Исследование теневых ресурсов как источника цифровых рисков для компаний в России и других странах СНГ
Об исследовании
Команды BI.ZONE Threat Intelligence
и BI.ZONE Digital Risk Protection
представляют исследование
«Threat Zone 2026: обратная сторона».
Мы проанализировали более
35 000 объявлений на теневых форумах, маркетплейсах и в закрытых каналах, чтобы понять, как меняется теневая экосистема киберпреступности.
Ниже — 10 ключевых трендов, которые помогут лучше понимать актуальные угрозы и принимать решения на опережение. Полное исследование доступно для бесплатного скачивания
Теневой рынок становится менее централизованным
форумов и закрытых чатов проанализировали эксперты
Закрытие крупных форумов и блокировка телеграм‑каналов не уничтожают рынок. Продавцы и покупатели переходят на небольшие площадки, в закрытые чаты, боты и приватные сделки
Стилеры остаются одним из главных источников сырых данных для утечек
стартовая цена стилера
Логи часто продаются не как набор случайных файлов, а как отфильтрованный товар. Их сортируют по доменам, странам, типам сервисов и корпоративным адресам
Логи стилеров продолжают дорожать
составил рост стоимости свежих данных
Цена зависит не только от актуальности, но и от качества сортировки и проверки, а также эксклюзивности логов
средняя стоимость месячной подписки на облако логов
доля предложений с данными российских пользователей
Предложение корпоративных доступов продолжает расти
увеличение доли корпоративных доступов, выставленных на продажу в 2026 году
Теперь их продают не просто в виде логина и пароля, а как готовый продукт со сведениями о компании, ее инфраструктуре и доступных системах
составил рост средней стоимости
RAT доминируют на рынке вредоносного ПО
классифицированных предложений ВПО связаны с RAT
Вокруг троянов удаленного доступа сформировалась зрелая экосистема со стандартным набором функций и разделением ролей между разработчиками и поставщиками трафика. Возможность арендовать готовый инструмент, а не разрабатывать его самостоятельно обеспечивает низкий порог входа
Ransomware‑экосистема значительно шире прямых предложений RaaS
публикаций напрямую упоминают программы-вымогатели
Значительная часть рынка скрыта в смежных сегментах — продаже корпоративных доступов и публикации утечек
размещенных на одной из площадок утечек стали результатом ransomware‑атак (по оценке администрации площадки)
ClickFix превращается в готовый сервис доставки ВПО
стоит готовый ClickFix‑лендинг
Покупателю предлагают шаблоны, имитирующие страницы проверки пользователя, онлайн‑документы и популярные корпоративные сервисы, которые заставляют жертву самостоятельно запустить вредоносный скрипт. Продавец создает фишинговую страницу и механику обмана, а покупателю остается выбрать доставляемое ВПО
Уязвимости все чаще эксплуатируются в атаках
составил рост доли атак с эксплуатацией уязвимостей
доля атак для получения первоначального доступа с эксплуатацией уязвимостей (в 2026 году против 7% годом ранее)
Готовые наборы с эксплоитом, списком целей, чекером и инструкциями делают такие атаки доступными даже для операторов без навыков разработки
Вредоносное ПО становится многофункциональным
снизилась доля объявлений о продаже ВПО
Это не обязательно означает сокращение рынка: отдельные инструменты объединяются в комплексные решения. Базовой конфигурацией становится связка RAT, HVNC и стилера, дополненная кейлоггером, клиппером или загрузчиком
Основной интерес к ИИ связан с обходом ограничений
обсуждений ИИ посвящены обходу ограничений публичных моделей
публикаций связаны с моделями без цензуры
публикаций связан с конкретным применением ИИ в атаках
Однако даже эта небольшая доля охватывает практически весь цикл: от разведки и разработки ВПО до агентных платформ и комплексной автоматизации
Сегодня это объявления на теневых форумах. Завтра — реальные атаки
Теневые ресурсы — место, где новые инструменты, техники и бизнес‑модели появляются до того, как начинают массово использоваться в атаках. Анализируя эти изменения, можно заранее увидеть, какие угрозы будут актуальны завтра, какие подходы злоумышленников становятся новым стандартом и какие меры защиты требуют пересмотра.
Полная версия исследования содержит более 20 трендов, примеры объявлений с описанием вредоносного ПО, утечек, эксплоитов и других инструментов в арсенале злоумышленников. К этим данным прилагаются рекомендации экспертов, помогающие выстроить защиту компании от этих угроз
Как получить исследование
Подпишитесь на новости киберразведки, чтобы скачать «Threat Zone 2026: обратная сторона»