Когда форум подвергается рейду правоохранительных органов, у сообщества есть шанс уцелеть при условии готовности инфраструктуры. В идеале администраторы заранее продумывают план на этот случай: как только пропадает основной домен, они включают зеркальный сервер, чтобы аудитория могла переместиться. Например, в случае XSS в день ареста одного из администраторов в июле 2025 года основной clearnet-домен (xss.is) стал показывать страницу уведомления о блокировке ресурса. Однако сайт в Tor-сети еще работал некоторое время, хотя и подвергся мощной DDoS-атаке. Это дало администрации форума время сообщить на самом форуме и в Telegram о дальнейших шагах. Буквально через сутки они запустили новый onion-домен и объявили о нем пользователям. Параллельно были зарегистрированы и альтернативные clearnet-домены (xss.pro и другие). Такой маневр — классический пример миграции: сообщество перегруппировалось на запасной площадке. Конечно, часть пользователей потерялась, но ядро сохранилось. В этом помогают зеркала, бэкапы базы (чтобы не потерять учетные записи, данные о репутации) и внешние каналы связи. Иногда новый форум даже носит имя предшественника («версия 2.0»), чтобы связь была очевидна. Однако зачастую возникают споры о «легитимности» форума-преемника: вдруг его создали спецслужбы, чтобы заманить пользователей в ловушку? Такой спор был вокруг возрождения XSS: часть модераторов не поверила новому администратору и провозгласила, что XSS теперь под контролем полиции. Они предпочли разделить сообщество и открыть свой форум DamageLib. То есть бывает и так: после удара образуется несколько осколков, и каждый претендует на право быть «тем самым продолжением». В итоге выживает сильнейший (или оба форума находят свою аудиторию).
При этом сами связи между участниками никуда не исчезают, и они возрождают площадки в новых местах, продолжая киберпреступную деятельность. Как отмечалось, резервные каналы — Telegram, Jabber, Discord — это один из столпов. Некоторые сообщества идут дальше: вшивают в правила или в клиент форума инструкции на случай рейдов или закрытия. К примеру, могут всем новым пользователям выдавать PGP-шифрованное сообщение с адресами onion-зеркал и контактами администраторов вне форума — куда обращаться, если форум офлайн. Или на самом сайте в незаметном месте публикуется хеш-фраза, по которой потом можно анонсировать новый форум (администратор на другой платформе публикует фразу, подходящую под этот хеш, доказывая преемственность). Такие методы аутентификации позволяют верифицировать новый форум после «падения» старого, чтобы основная часть сообщества не исчезла. Большинство форумов планируют, что делать при блокировке — вплоть до того, что держат на другом континенте резервный сервер с актуальной копией базы, готовый «подняться» под новым именем через час после обыска основного дата-центра.
Интересная тенденция — появление форумов, которые заведомо не рассчитывают на долгий срок жизни. Они работают некоторое время, потом самостоятельно закрываются или уходят в тень, а спустя еще время могут запуститься под новой маркой, взяв избранных участников с собой в новый проект. Пока форум молод, правоохранители не успевают глубоко внедриться, технические слабости не успели проявиться, администраторы не успевают оставить следы. Как только площадка достигает определенного размера или узнаваемости — операторы ее сворачивают, очищают следы и исчезают с деньгами, которые на данный момент находятся в системе гаранта. Киберпреступники, которые решили купить какие-то данные или арендовать ВПО могут остаться без денег и без услуги или данных, продавцы без оплаты за свои действия. Иногда это может быть экзит-скам10, но не всегда мотив — обман ради денег. Затем, через несколько месяцев, та же команда может открыть новый форум и пригласить старых проверенных членов сообщества: фактически это реинкарнация. Пример: немецкоязычный Deutschland im Deep Web и Germania. Форумы приходят и уходят, а на деле одно сообщество может мигрировать по кругу... Такой жизненный цикл затрудняет долгосрочное наблюдение за киберпреступниками, но имеет для них и минусы: нет времени, чтобы заработать репутацию, сложнее привлекать новых клиентов — поэтому данная модель пока не является массовой.
В итоге, проведя анализ технических и экономических особенностей дарквеб-форумов, можно сказать, что устойчивость форума напрямую зависит от степени развития технических, экономических мер, от социального доверия — и некоторой доли удачи. Даже самые защищенные площадки могут пасть жертвой обычной ошибки или инсайда. Пример администратора Silk Road не единственный. Например, части финансовой и организационной структуры форума AlphaBay, RaidForums и HansaMarket оказались связаны с реальными сервисами и персональными действиями администраторов, которые имели достаточное количество цифровых следов в публичной части интернета. Повторное использование ников, фраз, привычек, связь анонимной инфраструктуры с неанонимными сервисами, финансовые операции, которые можно отследить и определить личность, а также избыточная публичность и самоуверенность приводили к деанонимизации и закрытию форумов.
Однако на месте заблокированных форумов неизменно появляются новые. После каждого громкого закрытия пользователи рассредотачиваются, часть уходит на конкурирующие форумы, часть создает что-то новое. Таким образом, дарквеб-форумы постоянно самовоспроизводятся. Экосистема форумов функционирует как эволюционная система: слабые или неосторожные не существуют долго, а на их опыте растут более сильные форумы. Адаптация идет как в плане технологий (шифрование, распределение, бэкапы), так и в стратегии (закрытость, миграции, коллаборации с другими платформами). Можно ожидать, что и в дальнейшем форумы будут придумывать новые способы защититься и выжить, а правоохранители и специалисты по ИБ — новые способы вычислить и закрыть их. Хотя уже сейчас очевидно, что подпольные сообщества стали профессиональнее и организованнее, чем 10–15 лет назад. Самые закрытые из них могут превосходить по уровню безопасности многие продвинутые легальные сервисы. Тем не менее, как показывает история, идеальной защиты не существует: человеческий фактор и активная деятельность по противодействию киберпреступности со стороны правоохранительных органов могут погубить даже легендарный форум.