Вышло исследование теневых ресурсов «Threat Zone 2026: обратная сторона»
На конференции OFFZONE 2026 представлены результаты масштабного исследования теневых ресурсов, а также тренды, определяющие долгосрочное развитие киберпреступности. Эксперты BI.ZONE Threat Intelligence и BI.ZONE Digital Risk Protection изучили более 35 тыс. объявлений злоумышленников на теневых форумах, маркетплейсах и в телеграм‑каналах с лета 2025 года по лето 2026‑го.
Теневой рынок продолжает переходить от разрозненных инструментов и отдельных услуг к комплексным решениям, которые закрывают сразу несколько задач злоумышленников. Продавцы все чаще предлагают готовые продукты и сервисы для проведения атак.
Одним из примеров такой трансформации стал рынок корпоративных доступов. За год количество объявлений об их продаже выросло на 20%, а средняя стоимость, в зависимости от сегмента, увеличилась до 15%. Изменился и формат предложений: вместо одного логина и пароля продавцы все чаще предлагают подробный профиль организации с указанием типа подключения, уровня прав, актуальности и подтвержденной работоспособности доступа, а также других характеристик.
Такая информация позволяет покупателю заранее оценить потенциальную ценность доступа и выбрать подходящий сценарий его использования: кражу данных, перемещение по инфраструктуре, шифрование систем или дальнейшую перепродажу.
Исследование показало, что рынок становится более децентрализованным и менее прозрачным. Эксперты проанализировали более 500 площадок и закрытых каналов. Доля объявлений о продаже эксплоитов на теневых форумах снизилась с 18% в 2025 году до 13% в 2026‑м. Однако это связано не со снижением спроса, а со сменой каналов дистрибуции. После блокировки крупных форумов и телеграм‑каналов участники рынка перешли на небольшие площадки, закрытые чаты, боты и приватные сделки.
Конкуренция на теневом рынке все чаще строится вокруг набора возможностей, а не отдельных инструментов. Вместо узкоспециализированного ВПО злоумышленники продвигают многофункциональные решения, объединяющие удаленный доступ, скрытое управление, сбор данных и загрузку дополнительных модулей. Такие продукты продают как готовые решения, а покупатели ищут эту функциональность в одном пакете.
Так, в июле 2026 года специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena запустила в своем телеграм‑канале единую площадку для продажи программ‑вымогателей, стилеров, эксплоитов и услуг по разработке ВПО под заказ. Собрать такой набор можно за 1,6 тыс. долларов: билдер программы‑вымогателя стоит 500 долларов, готовый шифровальщик — 800 долларов, многофункциональный стилер с модулем шифрования — 300 долларов.
Утекшие данные становятся отправной точкой для новых атак. Злоумышленники объединяют похищенную информацию с данными из других источников, дополняют ее и используют повторно. Наибольшую ценность представляют учетные записи, токены, cookie‑файлы и активные сессии: они позволяют получить доступ к корпоративным сервисам от имени легитимного пользователя. Типовой доступ к корпоративной инфраструктуре стоит 500–600 долларов, тогда как доступ к доменной инфраструктуре или учетным записям с административными правами оценивается в 2–5 тыс. долларов и выше.
Наши эксперты ожидают дальнейшего развития этих тенденций. Ранее мы отмечали, что блокировка крупных форумов и телеграм‑каналов будет стимулировать злоумышленников искать альтернативные площадки для общения и продажи своих услуг.