Хакеры стали активнее торговать доступами в ИТ-сети российских компаний

Хакеры стали активнее торговать доступами в ИТ-сети российских компаний

изображение: grok

Теневой рынок корпоративных доступов в России продолжает расширяться, хотя прежнего взрывного ускорения уже не наблюдается. В 2026 году количество объявлений о продаже точек входа в ИТ-сети отечественных организаций выросло примерно на 20%, тогда как годом ранее прибавка измерялась в 2,5–3 раза. Стандартный доступ по-прежнему обходится покупателю в $500–600, а варианты с широкими полномочиями и выходом к критической инфраструктуре стоят несколько тысяч долларов.

Получается своеобразный чёрный рынок недвижимости, только вместо квартир здесь выставляют цифровые входы. Покупатель получает не ключ от двери, а учётные данные или иной способ попасть внутрь корпоративной сети. Дальше уже разворачивается его собственная работа — от банального сбора информации до попыток добраться до денег, документов, производственных систем или клиентских баз, сообщает «Коммерсант».

По сведениям Bi.Zone Threat Intelligence, объём предложений с корпоративными доступами в 2026 году увеличился на 20%. Нынешняя динамика выглядит гораздо спокойнее прошлогодней, когда рынок показывал прирост в несколько раз относительно 2024-го. Сейчас прибавка измеряется уже десятками процентов, и это заметное изменение общей траектории.

Представитель департамента киберразведки F6 сообщил, что ежегодно специалисты фиксируют несколько тысяч объявлений о продаже первоначальных доступов к корпоративным сетям. Подобные предложения остаются востребованными по довольно простой причине — покупателю не нужно самостоятельно искать дыру в защите и тратить время на проникновение. Готовый цифровой вход можно приобрести и сразу переходить к следующему этапу атаки.

Для преступника это примерно как купить уже открытую дверь вместо того, чтобы несколько часов возиться с замком. Риск и технические затраты распределяются между разными участниками цепочки:

  • первый ищет слабое место в защите компании;
  • второй продаёт найденный доступ через посредников;
  • третий приобретает готовый лот для последующей атаки;
  • четвёртый монетизирует проникновение через шантаж или шпионаж.

Интересно, что рост количества продавцов не позволяет им бесконечно задирать стоимость — рынок сам себя балансирует, а медианная цена обычного доступа держится возле отметки $500–600 без заметных колебаний.

Под словом «обычный» чаще всего скрывается доступ к внешним сервисам удалённого подключения. Его стоимость зависит от нескольких параметров — насколько свежими остаются данные, действительно ли работают учётные записи, через какой механизм происходит подключение, какие права получил злоумышленник и насколько подробно продавец описал лот. Для российских пользователей это означает вполне конкретный риск, поскольку большинство сервисов удалённого доступа в отечественных компаниях выстроены по схожим шаблонам.

А вот дальше начинается премиальный сегмент теневой торговли. Доступ к доменной инфраструктуре, административные учётные записи и возможность взаимодействовать с корпоративными системами оцениваются значительно выше. В Bi.Zone указывают диапазон от $2–5 тыс. и выше для наиболее привлекательных вариантов.

Одно дело получить возможность заглянуть в отдельный сегмент сети, и совсем другое — оказаться практически внутри цифрового управляющего центра организации. Чем больше полномочий у учётной записи и чем шире зона действия доступа, тем выше потенциальная прибыль покупателя. Вместе с ней растёт и цена самого лота.

Руководитель Bi.Zone Threat Intelligence Олег Скулкин отметил, что значительная доля подобных предложений проходит через посредников. Заметнее всего это в Telegram, где украденные базы, учётные данные и доступы способны путешествовать между несколькими каналами. Один и тот же набор данных может сначала появиться у человека, который получил его непосредственно после атаки, а затем несколько раз перепродаваться другими участниками — со сменой описания, цены или перечня заявленных данных.

Наибольший интерес у продавцов сейчас вызывают промышленные предприятия. На их долю в 2026 году приходится около 20% предложений о продаже первоначального доступа. Промышленность привлекает прежде всего тех, кто занимается шпионажем — на предприятиях хранятся сведения о новых разработках, производственных технологиях и инженерных решениях. Впрочем, заводами теневой рынок не ограничивается:

  • торговые сети и крупные ритейлеры;
  • финансовые организации и банковский сектор;
  • ИТ-компании с долей чуть больше 10%;
  • сервисные подрядчики — около 8% предложений.

Интерес к подрядчику вполне логичен — небольшая компания может оказаться не конечной целью, а удобным промежуточным пунктом для дальнейшего проникновения в более крупную организацию. Для российских пользователей это тоже создаёт риск, потому что взлом сервисной компании часто открывает путь к персональным данным её клиентов.

Скорость продажи зависит от качества цифрового товара. Представитель Bi.Zone оценил обычный срок реализации доступа примерно в одну-две недели, а хороший лот при высоком спросе исчезает буквально за один-три дня. С дорогими специализированными предложениями всё иначе — узкий круг потенциальных покупателей и высокая стоимость заставляют продавцов ждать месяц-два.

Стоит обратить внимание на то, что количество объявлений само по себе ещё не говорит о том, сколько реально опасных проникновений происходит в корпоративных сетях — часть лотов оказывается пустышкой.

Аналитик Positive Technologies Дмитрий Стрельцов связал увеличение предложения с тем, что технический порог входа в подобную деятельность постепенно опускается. Современные инструменты автоматизируют значительную часть рутинных операций, которыми раньше приходилось заниматься вручную — разведку, подбор учётных данных и использование распространённых уязвимостей.

Автоматизация позволяет подключаться к рынку людям, которым ещё недавно не хватало технических знаний для самостоятельного поиска корпоративных входов. Искусственный интеллект постепенно становится ещё одним участником этого процесса — он ускоряет поиск информации, обработку результатов сканирования и подбор наиболее вероятных вариантов проникновения. При этом среди нескольких тысяч объявлений могут встречаться неработающие учётные данные или доступы с гораздо меньшими возможностями, чем обещает продавец. Приобретение такого лота не гарантирует, что он действительно откроет заявленную инфраструктуру.

Ранее сообщалось, что к середине 2026 года средний лимит по договорам киберстрахования в России достиг рекордных 350 млн рублей, удвоившись за год. Количество заключённых контрактов растёт, а стоимость полисов пока держится на прежнем уровне. Страховщики предупреждают, что после первых крупных выплат правила игры станут значительно жёстче.

Эксперты CISOCLUB считают, что описанные изменения превращают взлом отдельной компании в задачу с разделением труда. Один занимается разведкой, второй продаёт найденные данные, третий покупает доступ, четвёртый использует его для вымогательства или шпионажа. Российский бизнес получает вполне конкретный сигнал:

  • аудит прав всех учётных записей с расширенными полномочиями;
  • мониторинг утечек данных сотрудников в теневых каналах;
  • сегментация сети для ограничения последствий одного проникновения;
  • контроль подрядчиков и их доступа к внутренним ресурсам.

Один украденный пароль давно перестал быть мелкой неприятностью — в зависимости от прав он может оказаться полноценным товаром на подпольной площадке. Стоимость такого товара определяется не длиной пароля и даже не названием компании, а тем, куда именно этот цифровой ключ позволяет попасть.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: