовали 10 членов руководства Hansa и вывели около 1200 биткоинов (подробнее об этой истории читайте по ссылке).
Еще одним примером успешной совместной деятельности правоохранительных органов из разных стран стало закрытие CyberBunker – одного из крупнейших в мире хостера даркнет-сайтов, в том числе упоминавшегося выше Wall Street Market.
Располагавшийся в ранее принадлежавшем немецкой армии хорошо укрепленном подземном бункере глубиной в пять этажей на границе Германии и Бельгии, CyberBunker был детищем эксцентричного голландца Германа-Йохана Зента (Herman-Johan Xennt). За чуть более высокую цену Зент гарантировал максимально надежную защиту материалов клиентов, даже если в них содержится деликатный или запрещенный контент.

CyberBunker предлагал клиентам «пуленепробиваемый» хостинг. Фото: The New Yorker.
В начале 2000-х основанная Зентом компания участвовала в массовых спам-рассылках фишинговых сайтов и предоставляла хостинг для сайтов по продаже лекарств без рецептов. Тогда же CyberBunker хостила проект WikiLeaks Джулиана Ассанжа.
Другой известный клиент, The Pirate Bay, хостился на CyberBunker вплоть до 2010 года, когда суд Гамбурга обязал компанию прекратить сотрудничество с пиратским сайтом.
В 2014 году проект хостил даркнет-платформу Cannabis Road, а с 2016 по 2018 год — форум Fraudsters, занимающийся мошенничеством с поддельными паспортами и деньгами.
С 2015 по 2018 годы среди клиентов CyberBunker была даркнет-площадка Flugsvamp, на которую приходилось до 90% всей онлайн-торговли запрещенными веществами в Швеции.
Самым же крупным клиентом стал WSM — с 2016 по 2019 годы оборот проданных на нем препаратов превысил 36 млн евро.
Зент был арестован 26 сентября 2019 года в результате рейда немецкого спецназа. Впервые в истории Германии полиция задержала не самих торговцев в даркнете, а тех, кто сделал их преступления возможными (подробнее об этой истории читайте по ссылке).

Владелец и оператор CyberBunker Герман-Йохан Зент. Фото: The Sunday World.
В этой же категории «соучастников преступлений» оказался и информационный сайт о даркнете Deep Dot Web. В мае 2019 года власти США предъявили его предполагаемым совладельцам и администраторам, гражданам Израиля Тэлу Прихару и Майклу Фану, обвинения в отмывании денег. Предполагается, что они размещали реферальные ссылки на рынки незаконных товаров в даркнете и зарабатывали на комиссиях (2-4%) с осуществляемых пользователями покупок. По мнению следствия, с ноября 2014 года по апрель 2019 года Прихар и Фан заработали 8155 BTC.
Одним из последних маркетплейсов, канувших в небытие, стал Empire Market. По некоторым сведениям, его администраторы еженедельно переводили организатору DDoS-атак до $15 тысяч за ненападение, но появился другой заинтересованный нападающий, вынудив их закрыть рынок.
Бизнес-модели и методы защиты могут меняться, но изобретательности создателям даркнет-рынков не занимать. Как показывает история, после закрытия одного рынка его место под солнцем занимают несколько конкурирующих, спеша удовлетворить спрос на незаконные товары, а правоохранители вновь начинают охоту.
Подписывайтесь на новости ForkLog в Telegram: ForkLog FEED — вся лента новостей, ForkLog — самые важные новости и опросы.