В рамках OFFZONE 2026 BI.ZONE представила исследование «Threat Zone 2026: обратная сторона», основанное на анализе более 35 тысяч сообщений на теневых ресурсах. Все эти сообщения опубликованы с лета 2025 года по лето 2026-го, сообщили блогу Игнатий Цукергохер в пресс-службе BI.ZONE.
Согласно документу, киберпреступная инфраструктура становится более специализированной. Доступы, вредоносное ПО и украденные данные продаются как готовые сервисы с проверкой качества, технической поддержкой и разделением ролей.
RAT остаются главным сегментом
На трояны удаленного доступа — RAT — приходится около 30% категоризированных записей на теневых площадках. Вторым по объему сегментом стали стилеры. В современных RAT все чаще объединяются функции удаленного управления, скрытого рабочего стола HVNC, кражи данных и загрузки дополнительных модулей.
Примерно 10% объявлений о RAT содержат упоминание HVNC как базового компонента. В комплексных продуктах RAT обычно дополняется стилером, кейлоггером, клиппером, загрузчиком или SOCKS-прокси. Около 8% объявлений в категории RAT упоминают два и более функциональных компонента в одном инструменте.
Рынок развивается по модели Malware-as-a-Service. Преступнику уже не обязательно самостоятельно разрабатывать или поддерживать вредоносную программу. Он может арендовать готовую платформу, получить панель управления и использовать инфраструктуру поставщиков трафика.
Стилеры крадут доступ к инфраструктуре
Стилеры давно перестали быть инструментом кражи только паролей. В их логах содержатся куки, активные сессии, токены, данные автозаполнения, сведения о браузерах, криптокошельках и мессенджерах, а также доступы к VPN, CRM, облачным сервисам, Git-репозиториям и административным панелям.
Вредоносные программы все чаще ориентируются на разработчиков и корпоративную инфраструктуру. Они извлекают токены GitHub и npm, учетные данные AWS, Azure и Google Cloud, SSH-ключи, конфигурации Postman и DBeaver, базы менеджеров паролей и файлы конфигурации DevOps-инструментов.
Один из рассмотренных в документе стилеров заявляет поддержку более 150 криптовалютных кошельков, а OnyxC2 — охват более 40 браузеров на движках Chromium и Gecko и 95 категорий браузерных расширений. Это показывает, что целью стилеров становится не отдельный пользователь, а вся доступная ему цифровая среда.
Android значительно привлекательнее iOS
Публикации о вредоносном ПО для Android составляют около 3,5% всех записей в исследуемом объеме. При этом примерно треть сообщений в этом сегменте — это запросы на поиск, покупку или аренду Android-инструментов.
Android RAT уже включают VNC и HVNC, кейлоггеры, перехват SMS и одноразовых кодов, мониторинг push-уведомлений банковских приложений, WebView-инъекции и кражу криптовалютных данных. Каждая седьмая запись в категории Android связана с APK-криптованием или поиском соответствующих сервисов.
Интерес к iOS существенно ниже: на вредоносное ПО для этой платформы приходится всего 0,1% всех записей. Публикаций об Android примерно в 19 раз больше. Причина — более высокая стоимость разработки рабочих эксплойтов для актуальных версий iOS. Полноценные RCE-цепочки для iOS оцениваются в диапазоне от 300 тыс. до 1,5–2 млн долларов.
При этом на рынке присутствуют коммерческие C2-фреймворки. Например, BlackSite предлагается за 5 тыс. долларов в месяц или 19,5 тыс. долларов за полную лицензию и заявляет поддержку iOS 13–26.4.2 и всех версий Android.
Вредоносное ПО становится комплексным
В категории стилеров два и более функциональных модуля упоминаются примерно в 16% объявлений, среди загрузчиков и дроперов — примерно в 14%. В таких продуктах объединяются кража данных, удаленное управление, скрытая доставка, кейлоггинг, клиппинг и проксирование трафика.
Показательный пример — инструменты, в которых RAT, HVNC и стилер продаются в рамках одного продукта. Отдельные платформы также включают обход UAC, крипторы, обратные шеллы, файловые менеджеры, самообновление и самоудаление.
Отдельный тренд — использование легитимных RMM-средств, таких как ScreenConnect, AnyDesk и NetSupport. Их применение позволяет маскировать действия атакующего под штатное администрирование и снижать вероятность обнаружения классическими средствами защиты.
Главный товар — подтвержденный доступ
Преступников интересуют не только логины и пароли, но и активные сессии, куки, API-ключи, OAuth-токены, VPN-профили и доступы к системам подрядчиков. Такие артефакты могут позволить действовать без повторной аутентификации и иногда обходить MFA.
Доступы продаются с подробным описанием: указываются страна, отрасль, размер компании, уровень прав, наличие Active Directory, VPN, RDP, RMM, CRM, ERP и других бизнес-систем. Таким образом, доступ превращается в стандартизированный товар с понятной ценностью.
Особенно опасны доступы к MSP и подрядчикам: одна скомпрометированная учетная запись может открыть путь сразу к нескольким клиентским инфраструктурам. Кроме того, один и тот же доступ может продаваться повторно, если компания ограничилась сменой пароля, но не отозвала токены, сессии и удаленные подключения.
Основной вывод
Исследование фиксирует переход теневого рынка от продажи отдельных инструментов и сырых данных к модели готовых киберпреступных сервисов. RAT получают модули HVNC и кражи данных, стилеры нацеливаются на облачную и DevOps-инфраструктуру, а украденные доступы проходят проверку и продаются с техническим контекстом.
Для защиты организациям недостаточно контролировать только факт входа или смену пароля. Необходимо отслеживать активные сессии, токены, API-ключи, подключения подрядчиков, массовые выгрузки из SaaS-систем, использование RMM-инструментов и появление корпоративных данных на множестве разрозненных теневых площадок.