Хакеры стали активнее торговать доступами в ИТ-сети российских компаний

изображение: grok
Теневой рынок корпоративных доступов в России продолжает расширяться, хотя прежнего взрывного ускорения уже не наблюдается. В 2026 году количество объявлений о продаже точек входа в ИТ-сети отечественных организаций выросло примерно на 20%, тогда как годом ранее прибавка измерялась в 2,5–3 раза. Стандартный доступ по-прежнему обходится покупателю в $500–600, а варианты с широкими полномочиями и выходом к критической инфраструктуре стоят несколько тысяч долларов.
Получается своеобразный чёрный рынок недвижимости, только вместо квартир здесь выставляют цифровые входы. Покупатель получает не ключ от двери, а учётные данные или иной способ попасть внутрь корпоративной сети. Дальше уже разворачивается его собственная работа — от банального сбора информации до попыток добраться до денег, документов, производственных систем или клиентских баз, сообщает «Коммерсант».
По сведениям Bi.Zone Threat Intelligence, объём предложений с корпоративными доступами в 2026 году увеличился на 20%. Нынешняя динамика выглядит гораздо спокойнее прошлогодней, когда рынок показывал прирост в несколько раз относительно 2024-го. Сейчас прибавка измеряется уже десятками процентов, и это заметное изменение общей траектории.
Представитель департамента киберразведки F6 сообщил, что ежегодно специалисты фиксируют несколько тысяч объявлений о продаже первоначальных доступов к корпоративным сетям. Подобные предложения остаются востребованными по довольно простой причине — покупателю не нужно самостоятельно искать дыру в защите и тратить время на проникновение. Готовый цифровой вход можно приобрести и сразу переходить к следующему этапу атаки.
Для преступника это примерно как купить уже открытую дверь вместо того, чтобы несколько часов возиться с замком. Риск и технические затраты распределяются между разными участниками цепочки:
- первый ищет слабое место в защите компании;
- второй продаёт найденный доступ через посредников;
- третий приобретает готовый лот для последующей атаки;
- четвёртый монетизирует проникновение через шантаж или шпионаж.
Интересно, что рост количества продавцов не позволяет им бесконечно задирать стоимость — рынок сам себя балансирует, а медианная цена обычного доступа держится возле отметки $500–600 без заметных колебаний.
Под словом «обычный» чаще всего скрывается доступ к внешним сервисам удалённого подключения. Его стоимость зависит от нескольких параметров — насколько свежими остаются данные, действительно ли работают учётные записи, через какой механизм происходит подключение, какие права получил злоумышленник и насколько подробно продавец описал лот. Для российских пользователей это означает вполне конкретный риск, поскольку большинство сервисов удалённого доступа в отечественных компаниях выстроены по схожим шаблонам.
А вот дальше начинается премиальный сегмент теневой торговли. Доступ к доменной инфраструктуре, административные учётные записи и возможность взаимодействовать с корпоративными системами оцениваются значительно выше. В Bi.Zone указывают диапазон от $2–5 тыс. и выше для наиболее привлекательных вариантов.
Одно дело получить возможность заглянуть в отдельный сегмент сети, и совсем другое — оказаться практически внутри цифрового управляющего центра организации. Чем больше полномочий у учётной записи и чем шире зона действия доступа, тем выше потенциальная прибыль покупателя. Вместе с ней растёт и цена самого лота.
Руководитель Bi.Zone Threat Intelligence Олег Скулкин отметил, что значительная доля подобных предложений проходит через посредников. Заметнее всего это в Telegram, где украденные базы, учётные данные и доступы способны путешествовать между несколькими каналами. Один и тот же набор данных может сначала появиться у человека, который получил его непосредственно после атаки, а затем несколько раз перепродаваться другими участниками — со сменой описания, цены или перечня заявленных данных.
Наибольший интерес у продавцов сейчас вызывают промышленные предприятия. На их долю в 2026 году приходится около 20% предложений о продаже первоначального доступа. Промышленность привлекает прежде всего тех, кто занимается шпионажем — на предприятиях хранятся сведения о новых разработках, производственных технологиях и инженерных решениях. Впрочем, заводами теневой рынок не ограничивается:
- торговые сети и крупные ритейлеры;
- финансовые организации и банковский сектор;
- ИТ-компании с долей чуть больше 10%;
- сервисные подрядчики — около 8% предложений.
Интерес к подрядчику вполне логичен — небольшая компания может оказаться не конечной целью, а удобным промежуточным пунктом для дальнейшего проникновения в более крупную организацию. Для российских пользователей это тоже создаёт риск, потому что взлом сервисной компании часто открывает путь к персональным данным её клиентов.
Скорость продажи зависит от качества цифрового товара. Представитель Bi.Zone оценил обычный срок реализации доступа примерно в одну-две недели, а хороший лот при высоком спросе исчезает буквально за один-три дня. С дорогими специализированными предложениями всё иначе — узкий круг потенциальных покупателей и высокая стоимость заставляют продавцов ждать месяц-два.
Стоит обратить внимание на то, что количество объявлений само по себе ещё не говорит о том, сколько реально опасных проникновений происходит в корпоративных сетях — часть лотов оказывается пустышкой.
Аналитик Positive Technologies Дмитрий Стрельцов связал увеличение предложения с тем, что технический порог входа в подобную деятельность постепенно опускается. Современные инструменты автоматизируют значительную часть рутинных операций, которыми раньше приходилось заниматься вручную — разведку, подбор учётных данных и использование распространённых уязвимостей.
Автоматизация позволяет подключаться к рынку людям, которым ещё недавно не хватало технических знаний для самостоятельного поиска корпоративных входов. Искусственный интеллект постепенно становится ещё одним участником этого процесса — он ускоряет поиск информации, обработку результатов сканирования и подбор наиболее вероятных вариантов проникновения. При этом среди нескольких тысяч объявлений могут встречаться неработающие учётные данные или доступы с гораздо меньшими возможностями, чем обещает продавец. Приобретение такого лота не гарантирует, что он действительно откроет заявленную инфраструктуру.
Ранее сообщалось, что к середине 2026 года средний лимит по договорам киберстрахования в России достиг рекордных 350 млн рублей, удвоившись за год. Количество заключённых контрактов растёт, а стоимость полисов пока держится на прежнем уровне. Страховщики предупреждают, что после первых крупных выплат правила игры станут значительно жёстче.
Эксперты CISOCLUB считают, что описанные изменения превращают взлом отдельной компании в задачу с разделением труда. Один занимается разведкой, второй продаёт найденные данные, третий покупает доступ, четвёртый использует его для вымогательства или шпионажа. Российский бизнес получает вполне конкретный сигнал:
- аудит прав всех учётных записей с расширенными полномочиями;
- мониторинг утечек данных сотрудников в теневых каналах;
- сегментация сети для ограничения последствий одного проникновения;
- контроль подрядчиков и их доступа к внутренним ресурсам.
Один украденный пароль давно перестал быть мелкой неприятностью — в зависимости от прав он может оказаться полноценным товаром на подпольной площадке. Стоимость такого товара определяется не длиной пароля и даже не названием компании, а тем, куда именно этот цифровой ключ позволяет попасть.



