В даркнете снизилась доля объявлений о продаже ВПО

В даркнете снизилась доля объявлений о продаже ВПО

При этом растет популярность универсальных инструментов, которые объединяют в себе сразу несколько функций
14 августа 2026 г.

Большинство объявлений на теневых ресурсах по‑прежнему связаны с продажей ВПО, однако их доля заметно сократилась: с 46% в 2025 году до 38% в 2026‑м. Такая динамика может быть связана с тем, что рынок движется от монофункциональных инструментов (например, нацеленных исключительно на кражу данных) к составным решениям.

По данным готовящегося исследования «Threat Zone 2026: обратная сторона», на теневых ресурсах становится все больше комплексных инструментов, которые объединяют удаленный доступ, скрытое управление, сбор данных и загрузку дополнительных модулей. Продавцы позиционируют такие продукты как готовые комплексные решения, а покупатели запрашивают аналогичную функциональность в едином пакете.
Олег Скулкин
Руководитель BI.ZONE Threat Intelligence

Исследование «Threat Zone 2026: обратная сторона» будет представлено 21 августа в 10:00 на конференции OFFZONE 2026.

Базовой конфигурацией становится связка в одном продукте RAT (троян удаленного доступа, позволяющий злоумышленнику выполнять команды на устройстве жертвы), HVNC (модуль скрытой виртуализации, чтобы удаленное управление оставалось незамеченным) и стилера (программа для кражи данных). Это сочетание нередко дополняют клиппер, подменяющий данные в буфере обмена, кейлоггер, фиксирующий нажатия клавиш, или встроенный загрузчик.

Некоторые злоумышленники, по сути, превращаются в вендоров, предлагая покупателям целую линейку вредоносных программ собственной разработки и дополняя их различными услугами. Так, в июле 2026 года специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena анонсировала в своем телеграм‑канале запуск единой площадки для продажи программ‑вымогателей, стилеров, эксплоитов и услуг по разработке ВПО под заказ.

На данный момент на теневой платформе размещены четыре инструмента, которые в совокупности покрывают полный цикл атаки, от первоначальной компрометации до вымогательства и вывода данных: билдер программы‑вымогателя с исходным кодом (500 $), готовый шифровальщик (800 $) и многофункциональный стилер с модулем шифрования (300 $), а также фреймворк для атак на промышленную инфраструктуру, который злоумышленники представили в своем канале месяцем ранее.

Отдельная страница платформы выделена под магазин уязвимостей и эксплоитов. При этом цены заявлены крайне низкие, в диапазоне от 100 до 5000 $. Ни одна из позиций не сопровождается CVE‑идентификатором уязвимости, номером версии затронутого продукта или доказательством работоспособности предлагаемого эксплоита.