В мире киберпреступности хакерские форумы часто кажутся их пользователям надежным убежищем. Однако, как показывает практика, эти площадки сами по себе зачастую являются источником критических утечек. Объектом подобного исследования недавно стал Darkforums — активно развивающаяся, но крайне уязвимая площадка.
Исследование Darkforums было построено по классической методологии, от общего к частному. Каждый этап приносил новые данные, которые, как кусочки пазла, в конечном итоге сложились в целостную картину.
1️⃣ Разведка инфраструктуры. Простой поиск в Shodan и аналогах, таких как Fofa, выводит на европейский IP-адрес 193.124.205.19, связанный с форумом. Анализ открытых портов показал не просто их наличие, а настоящую дыру в безопасности: порт 4444 был открыт и предоставлял прямой доступ к веб-интерфейсу платформы, минуя доменное имя. Дополнительный анализ поддоменов (таких как df.kiwi и df.hn) выявил фрагментированную и, возможно, ранее подвергавшуюся цензуре инфраструктуру.
2️⃣ Анализ программной платформы. Использование форумом программной платформы MyBB стало его ахиллесовой пятой — это очень старая технология с историей критических уязвимостей. Она уже показала свою дырявость в расследовании BreachForums. Тот факт, что Darkforums построен на уязвимой и устаревшей базе, ставит под угрозу не только саму платформу, но и тысячи ее пользователей-хакеров, чьи данные могут быть раскрыты в любой момент.
3️⃣ Идентификация администраторов. Стандартная для OSINT методика перебора параметров (uid) в ссылке https://darkforums.st/member.php?action=profile&uid=1 позволила составить список первых и, следовательно, наиболее привилегированных пользователей. Под uid=1 значился пользователь "Люцифер", владелец домена lucifer.sh. Параллельно, анализ данных WHOIS и утекших записей позволил идентифицировать другого ключевого участника — Бобби Банджармахора, 27-летнего жителя Индонезии. Его цифровой след вел на YouTube, SoundCloud и GitHub, где он публиковал свои проекты. Его реальная личность была установлена путем связывания регистрационных данных домена, включая электронную почту bobby@fiery.me и индонезийский номер телефона, с его открытыми профилями.
4️⃣ Установление связей и новых проектов. Анализ активности "Люцифера" на других площадках (XenForo, Nullforums) показал, что он активно искал помощников для развития своего форума. Это указывает на амбиции по масштабированию преступной деятельности. Более того, было установлено, что "Люцифер" является суперпользователем не только Darkforums, но и стоит за новым проектом Agencyint — сервисом по продаже информации и утечке данных, что говорит о диверсификации его криминального бизнеса.