В даркнете снизилась доля объявлений о продаже ВПО

В даркнете снизилась доля объявлений о продаже ВПО

изображение: grok

При этом растет популярность универсальных инструментов, которые объединяют в себе сразу несколько функций.

Большинство объявлений на теневых ресурсах по-прежнему связаны с продажей ВПО, однако их доля заметно сократилась: с 46% в 2025 году до 38% в 2026-м. Такая динамика может быть связана с тем, что рынок движется от монофункциональных инструментов (например, нацеленных исключительно на кражу данных) к составным решениям.

Олег Скулкин, руководитель BI.ZONE Threat Intelligence:

По данным готовящегося исследования «Threat Zone 2026: обратная сторона», на теневых ресурсах становится все больше комплексных инструментов, которые объединяют удаленный доступ, скрытое управление, сбор данных и загрузку дополнительных модулей. Продавцы позиционируют такие продукты как готовые комплексные решения, а покупатели запрашивают аналогичную функциональность в едином пакете.

Полное исследование «Threat Zone 2026: обратная сторона» будет представлено 21 августа.

Базовой конфигурацией становится связка в одном продукте RAT (троян удаленного доступа, позволяющий злоумышленнику выполнять команды на устройстве жертвы), HVNC (модуль скрытой виртуализации, чтобы удаленное управление оставалось незамеченным) и стилера (программа для кражи данных). Это сочетание нередко дополняют клиппер, подменяющий данные в буфере обмена, кейлоггер, фиксирующий нажатия клавиш, или встроенный загрузчик.

Некоторые злоумышленники, по сути, превращаются в вендоров, предлагая покупателям целую линейку вредоносных программ собственной разработки и дополняя их различными услугами. Так, в июле 2026 года специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena анонсировала в своем телеграм-канале запуск единой площадки для продажи программ-вымогателей, стилеров, эксплоитов и услуг по разработке ВПО под заказ.

На данный момент на теневой платформе размещены четыре инструмента, которые в совокупности покрывают полный цикл атаки, от первоначальной компрометации до вымогательства и вывода данных: билдер программы-вымогателя с исходным кодом (500 $), готовый шифровальщик (800 $) и многофункциональный стилер с модулем шифрования (300 $), а также фреймворк для атак на промышленную инфраструктуру, который злоумышленники представили в своем канале месяцем ранее.

Отдельная страница платформы выделена под магазин уязвимостей и эксплоитов. При этом цены заявлены крайне низкие, в диапазоне от 100 до 5000 $. Ни одна из позиций не сопровождается CVE-идентификатором уязвимости, номером версии затронутого продукта или доказательством работоспособности предлагаемого эксплоита.

BI.ZONE
Автор: BI.ZONE
BI.ZONE — компания по управлению цифровыми рисками, которая помогает организациям по всему миру безопасно развивать бизнес в цифровую эпоху. Специализируется на подготовке индивидуальных стратегий для сложных проектов на основе более чем 40 собственных продуктов и услуг, а также предлагает простые автоматизированные решения и аутсорсинг для небольших компаний. С момента основания в 2016 году реализовала более 850 проектов в сферах финансов, телекоммуникаций, энергетики, авиации и многих других. Компетенции команды BI.ZONE признаны на международном уровне и подтверждены сертификатами крупнейших мировых агентств.
Комментарии: