Ad
Аналитика

Корпоративные доступы на теневом рынке подорожали на 15%

Маша Даровская
Маша Даровская , IT-редактор и автор
Корпоративные доступы на теневом рынке подорожали на 15%
Обложка © Anonhaven

Теневой рынок киберпреступности все сильнее превращается в рынок готовых услуг. Доступ к корпоративной сети продают вместе со сведениями о компании и правах скомпрометированной учетной записи, вредоносные программы объединяют несколько функций в одном продукте, а готовую страницу для атаки ClickFix предлагают примерно за $150.

Такие данные содержатся в исследовании «Threat Zone 2026: обратная сторона». Команды BI.ZONE Threat Intelligence и Digital Risk Protection изучили более 35 тыс. объявлений на теневых форумах, маркетплейсах и в закрытых каналах. В выборку вошли более 500 форумов и закрытых чатов, период наблюдения — с лета 2025-го по лето 2026 года. Исследование представили 21 августа на конференции OFFZONE 2026.

Главное изменение касается устройства самого рынка. Продавцы все чаще предлагают не один инструмент для отдельного этапа атаки, а готовые продукты и наборы: украденные данные, проверенный доступ в сеть, средства удаленного управления, стилеры и инфраструктуру для доставки вредоносных программ.

Количество объявлений о продаже корпоративных доступов за год выросло на 20%, а средняя цена увеличилась на 15%. Меняется и содержание таких объявлений.

Вместо пары «логин — пароль» покупателю могут предложить сведения об организации, способе подключения, доступных системах, уровне привилегий и актуальности учетной записи. В объявлениях также встречается подтверждение того, что доступ на момент продажи работает. Это позволяет заранее оценить, подходит ли конкретная учётная запись для проникновения глубже в сеть, кражи информации, шифрования систем или перепродажи.

Типовой доступ к корпоративной инфраструктуре авторы исследования оценивают в $500–600. Доступ к доменной инфраструктуре или учетной записи с административными правами стоит уже $2–5 тыс. и выше. Дороже всего не сам пароль, а возможность войти в реально работающую инфраструктуру с заранее известными правами.

Подобная схема давно используется в настоящих атаках. Google Threat Intelligence сообщала, что в расследованиях атак программ-вымогателей за 2025 год 21% инцидентов с установленным способом первоначального проникновения начинались с использования скомпрометированных легитимных учетных данных. Источником таких данных могут быть в том числе теневые площадки и журналы работы стилеров.

Стилер — вредоносная программа, которая позищает информацию с зараженного устройства. В зависимости от конкретного семейства это могут быть сохраненные пароли, файлы cookie, токены авторизации, данные браузера, криптокошельков и другие сведения.

Стартовая цена такого вредоносного ПО в исследуемой выборке составляет около $75. Отдельный рынок сформировался вокруг уже собранных журналов стилеров — так называемых логов. Их сортируют по странам, доменам, корпоративным адресам и типам сервисов, поэтому покупатель может искать данные не вслепую, а под конкретную задачу.

Средняя стоимость месячной подписки на облако с такими логами составляет $250–300, а свежие данные за год подорожали на 13%. На предложения с информацией российских пользователей пришлось 18% изученной выборки этого сегмента.

Опасность старых журналов демонстрирует история компрометации клиентов Snowflake. В расследовании Mandiant специалисты установили, что группировка UNC5537 использовала ранее похищенные учетные данные для входа в клиентские среды Snowflake. Основная часть этих данных получена во время заражений стилерами, причем некоторые скомпрометированные учетные записи оставались действительными спустя несколько лет после первоначальной кражи.

На первый взгляд один из показателей выглядит позитивно: доля объявлений о продаже вредоносных программ сократилась с 46% в 2025 году до 38% в 2026-м.

Авторы связывают эту динамику не с исчезновением вредоносного ПО, а с изменением самих продуктов. Отдельные инструменты объединяют в многофункциональные комплекты. В отдельном разборе теневого рынка приводится типичная конфигурация: троян удаленного доступа, модуль скрытого удаленного управления и стилер. К ним могут добавляться перехватчик нажатий клавиш, загрузчик дополнительных компонентов и программа для подмены данных в буфере обмена.

Около 40% классифицированных предложений вредоносного ПО в новой выборке связаны с RAT. Это троян удаленного доступа. После заражения он позволяет оператору выполнять команды и управлять устройством удаленно.

HVNC предоставляет возможность создать скрытый виртуальный рабочий стол или сеанс, действия в котором владелец компьютера обычно не видит на своем основном экране. Стилер отвечает за сбор информации. Вместе эти функции позволяют использовать один продукт на нескольких этапах атаки.

Набор вредоносных программ выставили за $1,6 тыс. На площадке, которую в июле 2026 года запустила группировка Wrecking Hyena, предлагали программы-вымогатели, стилеры, эксплойты и разработка вредоносного ПО под заказ. Три выставленных инструмента стоили в сумме $1,6 тыс.: $500 просили за средство сборки программы-вымогателя с исходным кодом, $800 — за готовый шифровальщик, еще $300 — за многофункциональный стилер с функцией шифрования. Отдельный раздел площадки отводился под уязвимости и эксплойты с заявленными ценами от $100 до $5 тыс.

Доля объявлений о продаже эксплойтов на отслеживаемых теневых форумах снизилась с 18% в 2025 году до 13% в 2026-м. Авторы отчета связывают сокращение доли публичных предложений с децентрализацией рынка. После закрытия форумов и блокировок каналов продавцы переходят в небольшие сообщества, закрытые чаты, боты и личные сделки. Из-за этого часть рынка просто становится хуже видна исследователям. Годом ранее предложения эксплойтов действительно занимали 18% сообщений в выборке «Threat Zone 2025: обратная сторона». Тогда исследователи также фиксировали предложения как для известных уязвимостей, так и для уязвимостей нулевого дня.

Другая статистика касается уже не объявлений, а способов первоначального проникновения в инфраструктуру. В 2025 году BI.ZONE фиксировала эксплуатацию уязвимостей в 7% атак. В 2026-м показатель достиг 9%. Это рост примерно на 29%-30% в относительном выражении.

Получается две тенденции: публичных объявлений с эксплойтами на отслеживаемых форумах стало меньше, но доля атак, где уязвимость использовали для первоначального доступа, выросла.

Международная статистика тоже показывает высокую значимость такого способа проникновения. В расследованиях Mandiant за 2025 год эксплуатация или предполагаемая эксплуатация уязвимостей обеспечивала первоначальный доступ примерно в трети изученных инцидентов с программами-вымогателями. Частыми целями становились доступные из интернета VPN-шлюзы и межсетевые экраны.

Отдельное место в исследовании занимает ClickFix. Это метод социальной инженерии, при котором пользователю показывают ложную проверку, CAPTCHA, сообщение о технической проблеме или другую инструкцию и убеждают его самостоятельно выполнить вредоносную команду.

На теневых площадках готовый ClickFix-лендинг предлагают примерно за $150. Продавец предоставляет фишинговую страницу и механику обмана, а покупатель выбирает вредоносную программу, которую нужно доставить на устройство. Среди шаблонов встречаются имитации проверок пользователя, онлайн-документов и корпоративных сервисов.

Масштаб самой техники подтверждают данные Microsoft Threat Intelligence. Компания сообщала, что кампании ClickFix ежедневно нацеливались на тысячи корпоративных и пользовательских устройств по всему миру. Схема обычно убеждает человека скопировать и самостоятельно запустить команду через системные инструменты Windows.

В январе 2026 года появилась еще одна разновидность этой техники — CrashFix. В таком сценарии вредоносная страница сначала намеренно вызывает сбой браузера, после чего предлагает выполнить команду якобы для восстановления его работы.

Самая неприятная особенность ClickFix в том, что начальное действие выполняет сам пользователь. Атакующему не обязательно искать уязвимость в браузере: достаточно убедительно объяснить жертве, почему ей якобы нужно запустить предложенную команду.

Еще одна цифра, которую легко трактовать неправильно: программы-вымогатели напрямую упоминаются лишь в 1,3% исследованных публикаций. Из этого не следует, что вымогательские атаки занимают 1,3% киберпреступного рынка.

Экосистема таких атак состоит из нескольких сегментов. Доступ к компании может приобрести один участник, украденные данные — другой, а непосредственно шифрованием и вымогательством заниматься третий. Объявления о первоначальном доступе, стилерах или утечках в статистике относятся к своим категориям.

Авторы приводят показательный пример: администрация одной из изученных площадок утверждала, что примерно 90% опубликованных на ней утечек стали следствием атак с программами-вымогателями. Это оценка одной конкретной площадки, а не статистика всего рынка.

Google Threat Intelligence также зафиксировала рекордное число жертв, опубликованных на сайтах утечек операторов программ-вымогателей в 2025 году, даже после исчезновения или ослабления нескольких крупных группировок.

Исследователи отдельно изучили интерес участников теневых площадок к искусственному интеллекту. Около 77% обсуждений ИИ были посвящены обходу ограничений публичных моделей, еще 22% публикаций — моделям без встроенных ограничителей. На конкретное применение ИИ непосредственно в атаках пришлось около 1% публикаций из этой категории.

Вопросы и ответы

Что такое первоначальный доступ?

Это возможность впервые войти во внутреннюю инфраструктуру организации. Таким доступом может быть действующая учётная запись VPN или удаленного рабочего стола, скомпрометированный сервер либо доступ через уязвимый внешний сервис.

Почему административный доступ стоит дороже?

Он дает атакующему больше возможностей внутри инфраструктуры. Учетная запись с высокими привилегиями может открыть доступ к дополнительным системам и упростить дальнейшее развитие атаки.

Что такое стилер?

Стилер — вредоносная программа для кражи информации с устройства. Она может собирать сохраненные пароли, cookie, токены, данные браузеров и другую информацию.

Что такое RAT?

RAT — троян удаленного доступа. После заражения такой инструмент позволяет удалённо управлять устройством и выполнять на нём команды.

Что такое ClickFix?

ClickFix — метод социальной инженерии. Пользователю показывают ложную CAPTCHA, ошибку или инструкцию и убеждают его самостоятельно выполнить вредоносную команду.

Стало ли меньше эксплойтов?

На отслеживаемых теневых форумах доля объявлений об их продаже снизилась с 18% до 13%. Это не означает, что уязвимости стали реже использовать в атаках: доля случаев, где они обеспечили первоначальный доступ, выросла с 7% до 9%.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.