Emoji jako szyfr: jak cyberprzestępcy ukrywają się na Telegramie i Discordzie

Emoji jako szyfr: jak cyberprzestępcy ukrywają się na Telegramie i Discordzie

Raport Flashpoint: klucz, worek pieniędzy i flagi jako język handlu wykradzionymi danymi

Klucz, worek pieniędzy, flaga kraju. W zwykłej rozmowie to niewinne emoji. Na kanałach Telegrama i Discorda, gdzie handluje się wykradzionymi danymi, te same symbole znaczą „mam dostęp do kont”, „wypłata potwierdzona” i „cel ataku”. Firma Flashpoint, zajmująca się analizą zagrożeń, opisała, jak przestępcy zrobili z emoji własny szyfr.

Od forów w dark webie do szybkich czatów

Jeszcze kilka lat temu cyberprzestępcy komunikowali się głównie na zamkniętych forach w dark webie, z wątkami, regulaminami i rangami użytkowników. Dziś coraz więcej tej aktywności przeniosło się na Telegram i Discord. Yagub Rahimov z Polygraf AI opisuje te platformy jako szyfrowane, szybkie i ulotne kanały o globalnym zasięgu i minimalnej moderacji, czyli coś, czego przestępcy wcześniej nie mieli. Tradycyjny monitoring, zbudowany pod uporządkowane fora, w takim środowisku przestaje działać.

Ensar Seker z SOCRadar porównuje dzisiejsze grupy do zwinnych zespołów projektowych. Emoji są dla nich naturalnym narzędziem: lekkie, niezależne od języka i od razu rozpoznawalne w międzynarodowym gronie. Uczestnicy z różnych krajów nie muszą znać wspólnego języka, żeby zrozumieć, co oznacza konkretny symbol.

Emoji jako warstwa sygnałów

Alanah Crocker z Flashpoint wyjaśnia, że w nielegalnych społecznościach emoji tworzą spójną warstwę sygnałów obok tekstu. Oznaczają dostęp, monetyzację, cel i sukces operacji, a robią to szybko, powtarzalnie i ponad barierami językowymi.

Przykłady podawane przez ekspertów:

  • klucz: wykradzione dane logowania,
  • worek pieniędzy: potwierdzenie wypłaty,
  • flagi państw: kraj, w którym są cele,
  • karta płatnicza: dane kart na sprzedaż, często w połączeniu ze slangiem w kilku językach.

Seker dodaje, że w ruchliwych grupach na Telegramie konkretne emoji działają jak tagi. Oddzielają rozmowy o złośliwym oprogramowaniu od wycieków danych, ofert dostępu do sieci firmowych czy oszustw finansowych. Uczestnicy filtrują w ten sposób treści bez żadnej formalnej struktury.

Dlaczego emoji oszukują systemy wykrywania

Większość narzędzi monitorujących szuka słów kluczowych i wzorców tekstowych. Wystarczy zastąpić słowo „karta” emoji karty, a filtr oparty na wyrażeniach regularnych nie widzi niczego podejrzanego. Rahimov nazywa emoji kodowaniem o niskiej entropii, które ukrywa się na widoku: często nikt nie pomyślałby, że symbol w ogóle coś znaczy.

Karen Walsh z Allegro Solutions przypomina, że przestępcy to też ludzie i używają emoji tak samo jak wszyscy. Podaje przykład z legalnego świata: na TikToku użytkownicy omijali filtry słów kluczowych, używając emoji arbuza, który ma kolory flagi palestyńskiej. Najpierw rozumieli to nieliczni, potem symbol stał się powszechny. Przestępcy robią dokładnie to samo, a przy okazji budują poczucie przynależności do grupy „wtajemniczonych”.

Jest też powód czysto praktyczny. Ludzie w internecie skanują tekst zamiast go czytać. Kolorowe symbole pozwalają w gąszczu wiadomości od razu wyłapać to, co ważne.

Kiedy emoji stają się poleceniami dla malware

Najbardziej dosłowny przykład to kampania DISGOMOJI, przypisywana grupie APT powiązanej z Pakistanem. Złośliwe oprogramowanie sterowane było przez Discorda, a polecenia wysyłano właśnie jako emoji. Według Rahimova emoji aparatu fotograficznego oznaczało zrobienie zrzutu ekranu, ogień wysłanie plików do atakujących, a czaszka zakończenie procesów. Jak podkreśla, to nie był slang, tylko prosty protokół komunikacyjny.

Ten sam symbol, różne znaczenia

Dla obrońców największym problemem jest wieloznaczność. Mark Odom z Black Duck Software zauważa, że emoji klucza w jednej rozmowie oznacza po prostu zgubione klucze do domu, a w innej listę wykradzionych haseł. A jeśli jeden obrazek jest wart tysiąca słów, to ile słów kryje ciąg kilku emoji? Utrudnia to nie tylko wyszukiwanie takich rozmów, ale także udowodnienie przed sądem, jaka była intencja autora.

Odom ostrzega, że same emoji nie wystarczą do wiarygodnego wyszukiwania przestępców w ogromnych zbiorach danych. Pomaga dopiero kontekst, na przykład słowo „sprzedam” postawione przed symbolem.

„Dialekty emoji” jako ślad przestępców

Ta sama cecha może jednak działać na korzyść obrońców. Seker zauważa, że konkretne grupy z czasem wyrabiają sobie stałe „dialekty emoji”. Analitycy mogą je śledzić jako element odcisku behawioralnego: łączyć aktywność na różnych platformach, przypisywać kampanie i rozpoznawać powracających sprawców nawet wtedy, gdy zmieniają pseudonimy i infrastrukturę. Rahimov podsumowuje to tak: pseudonimy się zmieniają, zachowania zostają.

Według Sekera używanie emoji to objaw profesjonalizacji cyberprzestępczości. Przestępcy optymalizują komunikację pod kątem wydajności i skali tak samo jak legalne firmy. Emoji przestały być ciekawostką i stały się częścią ich języka operacyjnego.

Emoji i Unicode w atakach na zwykłych użytkowników

Raport Flashpoint dotyczy komunikacji między przestępcami, ale te same właściwości emoji i znaków Unicode wykorzystuje się w atakach na zwykłych ludzi.

Omijanie filtrów antyspamowych

Filtr szukający słów „wygrana”, „przelew” czy „dopłata” nie zareaguje na wiadomość, w której część liter zastąpiono symbolami, emoji albo znakami z innych alfabetów, które wyglądają identycznie. Cyrylickie „а” i łacińskie „a” na ekranie są nie do odróżnienia, ale dla komputera to zupełnie inne znaki. Podobnie działają niewidoczne znaki o zerowej szerokości, wstawiane w środek słów, żeby rozbić ich dopasowanie.

Domeny łudząco podobne do prawdziwych

Ten sam trik dotyczy adresów stron. Domena zapisana częściowo cyrylicą może wyglądać jak adres banku, a przeglądarka technicznie przechowuje ją w formie zaczynającej się od xn-- (tzw. punycode). Nowoczesne przeglądarki często pokazują tę formę zamiast mylącej nazwy, ale nie we wszystkich przypadkach. Istnieją też domeny z emoji w nazwie, dostępne w niektórych krajowych końcówkach. Wyglądają niewinnie i trudno je przepisać ręcznie, co utrudnia ich sprawdzenie.

Przyciąganie uwagi

Emoji w temacie maila lub SMS-a podnoszą szansę, że wiadomość zostanie otwarta. Oszuści wiedzą to tak samo dobrze jak marketingowcy. Ikonka paczki, ostrzeżenia czy prezentu w wiadomości o „wstrzymanej przesyłce” to klasyka phishingu.

Jak platformy próbują sobie z tym radzić

Skuteczne systemy moderacji nie polegają już na samych listach słów. Najpierw normalizują tekst: zamieniają podobne znaki z różnych alfabetów na jedną formę, usuwają niewidoczne znaki i tłumaczą emoji na ich opisowe nazwy. Dopiero potem analizują treść, coraz częściej modelami uczenia maszynowego, które biorą pod uwagę kontekst całej rozmowy, a nie pojedyncze słowa. To jednak wyścig zbrojeń: gdy jeden symbol trafia na listę obserwowanych, grupy przestępcze przechodzą na inny.

Co to oznacza dla zwykłego użytkownika

Na co dzień nie musisz się bać emoji w wiadomościach od znajomych. Warto jednak pamiętać o dwóch rzeczach. Po pierwsze, oferty „tanich kont”, „dostępów” czy „kart” na Telegramie, oznaczone takimi symbolami, to rynek wykradzionych danych, a nie okazje. Po drugie, jeśli moderujesz społeczność albo prowadzisz firmowy kanał, same filtry słów nie wystarczą do wyłapania nadużyć. Jeśli potrzebujesz sprawdzić, jaki kod Unicode kryje się za danym symbolem, użyj naszego konwertera emoji na Unicode.

Najczęściej zadawane pytania

Czy wiadomość z emoji może zainfekować telefon?

Samo emoji nie jest złośliwym programem. W przeszłości zdarzały się błędy, w których specjalnie spreparowany ciąg znaków Unicode zawieszał aplikacje do obsługi wiadomości, ale producenci szybko je łatali. Prawdziwe zagrożenie to link lub załącznik, do którego emoji ma cię zachęcić.

Jak sprawdzić, czy link nie zawiera podmienionych liter?

Skopiuj adres i wklej go do notatnika lub narzędzia sprawdzającego. Forma zaczynająca się od xn-- oznacza, że w nazwie są znaki spoza podstawowego alfabetu łacińskiego. Możesz też użyć naszego narzędzia do sprawdzania phishingu w URL.

Czy powinienem unikać emoji w wiadomościach?

Nie. Emoji to normalna część komunikacji i większość z nich nie ma żadnego ukrytego znaczenia. Ostrożność jest potrzebna wobec wiadomości od nieznanych nadawców, które emoji i pośpiechem próbują skłonić cię do kliknięcia.

Źródło: John P. Mello Jr., „Hackers Are Using Emojis to Hide in Plain Sight”, TechNewsWorld, 15 kwietnia 2026. Badanie: Flashpoint.

Zainstaluj Webp.pl Miej narzędzia we własnej kieszeni!