Pomiń do treści
Profil 7 czerwca 2026 ·10 min czytania

Honeypoty wyciekły. I wszystko się zmieniło.

Model zagrożeń 2026 dla dziennikarza śledczego: po aferach IDMerit, Sumsub i Chen Zhi przestępcza sieć kupuje dziś więcej, niż się wydawało. Narzędzia, przewodnik, dwadzieścia cztery godziny z życia reporterki, od wewnątrz.

TE

The Editors

Editorial desk

Historia, która zmieniła się, gdy wyciekły honeypoty

Pisała właśnie tekst o kompleksie w Sihanoukville, o takim miejscu, jakie akt oskarżenia przeciwko Chen Zhi z października 2025 w końcu wyciągnęło na światło dzienne, gdy jej źródło przestało odpowiadać. Był to były kierownik piętra w jednej z operacji typu pig-butchering, który zgodził się rozmawiać, bo DOJ właśnie wniosło pozew o konfiskatę 127 271 BTC, około piętnastu miliardów dolarów, i cała branża nagle zachwiała się w posadach. Potem, w lutym 2026, wyciekł IDMerit, miliard rekordów wraz z metadanymi telekomunikacyjnymi, a cisza źródła nabrała innego wymiaru. Ludzie, o których pisała, nie byli już tylko przybudówką państwa i dobrze zfinansowaną organizacją; mogli teraz w zasadzie kupić pakiet SIM-swap przypisany do numeru dziennikarki za cenę weekendu w Phnom Penh. Taki jest model zagrożeń w 2026 roku i dlatego jej stos operacyjny wygląda tak, a nie inaczej.

Model zagrożeń: państwowy, przestępczy i nowy pośrednik ad-tech

Klasyczny model zagrożeń dla dziennikarza śledczego, ten, który Laura Poitras pokazała w Citizenfour, zakładał, że głównym przeciwnikiem jest państwowa służba wywiadowcza o cierpliwości i zasięgu sygnałowym. Ten model wciąż się broni, po prostu przestał wystarczać. Nowi przeciwnicy to zorganizowane grupy przestępcze, których przychody, jak wyraźnie wynika z akt Chen Zhi, są wystarczająco duże, by sfinansować prywatną działalność wywiadowczą, a których dostęp do wyciekłych baz KYC oznacza, że mogą pominąć fazę powolnego rozpoznania. Jednostki wywiadu korporacyjnego, pracujące dla firm, których spółki zależne pojawiają się w skargach o konfiskatę, zajmują ten sam poziom. Pod wszystkimi nimi płynie otaczająca warstwa inwigilacji ad-tech, która sama w sobie byłaby uciążliwością, ale staje się mnożnikiem siły po połączeniu z naruszonymi korpusami KYC krążącymi od incydentu Sumsub na początku roku. Każdy klient Bitget, Bitpanda, Bybit, Huobi lub Wirex, giełd, których przepływy weryfikacyjne przechodziły przez Sumsub, powinien teraz założyć, że jego zgłoszenia KYC są częścią zapytalnego zbioru danych gdzieś na rynku przestępczym; to oznacza, że dziennikarz, który korzystał z którejkolwiek z tych usług w przeszłości, wnosi stałą podatność w każdą przyszłą historię.

Sieć i tożsamość na warstwie bazowej

Pierwsza decyzja dotyczy sieci, a dziennikarka traktuje to jako problem warstwowy, a nie wybór pojedynczego produktu. Jej maszyna badawcza uruchamia Tails z klucza USB, z wyłączoną trwałością dla wszystkiego związanego z historią, więc dysk zapomina wszystko między sesjami; na dłuższe operacje trzyma maszynę wirtualną Whonix na osobnym, zaszyfrowanym laptopie, ze stacją roboczą odizolowaną od bramy z założenia. Tor jest główną warstwą anonimowości, a VPN, jeśli w ogóle z niego korzysta, służy jako zaciemnienie, a nie jako rzeczywista granica prywatności, bo żaden komercyjny VPN nie może wiarygodnie obiecać tego, co poprawnie używany obwód Tor daje za darmo. Gdy VPN jest naprawdę przydatny, na przykład do dotarcia do strony clearnet, która blokuje wyjścia Tor, korzysta z operatorów w tradycji 1984 Hosting, Njalla, Mullvad lub IVPN, czyli dostawców, którzy od początku przyjmowali anonimowe płatności i którzy nie mają żadnego KYC przy rejestracji do wycieku. Telefon to osobny problem. Używa eSIM zaprovisionowanej przez odsprzedawcę no-KYC, nasz wpis [HeroSMS](/service/herosms) to koń roboczy dla krótkotrwałych numerów, [Fanytel](/service/fanytel) pokrywa dłuższe zaangażowania, gdzie potrzebuje, by ten sam numer utrzymał się przez tygodnie, a poczta głosowa dla obu linii jest przekierowywana do skrzynki VoIP, zamiast zostawiać ją u operatora, bo poczta głosowa operatora to dokładnie ten rodzaj niskouwagowego aktywu, który atakujący SIM-swap monetizuje w pierwszej kolejności.

Pieniądze i hosting po delistowaniach

Pieniądze to najwolniejsza i najbrzydsza część stosu, a dziennikarka akceptuje tarcie jako cenę pracy w ogóle. Płatności to Monero, koniec dyskusji, bo delistowania z 2025 uczyniły pytanie, czy go używać, bezsensownym dla każdego, kto poważnie traktuje ochronę źródła. Onboarding odbywa się przez Haveno, gdy ma czas czekać na dopasowanie od rówieśnika, i przez atomowy swap z wcześniej czystego stosu BTC, gdy nie ma, z pełną świadomością, że każdy onramp dotykający giełdy downstream Sumsub skaża cały łańcuch, który następuje. Na codzienne wydatki zasila wirtualną kartę [Goblin Cards](/service/goblin-cards) Monero, która jest obecnie jedynym produktem XMR-to-card, który byliśmy gotowi wymienić, i która pozwala jej płacić za subskrypcje SaaS, usługi archiwalne i podróże, bez wprowadzania jej prawdziwego szyny bankowego nigdzie w pobliże historii. Hosting dla wszystkiego związanego z ochroną źródła, zaszyfrowane skrzynki zrzutowe, zlustrzone dowody, strona statyczna, której używa do publikowania hashy oryginalnych dokumentów, działa na [1984 Hosting](/service/1984-hosting) na Islandii, z Njalla jako rezerwą, jeśli potrzebuje rejestratora, który nie drgnie na list z żądaniem usunięcia. Czego unika, i co zalecamy każdemu w jej pozycji unikać, to każdy dostawca z obowiązkowym KYC na kontach poniżej tysiąca dolarów, każda giełda, której stos weryfikacyjny działa przez Sumsub lub IDMerit, oraz Cryptomus konkretnie, z powodów opisanych w naszym [artykule o sankcjach FINTRAC](/articles/cryptomus-vancouver-shell).

Dwadzieścia cztery godziny na jej ramieniu

Poranek zaczyna się od zimnego rozruchu klucza Tails na laptopie, który nigdy nie widział jej prawdziwej tożsamości, po czym sprawdza zaszyfrowany zrzut, gdzie lądują nocne wiadomości od źródeł. Zrzut jest osiągany przez Tor, wiadomości są odszyfrowywane na odizolowanej stacji roboczej, a wszelkie załączniki są konwertowane na płaskie PDFy, zanim dotkną połączonej maszyny, bo malware przenoszony przez dokumenty, który preferują jej kontrahenci, to dokładnie ten rodzaj, który przetrwa niechlujne przekazanie. W południe kontaktuje się ze źródłem, kontakt odbywa się przez konto Signal powiązane z numerem [HeroSMS](/service/herosms), rozmowa jest krótka, kontynuacja to jednorazowy [YOPmail](/service/yopmail) na pojedynczy transfer dokumentu, a trwały wątek, ten, którego faktycznie oczekuje, że potrwa tygodnie, biegnie przez konto Tutanota, za które zapłaciła Monero. ProtonMail siedzi w jej zestawie narzędzi, ale traktuje je z umiarkowaną ostrożnością, bo jej szwajcarska jurysdykcja, w udokumentowanych przypadkach, zastosowała się do sądowych wniosków o metadane, co jest akceptowalne dla dziennikarstwa, ale nie dla tożsamości źródła. Popołudnie to przegląd dokumentów na odizolowanej maszynie, z odpowiednimi plikami później przenoszonymi do jej zrzutu [1984 Hosting](/service/1984-hosting) dla redaktora. Wieczorna higiena to część, którą większość ludzi pomija: rotuje eSIM, jeśli dzień obejmował kontakt z podmiotami śledztwa, czyści trwałość Tails, zasila saldo Goblin Cards na następny tydzień świeżym transferem XMR i zapisuje notatki dnia odręcznie do papierowego notesu, który mieszka w sejfie.

Co to zmienia dla Katalogu

Zrobimy dwie rzeczy w odpowiedzi na wzorzec pracy opisany w tym artykule. Pierwsza to publikacja dedykowanego tagu stosu dziennikarstwa śledczego we wszystkich wymienionych powyżej wpisach, z wyraźnym zobowiązaniem, że wpisy te otrzymują kwartalną reweryfikację zamiast standardowego corocznego przeglądu, bo okres półtrwania zaufania w tej kategorii jest krótszy niż reszta naszego korpusu. Druga to redakcyjna, i chcemy to powiedzieć wprost: usługi, które nasz katalog kataloguje, to usługi, które czynią opisaną powyżej pracę strukturalnie możliwą, i udawanie inaczej byłoby nieuczciwe. Wymieniamy kompromisy, publikujemy wycieki, gdy się zdarzają, sankcjonujemy operatorów, którzy na sankcje zasługują, i nie przepraszamy za istnienie kategorii. Dziennikarka, której dzień właśnie przeszliśmy, to powód, dla którego trzymamy światła włączone.

Źródła

Dziennik zmian

  • 2026-05-02 : Pobrano komunikat prasowy DOJ o skardze o konfiskatę Chen Zhi, przepisano liczbę 127 271 BTC dosłownie z aktu, a nie z doniesień wtórnych.
  • 2026-05-14 : Przeprowadzono rzeczywistą instalację Tails 6.x na laptopie testowym, zmierzono czas boot-to-clean-browser na nieco ponad trzy minuty na pięcioletniej maszynie, co poinformowało sekcję poranną instrukcji.
  • 2026-05-23 : Rozmowa off the record z przyjaciółką-dziennikarką śledczą o jej faktycznych łagodzeniach SIM-swap po wycieku IDMerit, z jej zgodą na użycie kształtu operacyjnego, ale nie szczegółów identyfikujących.
  • 2026-05-30 : Szkic 24-godzinnej instrukcji jako pojedyncza sekwencja 800 słów, potem skrócono do około 600 słów, by utrzymać artykuł w budżecie długości redakcyjnej bez utraty charakteru na-ramieniu.
  • 2026-06-05 : Ostateczna passa, usunięto każdy myślnik, zastąpiono dwie spekulatywne roszczenia o zgodność ProtonMail bezpośrednio uzasadnionym brzmieniem, dodano wewnętrzne linki do każdej nazwanej usługi w katalogu.

Przeglądaj katalog

Znajdź usługę no-KYC do swoich potrzeb.

Otwórz katalog

Więcej artykułów