Ad
Киберпреступность

Корпоративный доступ за $500: теневой рынок точек входа в российские компании вырос на 20%

Маша Даровская
By Маша Даровская , IT-редактор и автор
Корпоративный доступ за $500: теневой рынок точек входа в российские компании вырос на 20%
Обложка © Anonhaven

Число объявлений о продаже доступов к ИТ-инфраструктуре российских компаний продолжает расти, но гораздо медленнее, чем год назад. В 2026 году таких предложений стало на 20% больше относительно 2025-го. Годом ранее прирост составлял 150% к уровню 2024 года. Иными словами, рынок всё ещё расширяется, но период почти взрывного роста закончился.

Типовой доступ стоит $500–600. Чаще всего за эти деньги продают уже скомпрометированный внешний сервис удалённого доступа. Годом ранее медианная цена находилась около $500. При этом средняя стоимость корпоративного доступа, по оценке исследователей, увеличилась не более чем на 15%: конкуренция между продавцами не позволяет резко поднимать цены.

Куда дороже обходятся доступы, которые экономят покупателю следующие этапы атаки. Учётная запись администратора, доступ к доменной инфраструктуре или возможность работать с критичными бизнес-системами оцениваются примерно в $2–5 тыс. и выше. На итоговую стоимость влияют актуальность доступа, его подтверждённая работоспособность, способ подключения, уровень прав и подробность описания инфраструктуры.

Главная отрасль в таких объявлениях — промышленность. С ней связано каждое пятое предложение. Более 15% приходится отдельно на ритейл и финансовые организации, свыше 10% — на ИТ-компании. Сервисные организации и подрядчики занимают 8%.

Типовое предложение остаётся актуальным 7–14 дней. Востребованные лоты могут забронировать или закрыть за один-три дня. Более дорогой или специализированный доступ способен искать покупателя один-два месяца и дольше. Для службы безопасности компании эта скорость важнее самой цены.

Публикация доступа означает, что этап первоначального проникновения уже состоялся. Следующий участник цепочки может получить готовую точку входа через несколько дней и использовать её для дальнейшего продвижения, кражи информации, шифрования инфраструктуры или другой атаки.

F6 оценивает общий объём этого сегмента уже в несколько тысяч предложений первоначального доступа ежегодно. Компания объясняет спрос простой экономикой: покупателю быстрее приобрести готовую точку входа, чем самостоятельно искать способ проникновения в каждую инфраструктуру.

Теневые площадки не ведут единого реестра уникальных доступов. Одну и ту же информацию могут перепродавать посредники. Руководитель BI.ZONE Threat Intelligence Олег Скулкин отмечает, что особенно хорошо это видно в Telegram: доступ или база сначала появляются у одного продавца, затем расходятся по другим каналам от имени третьих лиц. Описание, цена и состав данных при перепубликации могут меняться.

Первичных объявлений от людей, которые сами получили доступ в результате атаки, в наблюдаемой части рынка меньше. Один материал поэтому способен появляться несколько раз и каждый раз выглядеть как новый лот.

Промышленные предприятия заняли первое место — 20% предложений доступа. Одновременно число целевых атак на промышленность, которое фиксирует компания, за год увеличилось вдвое.

Исследователи связывают интерес к сектору прежде всего с двумя типами атакующих. Первые охотятся за сведениями о разработках, технологиях и другой чувствительной информацией. Вторые ориентированы на деньги и используют компрометацию инфраструктуры для вымогательства.

Следом идут торговые и финансовые организации — более 15% каждая. ИТ-сектор занимает более 10%, сервисные компании и подрядчики — 8%.

Подрядчики особенно интересны с точки зрения цепочки доверия: доступ к небольшой организации потенциально может использоваться как промежуточный этап для движения к её заказчикам. BI.ZONE и в основном исследовании Threat Zone 2026 выделяла атаки через менее защищённых партнёров как отдельный риск для крупных компаний.

Аналитик Positive Technologies Дмитрий Стрельцов связывает часть роста с развитием инструментов автоматизации и ИИ. Они упрощают рутинные этапы: разведку, работу с учётными данными и использование известных типовых уязвимостей. За счёт этого на рынок могут выходить люди с меньшим объёмом собственных технических знаний.

Более широкий тренд применения ИИ в атаках измеряется отдельно. Positive Technologies обнаружила реальные примеры использования таких инструментов примерно в 10% техник MITRE ATT&CK. В 2024 году показатель составлял 5%. Компания оценивает потенциальную применимость ИИ уже в 62% техник этой матрицы.

Стрельцов обращает внимание, что часть новых продавцов сама не всегда полностью понимает, какой именно доступ получила и насколько он ценен. Рост числа объявлений поэтому необязательно означает пропорциональный рост качественных точек входа, пригодных для серьёзной атаки.

Некоторые учётные данные могут оказаться устаревшими. Доступ способен иметь минимальные права. Лот может быть перепродажей старой компрометации. Именно поэтому цена зависит от «проверенности»: рабочая учётная запись с понятными правами обойдется покупателю дороже неизвестного набора логинов и паролей.

Рынок готовых доступов существует потому, что первый этап атаки можно отделить от всех последующих.

В исследовании Threat Zone 2026 службы удалённого доступа занимали второе место среди способов первоначального проникновения в наблюдавшихся целевых атаках — 18% случаев. Данные для входа злоумышленники получали через перебор паролей и вредоносные программы для кражи учётных данных. Компрометация подрядчиков занимала ещё 9%.

Эксплуатация уязвимостей публичных приложений в 2025 году, напротив, использовалась реже: её доля снизилась с 13% до 7%.

Отдельный риск связан с внешними системами, которые выпали из корпоративного учёта.

В начале 2026 года BI.ZONE сообщала, что у 98% обследованных российских компаний обнаруживались ИТ-ресурсы, о которых служба безопасности не знала. 78% уязвимостей, выявленных её специалистами за 2025 год, находились именно на таких ресурсах. Это может быть забытый домен, тестовый сервис, старый сервер или открытый сетевой порт.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.