ГК Softline: утечку могут продать раньше, чем ее обнаружит компания

ГК Softline: утечку могут продать раньше, чем ее обнаружит компания

Изображение: OpenAI

Персональные данные стали одним из главных товаров даркнета. Их покупают для фишинга, социальной инженерии, шантажа и подготовки новых атак. Одну базу можно перепродавать несколько раз, дополнять сведениями из других источников и делить на выборки по региону, возрасту или другим параметрам.

Коммерческие тайны при этом не обесценились. Чертеж двигателя или формула препарата могут стоить значительно дороже клиентской базы, но для них сложнее найти покупателя. Такие данные обычно лучше защищены, их труднее получить и нельзя использовать в массовых схемах.

С персональными данными экономика другая. ФИО и номер телефона уже можно использовать для мошенничества. Электронная почта, адрес и паспортные сведения расширяют число сценариев. Чем полнее и свежее запись, тем выше ее цена.

Мы в Softline видим, что злоумышленников интересует не только последующая продажа базы. Утечка создает для компании финансовые и репутационные риски, поэтому украденные данные становятся инструментом давления на их владельца. Атакующие учитывают возможные проверки и расходы бизнеса, когда выбирают цель и определяют условия шантажа.

Большинство участников теневого рынка стремятся как можно быстрее монетизировать полученную информацию. Они продают персональные и платежные данные, корпоративные учетные записи и доступы к внутренним системам. Однако прибыль не всегда является единственной целью.

Часть злоумышленников атакует ради признания в закрытом сообществе или интереса к самой системе. Они могут опубликовать скриншот административной панели или долго сохранять доступ, не совершая заметных действий. Известен случай, когда нарушитель годами оставался в сети фитнес-клуба и использовал доступ только для бесплатного посещения.

Такие атаки сложнее заметить, поскольку они не приводят к немедленному простою, шифрованию или требованию выкупа. Но длительное присутствие означает, что посторонний человек может изучать инфраструктуру, проверять учетные записи и искать путь к более важным системам. Отсутствие очевидного ущерба не означает отсутствия инцидента.

Цена украденной информации складывается из нескольких параметров. Первый — источник. Данные крупного федерального банка или оператора связи стоят дороже базы небольшой региональной компании. Известный бренд повышает доверие покупателей к происхождению информации.

Второй параметр — состав записи. Набор из имени и телефона оценивается ниже, чем массив с электронной почтой, адресом и паспортными сведениями. Третий — объем и возможность сделать выборку. Покупатель может заказать не всю базу, а только данные определенной категории клиентов.

Четвертый параметр — актуальность. Свежие данные 2025-2026 годов стоят дороже устаревших массивов. Пятый — число посредников. Каждый участник цепочки увеличивает цену, поскольку берет на себя часть риска. Например, в 2018 году выгрузка из базы крупного оператора связи продавалась за 4 тыс. руб., но непосредственный исполнитель получал только 800 руб.

Наконец, в стоимость входит сложность получения данных. Чем лучше защищен источник и выше риск для исполнителя, тем больше наценка.

По данным Softline, стоимость баз с персональной информацией обычно начинается от $1 тыс. Данные платежных карт в среднем оцениваются примерно в $2,5 тыс. Эксклюзивный доступ к корпоративным системам может стоить сотни тысяч долларов. Это не фиксированные расценки: цена зависит от полноты данных, их актуальности, репутации продавца и спроса.

Условия продажи помогают определить характер угрозы. Если база давно обращается среди посредников, ее появление может указывать на старый инцидент. Если продавец предлагает эксклюзивный доступ к корпоративной системе, нужно сразу проверять связанные учетные записи, активные сессии и признаки присутствия в инфраструктуре.

Внутреннего мониторинга для этого недостаточно. Компания может не видеть утечку, пока образцы данных уже проверяют покупатели или доступ выставлен на продажу. Мы в Softline считаем, что сведения из даркнета нужно включать в общий процесс выявления и расследования инцидентов.

Первая задача мониторинга — обнаруживать подготовку атак. В закрытых чатах группировки могут заранее обсуждать цель DDoS-атаки, искать исполнителей или покупателей корпоративного доступа. Такой сигнал не подтверждает будущий инцидент, но позволяет проверить защищенность конкретных систем до начала атаки.

Вторая задача — проверять сообщения об утечках. Объявление о продаже базы еще не доказывает, что данные принадлежат указанной компании. Продавец может использовать старый массив, объединить сведения из нескольких источников или опубликовать подделку.

Подлинность проверяют по образцам записей, структуре массива и метаданным файлов. Если сведения совпадают с реальными данными, нужно определить их актуальность и возможный источник. Если структура отличается от используемых компанией систем, это может указывать на фальсификацию или утечку у подрядчика.

Третья задача — отслеживать изменения спроса. Предложения на теневых площадках показывают, какие данные и способы доступа востребованы у злоумышленников. Это позволяет точнее выбирать участки для проверки, а не распределять ресурсы между всеми возможными угрозами одинаково.

Сведения из даркнета также помогают при служебных расследованиях. История публикаций, связи между продавцами и финансовый след позволяют восстановить движение данных. Собранные материалы можно использовать при взаимодействии с правоохранительными органами.

Некоторые компании сравнивают стоимость преступных услуг против себя и конкурентов. Более высокая цена атаки может косвенно указывать на то, что злоумышленникам сложнее преодолеть защиту. Однако такую оценку нельзя использовать отдельно от других данных. На стоимость также влияют известность бренда, ценность информации и спрос со стороны покупателей.

Мы в Softline рассматриваем цены теневого рынка как дополнительный индикатор. Их нужно сопоставлять с состоянием доступов, результатами расследований и критичностью затронутых систем. Только тогда становится понятно, почему конкретный актив заинтересовал злоумышленников и насколько быстро нужно реагировать.

Мониторинг даркнета не должен сводиться к периодическому поиску названия компании. Объявления удаляются, продавцы меняют псевдонимы, а базы переходят от одного посредника к другому. Нужен непрерывный цикл: обнаружить упоминание, проверить подлинность данных, определить источник, оценить затронутые системы и закрыть путь, по которому произошла компрометация.

Если этот цикл не связан с внутренним расследованием, компания увидит объявление, но не устранит причину утечки. Если мониторинг не ведется постоянно, первым сигналом станут уже мошеннические обращения к клиентам, публикация базы или использование проданного доступа.

Данные становятся товаром сразу после компрометации, а не после того, как компания официально признает инцидент. Поэтому скорость реакции зависит от того, может ли команда сопоставить внешний сигнал с учетными записями, системами и событиями внутри инфраструктуры. Именно эта связь определяет, останется ли сообщение в даркнете предупреждением или превратится в полноценный инцидент.

Softline
Автор: Softline
Группа компаний Softline (ПАО «Софтлайн») — инвестиционно-технологический холдинг, лидирующий в ряде сегментов рынка технологий, c более чем 30-летним опытом и широким региональным присутствием в России, Казахстане, Узбекистане, Вьетнаме, Индонезии и ОАЭ.
Комментарии: