Доступ к активным сессиям вместо баз данных: как изменился теневой рынок в России

cryptonews.ruОпубликовано 2026-08-28Обновлено 2026-08-28

Введение

Российский теневой рынок сменил приоритет: вместо продажи устаревших баз данных злоумышленники переключились на торговлю активным, краткосрочным доступом к аккаунтам пользователей. Стоимость такой «свежей» информации, перехваченной вредоносным ПО с зараженных устройств, за год выросла почти на 13%. В продажу поступают токены активных сессий, действующие пароли и доступы к корпоративным сетям, позволяющие обходить двухфакторную аутентификацию. Подписка на такие данные стоит $250–300 в месяц, тогда как архивы устаревших сведений оцениваются всего в $10–15. Государственные меры, ужесточившие ответственность компаний за утечки из централизованных хранилищ, оказались неэффективны против новой модели угроз. Вредоносное ПО теперь похищает данные уже на личных устройствах пользователей, формально не затрагивая корпоративные базы и оставаясь вне зоны действия регуляторов. Аналогичный разрыв наблюдается и в сфере связи, где новые правила маркировки звонков столкнулись с трудностями реализации даже у крупнейших банков. Эксперты отмечают, что эта тенденция повторяет мировой сценарий и создает структурный риск: спрос на актуальные данные стимулирует злоумышленников долго поддерживать зараженные устройства как постоянный источник дохода. Ключевой вопрос заключается в том, смогут ли регуляторы выработать инструменты для контроля над этой «серой зоной» между личным устройством и корпоративным периметром безопасности.

Теневой рынок в России сменил приоритеты: вместо продажи массивных баз данных, украденных у корпораций, преступники теперь торгуют активным, краткосрочным доступом к аккаунтам пользователей. Стоимость информации, перехваченной вредоносными программами непосредственно с зараженных компьютеров и телефонов, за последний год выросла почти на 13%. Об этом сообщили эксперты BI.ZONE в середине августа 2026 года. Доля российских пользователей в этом сегменте достигает 14–18%.

В отличие от устаревших архивов, новые наборы содержат инструменты для мгновенного проникновения в цифровую среду человека. В таких пакетах обнаруживаются:

  • токены активных сессий, позволяющие войти в систему без ввода пароля;
  • действующие пароли и прямые доступы к электронной почте;
  • учетные данные VPN-сервисов и облачных хранилищ;
  • административные доступы к корпоративным сетям.

Розничный архив с устаревшими сведениями оценивается всего в $10–15. Однако подписка на закрытый канал с ежедневной выгрузкой свежих данных обходится злоумышленникам в $250–300 в месяц. Рынок готов платить за актуальность, а не за объем.

Официальная статистика создает иллюзию полного контроля над ситуацией. В 2024 году Роскомнадзор зафиксировал 135 случаев распространения баз, содержавших более 710 млн записей о россиянах. После введения жестких санкций количество новых крупных массивов действительно сократилось. По данным исследователей Smart Business Alert, опубликованным «Коммерсантом» 13 июля 2026 года, за первое полугодие 2026 года было обнаружено лишь 54 актуальные базы примерно с 24,3 млн строк.

Государство успешно наказывает компании за утечки из централизованных хранилищ. С мая 2025 года за повторный инцидент предусмотрен оборотный штраф. За полтора года, начиная с 1 января 2025 года, ведомство провело 52 административных расследования и назначило штрафы на сумму 2,6 млн рублей, не выявив при этом повторных нарушений. Об этом заявил заместитель руководителя Роскомнадзора Милош Вагнер 14 августа 2026 года. Однако эта мера бессильна против новой модели угроз. Вредоносное программное обеспечение похищает сведения уже после того, как они покинули защищенный периметр компании и оказались на личном устройстве человека. Формально база данных организации при этом не страдает, и регуляторный механизм просто не срабатывает.

Уязвимость корпоративной инфраструктуры

Перехват данных на конечном устройстве позволяет обходить многоуровневую защиту. Украденный токен активной сессии нередко дает возможность войти в систему без повторной аутентификации и игнорировать двухфакторную проверку. В первой половине 2026 года 6 из 10 веб-атак, изученных специалистами, были нацелены именно на получение ключей для проникновения во внутреннюю инфраструктуру компаний. Один зараженный компьютер сотрудника способен превратить защищенную сеть в открытый ресурс, что объясняет высокий спрос на свежие данные.

Аналогичный разрыв между намерениями регулятора и реальностью наблюдается в сфере телефонной связи. С 1 сентября 2025 года звонки организаций должны сопровождаться названием отправителя и категорией. Однако уже 27 января 2026 года операторы «большой четвёрки» перестали выводить пометку «банк» на звонках Сбербанка, ВТБ и Альфа-банка из-за отсутствия договоров на услугу маркировки. Об этом сообщил РБК. Позднее эти кредитные организации совместно с Совкомбанком предложили изменить правила массовых звонков, сочтя часть требований излишне сложной для исполнения.

Данная ситуация не указывает на связь легального маркетинга с киберпреступностью. Она демонстрирует, что даже крупнейшие участники рынка, заинтересованные в доверии клиентов, сталкиваются с неудобством новых инфраструктурных правил. Пользователь вынужден самостоятельно разбираться в потоке коммерческих предложений, предупреждений и мошеннических попыток, поступающих через одни и те же каналы.

Российские регуляторы сделали массовый слив баз данных экономически невыгодным для компаний. Преступные группы адаптировались, переключившись на точечную добычу активных ключей доступа. Такая атака существует в промежутке между корпоративным периметром и личным устройством, где механизмы административной ответственности не действуют. По мере перевода операций в дистанционный формат ценность короткоживущего токена, открывающего доступ к нескольким сервисам одновременно, будет только расти, оставляя эту зону уязвимости вне зоны действия существующих норм защиты.

Мнение ИИ

С точки зрения машинного анализа данных нынешний разворот теневого рынка в России повторяет сценарий, уже пройденный мировой киберпреступностью несколько лет назад. Похожую модель предлагал даркнет-маркетплейс Genesis Market: сессионные токены, «отпечатки» браузера и обход двухфакторной проверки — эту площадку в апреле 2023 года ликвидировали Европол и правоохранители 17 стран, задержав свыше сотни покупателей. Международный опыт показывает: подобные операции смещают точку сбыта, но не устраняют источник — заражение устройств инфостилерами продолжается независимо от судьбы конкретной площадки, и на смену закрытым каналам быстро приходят новые.

Ситуация подсвечивает и структурный риск, оставшийся за рамками статьи: спрос на «свежие» данные создает у операторов ботнетов стимул как можно дольше удерживать зараженную машину в рабочем состоянии, превращая её в источник постоянного дохода, а не разовый актив для продажи. Получится ли у регуляторов выработать инструмент воздействия на этот промежуточный слой между личным устройством и корпоративным периметром, или он так и останется вне зоны контроля?

end-content

Связанные с этим вопросы

QКакие основные изменения произошли на российском теневом рынке данных по информации из статьи?

AОсновное изменение — смена приоритетов: вместо продажи массивных, часто устаревших корпоративных баз данных преступники теперь фокусируются на торговле активным, краткосрочным доступом к аккаунтам пользователей, включая токены сессий, действующие пароли и доступы к корпоративным сетям.

QПочему новые регуляторные меры (например, оборотные штрафы) оказались недостаточно эффективными против новой модели угроз?

AПотому что новая модель угроз обходит корпоративный периметр. Вредоносное ПО крадёт данные (токены сессий, пароли) уже с личных устройств пользователей после их аутентификации в защищённых системах. Формально утечки данных компании не происходит, поэтому регуляторный механизм, нацеленный на компании, не срабатывает.

QЧто входит в состав «новых наборов» данных, которые продаются на теневом рынке, согласно статье?

AВ состав новых наборов входят инструменты для мгновенного проникновения в цифровую среду: токены активных сессий, действующие пароли и прямые доступы к электронной почте, учётные данные VPN-сервисов и облачных хранилищ, а также административные доступы к корпоративным сетям.

QКакой пример из международного опыта приводит статья для иллюстрации текущей тенденции на рынке?

AСтатья приводит пример даркнет-маркетплейса Genesis Market, который предлагал аналогичную модель (торговля сессионными токенами, отпечатками браузера и обход 2FA). Эта площадка была ликвидирована в апреле 2023 года Европолом и правоохранителями 17 стран.

QКакой структурный риск, связанный с новой моделью теневого рынка, статья выделяет в разделе «Мнение ИИ»?

AСтруктурный риск заключается в том, что спрос на «свежие» данные создаёт у операторов ботнетов стимул долго удерживать заражённое устройство в работе, превращая его в источник постоянного дохода, а не в разовый актив для продажи. Это повышает устойчивость угрозы.

Похожее

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

Валидаторы Solana одобрили предложение SGP-0002, удваивающее годовой темп дезинфляции (снижения инфляции) сети с 15% до 30%. Это решение было поддержано 67% голосов при участии 60,7% от общего объема стейкинга. Изменение ускорит достижение целевого долгосрочного уровня инфляции в 1,5% примерно до 2,8 лет вместо 5,7 лет. В результате в течение следующих шести лет будет выпущено примерно на 18,9 млн монет SOL меньше, что снизит инфляционное давление на держателей, но также уменьшит вознаграждения за стейкинг. Крупные валидаторы разошлись во мнениях: Figment проголосовал против, а Helius и Jupiter поддержали предложение. Криптобиржа Kraken в итоге также изменила свою позицию на поддержку. Голосование стало частью первого обязательного процесса управления Solana. На его фоне активы американского Solana ETF от Bitwise превысили $1 млрд, а совокупный чистый приток в Solana ETF в США достиг примерно $1,7 млрд.

cryptonews.ru1 ч. назад

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

cryptonews.ru1 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

Впервые выделив данные по криптовалютам отдельно, британская налоговая служба (HMRC) сообщает, что в 2024-2025 финансовом году 17 600 человек задекларировали налогооблагаемую прибыль от криптоопераций на сумму 1,38 млрд фунтов. Из них 240 человек (менее 2% от общего числа) получили более 1 млн фунтов каждый, что в сумме составило 717 млн фунтов, то есть более половины всей прибыли. Большинство же (65%) заявили о прибыли менее 25 000 фунтов. Подавляющее большинство декларантов (87%) — мужчины, на которых пришлось 93% общей прибыли. Основная возрастная группа (71% объема продаж, 54% налогоплательщиков) — лица от 25 до 44 лет, однако их доля в прибыли составляет лишь 45%. В целом, плательщики налога на криптоприбыль значительно моложе типичных инвесторов. HMRC активизировала рассылку напоминаний о декларировании, а с 2027 года, в рамках реализации стандартов ОЭСР, начнет автоматически получать данные о клиентах от криптобирж по всему миру, что серьезно упростит выявление нарушителей.

cryptonews.ru1 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

cryptonews.ru1 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

Аналитики Bitfinex отмечают, что корреляция между биткоином и золотом достигла пиковых значений, что обычно сигнализирует о скором изменении тенденции. Оба актива рассматриваются инвесторами как средство хеджирования от обесценивания валюты, причем биткоин выступает версией с более высоким риском и доходностью. Эта динамика развивается на фоне смены макроэкономической обстановки: внимание смещается от бума ИИ к торговле на обесценивание, чему способствуют действия Минфина США и опасения вокруг американского долга. Bitfinex указывает, что биткоин вышел из фазы накопления и вступил в фазу роста, о чём свидетельствует показатель Delta-Thermo Market Multiple. Текущая ситуация напоминает конфигурацию начала 2024 года, когда инвесторы диверсифицировали активы из-за опасений по поводу долговой девальвации и снижения доверия к фиатным валютам. Однако председатель ФРС Кевин Уорш, выступая в Джексон-Хоуле, занял «ястребиную» позицию, подтвердив цель по инфляции в 2% и намекнув на возможное повышение ставок, что противоречит нарративу о «размывании долга».

cryptonews.ru1 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

cryptonews.ru1 ч. назад

SlowMist помечает поддельный репозиторий Qwen 3.8 27B на GitHub, скрывающий информацию о StealC

28 августа команда безопасности SlowMist предупредила о поддельном репозитории на GitHub, который выдавал себя за весовые файлы модели ИИ Qwen 3.8 27B от Alibaba. Вместо реальной модели вредоносный ZIP-архив размером всего 487 КБ содержал вирус StealC. При запуске вирус крадет системную информацию, скриншоты, данные для входа в браузеры, пароли и данные криптокошельков, отправляя их на сервер злоумышленников. Вредонос использовал резервную систему на блокчейне Polygon для смены серверов. Атака является частью масштабной кампании FakeGit, действующей с марта 2025 года. Было создано около 7600 вредоносных репозиториев, из которых 800 имитируют инструменты, связанные с ИИ. Ранее аналогичные атаки распространяли троянцы BoryptGrab и Megalodon. Злоумышленники копируют популярные проекты, создают убедительные описания и размещают их в общедоступных реестрах ИИ, чтобы обмануть пользователей, стремящихся к локальному запуску моделей ИИ.

cryptonews.ru1 ч. назад

SlowMist помечает поддельный репозиторий Qwen 3.8 27B на GitHub, скрывающий информацию о StealC

cryptonews.ru1 ч. назад

Срочные новости: Альткоин подвергся хакерской атаке, значительные потери!

Криптоплатформа Avici в экосистеме Solana подверглась хакерской атаке, в результате которой были похищены средства пользователей на сумму около 670 000 долларов США. Злоумышленник, использовав всего 190 долларов в качестве начального капитала для оплаты комиссий, воспользовался уязвимостью в смарт-контракте, связанной с ошибкой авторизации. Это позволило ему получить административный контроль над более чем 1100 залоговыми счетами и вывести средства. Атака осуществлялась через тысячи транзакций. Расследование показало, что инцидент не связан со взломом ключа развертывания или казначейства платформы — средства были сняты непосредственно с индивидуальных счетов пользователей. После новости о взломе цена нативного токена платформы AVICI рухнула более чем на 45%. Платформа подтвердила инцидент безопасности и ведет расследование совместно с партнерами.

cryptonews.ru2 ч. назад

Срочные новости: Альткоин подвергся хакерской атаке, значительные потери!

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片