Byte/RE ИТ-издание

Теневые ресурсы интернета – исследование BI.ZONE

Как сообщила компания BI.ZONE, эксперты BI.ZONE Threat Intelligence и BI.ZONE Digital Risk Protection изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в телеграм-каналах с лета 2025 г. по лето 2026-го.

Теневой рынок продолжает переходить от разрозненных инструментов и отдельных услуг к комплексным решениям, которые закрывают сразу несколько задач злоумышленников. Продавцы все чаще предлагают готовые продукты и сервисы для проведения атак. Один из примеров такой трансформации – рынок корпоративных доступов. За год количество объявлений об их продаже выросло на 20%, а средняя стоимость увеличилась на величину до 15%, в зависимости от сегмента.

Изменился и формат предложений: вместо одного логина и пароля продавцы все чаще предлагают подробный профиль организации с указанием типа подключения, уровня прав, актуальности и подтвержденной работоспособности доступа, а также других характеристик. Такая информация позволяет покупателю заранее оценить потенциальную ценность доступа и выбрать подходящий сценарий его использования: кражу данных, перемещение по инфраструктуре, шифрование систем или дальнейшую перепродажу.

На фоне растущей конкуренции ключевыми факторами в борьбе за покупателей становятся способность обходить средства защиты и удобство интеграции с другими инструментами. Эксплоиты, первоначальные доступы, украденные базы данных и другие инструменты распространяются по тем же рыночным принципам. Такая экосистема снижает порог входа для начинающих атакующих и упрощает проведение атак для более опытных злоумышленников.

Исследование показало, что рынок становится более децентрализованным и менее прозрачным. Эксперты проанализировали более 500 площадок и закрытых каналов. Доля объявлений о продаже эксплоитов на теневых форумах снизилась с 18% в 2025 г. до 13% в 2026-м. Однако это связано не со снижением спроса, а со сменой каналов дистрибуции. После блокировки крупных форумов и телеграм-каналов участники рынка перешли на небольшие площадки, закрытые чаты, боты и приватные сделки.

Конкуренция на теневом рынке все чаще строится вокруг набора возможностей, а не отдельных инструментов. Вместо узкоспециализированного ПО злоумышленники продвигают многофункциональные решения, объединяющие удаленный доступ, скрытое управление, сбор данных и загрузку дополнительных модулей. Такие продукты продают как готовые решения, а покупатели ищут эту функциональность в одном пакете.

К примеру, в июле 2026 г. специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena запустила в своем телеграм-канале единую площадку для продажи программ-вымогателей, стилеров, эксплоитов и услуг по разработке вредоносного ПО под заказ. Собрать такой набор можно за 1,6 тыс. долл.

Утекшие данные становятся отправной точкой для новых атак. Злоумышленники объединяют похищенную информацию с данными из других источников, дополняют ее и используют повторно. Наибольшую ценность представляют учетные записи, токены, cookie-файлы и активные сессии: они позволяют получить доступ к корпоративным сервисам от имени легитимного пользователя. Типовой доступ к корпоративной инфраструктуре стоит 500–600 долл., тогда как доступ к доменной инфраструктуре или учетным записям с административными правами оценивается в 2–5 тыс. долл.

Эксперты BI.ZONE ожидают дальнейшего развития этих тенденций. Ранее в BI.ZONE отмечали, что блокировка крупных форумов и телеграм-каналов будет стимулировать злоумышленников искать альтернативные площадки для общения и продажи своих услуг.

Вам также могут понравиться