Теневой рынок переходит к комплексным решениям для кибератак
Теневой рынок переходит от отдельных инструментов и услуг к комплексным решениям для проведения атак. Продавцы всё чаще предлагают готовые продукты, позволяющие закрыть несколько задач, сообщается в исследовании теневых ресурсов «Threat Zone 2026: обратная сторона» BI.ZONE. Эксперты компании изучили 35 тысяч объявлений злоумышленников на форумах, маркетплейсах и в телеграм-каналах. Анализ охватил период с лета 2025 года по лето 2026 года. Результаты этой работы представлены на конференции OFFZONE 2026, где побывал автор «Киберболоида».
Исследование показало, что доля объявлений о продаже эксплоитов на форумах снизилась с 18% в 2025 году до 13% в 2026 году. Однако такая динамика связана со сменой каналов распространения, а не со снижением спроса. После блокировки крупных форумов и телеграм-каналов продавцы перешли на небольшие площадки, закрытые чаты, ботов и приватные сделки.
За год число объявлений о продаже корпоративных доступов выросло на 20%. Средняя стоимость таких предложений в зависимости от сегмента увеличилась до 15%. Вместо одного логина и пароля продавцы всё чаще публикуют профиль организации. В нём указывают тип подключения, уровень прав, актуальность и подтверждённую работоспособность доступа. Это помогает покупателям оценить его ценность и выбрать сценарий использования: кражу данных, перемещение по инфраструктуре, шифрование систем или перепродажу.
В июле 2026 года эксперты ИБ обнаружили площадку группировки Wrecking Hyena в телеграм-канале. Там продают программы-вымогатели, стилеры, эксплоиты и услуги по разработке вредоносного ПО. Набор таких инструментов можно собрать за 1,6 тысячи долларов. Билдер программы-вымогателя стоит 500 долларов, готовый шифровальщик — 800 долларов, стилер с модулем шифрования — 300 долларов.
Исследователи кибербеза отметили, что теневые ресурсы всё больше работают по правилам рыночной экономики — цена зависит от спроса, а репутация продавца влияет на стоимость услуг.
Новые решения быстро копируют конкуренты. Модель malware-as-a-service уже стала стандартом. Вредоносное ПО продают по подписке вместе с технической поддержкой и обновлениями. При этом факторами конкуренции стали обход средств защиты и удобная интеграция вредоносного ПО с другими инструментами. Эксплоиты, первоначальные доступы и украденные базы данных распространяются по тем же принципам. Это снижает порог входа для начинающих злоумышленников и упрощает атаки для опытных участников рынка.
Отдельным товаром остаются утёкшие данные. Наиболее ценны учётные записи, токены, cookie-файлы и активные сессии. Типовой доступ к корпоративной инфраструктуре стоит 500–600 долларов. Доступ к доменной инфраструктуре или учётным записям с правами администратора оценивается в 2–5 тысяч долларов и выше.
