Threat Zone 2026: Обратная сторона

heading

Исследование теневых ресурсов как источника цифровых рисков для компаний в России и других странах СНГ

About visual

Об исследовании

Команды BI.ZONE Threat Intelligence и BI.ZONE Digital Risk Protection представляют исследование «Threat Zone 2026: обратная сторона».highlighted

Мы проанализировали более 35 000highlighted объявлений на теневых форумах, маркетплейсах и в закрытых каналах, чтобы понять, как меняется теневая экосистема киберпреступности.

Ниже — 10 ключевых трендов, которые помогут лучше понимать актуальные угрозы и принимать решения на опережение. Полное исследование доступно для бесплатного скачивания

01

Теневой рынок становится менее централизованным

Fact Card 1 Background
500+highlighted

форумов и закрытых чатов проанализировали эксперты

Закрытие крупных форумов и блокировка телеграм‑каналов не уничтожают рынок. Продавцы и покупатели переходят на небольшие площадки, в закрытые чаты, боты и приватные сделки

02

Стилеры остаются одним из главных источников сырых данных для утечек

Fact Card 2 Background
75 $highlighted

стартовая цена стилера

Логи часто продаются не как набор случайных файлов, а как отфильтрованный товар. Их сортируют по доменам, странам, типам сервисов и корпоративным адресам

03

Логи стилеров продолжают дорожать

Fact Card 3 Background
13%highlighted

составил рост стоимости свежих данных

Цена зависит не только от актуальности, но и от качества сортировки и проверки, а также эксклюзивности логов

250–300 $highlighted

средняя стоимость месячной подписки на облако логов

18%highlighted

доля предложений с данными российских пользователей

04

Предложение корпоративных доступов продолжает расти

Fact Card 4 Background
20%highlighted

увеличение доли корпоративных доступов, выставленных на продажу в 2026 году

Теперь их продают не просто в виде логина и пароля, а как готовый продукт со сведениями о компании, ее инфраструктуре и доступных системах

15%highlighted

составил рост средней стоимости

05

RAT доминируют на рынке вредоносного ПО

Fact Card 5 Background
~40%highlighted

классифицированных предложений ВПО связаны с RAT

Вокруг троянов удаленного доступа сформировалась зрелая экосистема со стандартным набором функций и разделением ролей между разработчиками и поставщиками трафика. Возможность арендовать готовый инструмент, а не разрабатывать его самостоятельно обеспечивает низкий порог входа

06

Ransomware‑экосистема значительно шире прямых предложений RaaS

Fact Card 6 Background
1,3%highlighted

публикаций напрямую упоминают программы-вымогатели

Значительная часть рынка скрыта в смежных сегментах — продаже корпоративных доступов и публикации утечек

~90%highlighted

размещенных на одной из площадок утечек стали результатом ransomware‑атак (по оценке администрации площадки)

07

ClickFix превращается в готовый сервис доставки ВПО

Fact Card 7 Background
150 $highlighted

стоит готовый ClickFix‑лендинг

Покупателю предлагают шаблоны, имитирующие страницы проверки пользователя, онлайн‑документы и популярные корпоративные сервисы, которые заставляют жертву самостоятельно запустить вредоносный скрипт. Продавец создает фишинговую страницу и механику обмана, а покупателю остается выбрать доставляемое ВПО

08

Уязвимости все чаще эксплуатируются в атаках

Fact Card 1 Background
30%highlighted

составил рост доли атак с эксплуатацией уязвимостей

9%highlighted

доля атак для получения первоначального доступа с эксплуатацией уязвимостей (в 2026 году против 7% годом ранее)

Готовые наборы с эксплоитом, списком целей, чекером и инструкциями делают такие атаки доступными даже для операторов без навыков разработки

09

Вредоносное ПО становится многофункциональным

Fact Card 9 Background
до 38%highlighted

снизилась доля объявлений о продаже ВПО

Это не обязательно означает сокращение рынка: отдельные инструменты объединяются в комплексные решения. Базовой конфигурацией становится связка RAT, HVNC и стилера, дополненная кейлоггером, клиппером или загрузчиком

10

Основной интерес к ИИ связан с обходом ограничений

Fact Card 10 Background
77%highlighted

обсуждений ИИ посвящены обходу ограничений публичных моделей

22%highlighted

публикаций связаны с моделями без цензуры

1%highlighted

публикаций связан с конкретным применением ИИ в атаках

Однако даже эта небольшая доля охватывает практически весь цикл: от разведки и разработки ВПО до агентных платформ и комплексной автоматизации

Сегодня это объявления на теневых форумах. Завтра — реальные атаки

Теневые ресурсы — место, где новые инструменты, техники и бизнес‑модели появляются до того, как начинают массово использоваться в атаках. Анализируя эти изменения, можно заранее увидеть, какие угрозы будут актуальны завтра, какие подходы злоумышленников становятся новым стандартом и какие меры защиты требуют пересмотра.

Полная версия исследования содержит более 20 трендов, примеры объявлений с описанием вредоносного ПО, утечек, эксплоитов и других инструментов в арсенале злоумышленников. К этим данным прилагаются рекомендации экспертов, помогающие выстроить защиту компании от этих угроз

From visual
Form sticker Form highlighted

Как получить исследование

Подпишитесь на новости киберразведки, чтобы скачать «Threat Zone 2026: обратная сторона»