Отчет о деталях кражи криптовалюты: на даркнете продается всего за 105 долларов

marsbitОпубликовано 2025-12-29Обновлено 2025-12-29

Введение

Типичные фишинговые атаки крадут данные через электронную почту, Telegram-ботов или панели управления. Украденная информация (логины, пароли, банковские данные, личные документы) сразу становится товаром в даркнете. 88,5% атак нацелены на учетные записи. Данные проверяются, сортируются и продаются на специализированных площадках — например, аккаунт соцсети может стоить всего $105. Даже старые утечки используются для целевых атак, так как пользователи часто повторяют пароли. Рекомендации: используйте уникальные пароли, двухфакторную аутентификацию и мониторинг утечек.

Автор: Olga Altukhova Редактор: far@Centreless

Компиляция: Centreless X(Twitter)@Tocentreless

Типичная фишинговая атака обычно включает в себя переход пользователя по мошеннической ссылке и ввод своих учетных данных на поддельном сайте. Однако на этом атака далеко не заканчивается. Как только конфиденциальная информация попадает в руки киберпреступников, она немедленно превращается в товар, входящий в «конвейер» рынков даркнета.

В этой статье мы проследим путь утечки украденных данных: от сбора данных с помощью различных инструментов (таких как Telegram-боты и расширенные панели управления) до их продажи и последующего использования в новых атаках. Мы рассмотрим, как скомпрометированные имена пользователей и пароли интегрируются в обширные цифровые профили, и почему данные, утекшие много лет назад, до сих пор могут использоваться преступниками для целевых атак.

Механизмы сбора данных в фишинговых атакахПрежде чем отслеживать дальнейший путь украденных данных, нам необходимо понять, как эти данные покидают фишинговые страницы и попадают к киберпреступникам.

Анализируя реальные фишинговые страницы, мы определили следующие наиболее распространенные способы передачи данных:

  • Отправка на адрес электронной почты
  • Отправка Telegram-боту
  • Загрузка на панель управления

Стоит отметить, что злоумышленники иногда используют легитимные сервисы для сбора данных, чтобы их серверы было сложнее обнаружить. Например, они могут использовать онлайн-формы, такие как Google Forms, Microsoft Forms и другие.д. Украденные данные также могут храниться на GitHub, Discord-серверах или других сайтах. Однако для удобства данного анализа мы сосредоточимся на основных перечисленных выше способах сбора данных.

Электронная почта

Данные, введенные жертвой в HTML-форму на фишинговой странице, отправляются через PHP-скрипт на сервер злоумышленника, который затем пересылает их на контролируемый атакующим адрес электронной почты. Однако из-за множества ограничений сервисов электронной почты — таких как задержки в доставке, возможность блокировки сервера отправителя хостинг-провайдером и неудобство обработки больших объемов данных — этот способ постепенно теряет популярность.

Содержимое фишингового набора (phishing kit)

Для примера, мы анализировали фишинговый набор, нацеленный на пользователей DHL. В нем файл index.php содержит фишинговую форму для кражи данных пользователя (в данном случае адреса электронной почты и пароля).

Фишинговая форма, имитирующая сайт DHL

Введенная жертвой информация затем отправляется с помощью скрипта в файле next.php на адрес электронной почты, указанный в файле mail.php.

Содержимое PHP-скриптов

Telegram-бот

В отличие от описанного выше метода, скрипты, использующие Telegram-бота, указывают URL API Telegram, содержащий токен бота (bot token) и соответствующий идентификатор чата (Chat ID), вместо адреса электронной почты. В некоторых случаях эта ссылка даже жестко встроена (hardcoded) в HTML-форму фишинговой страницы. Злоумышленники создают детальные шаблоны сообщений, которые автоматически отправляются боту после успешной кражи данных. Пример кода:

Фрагмент кода для отправки данных

По сравнению с отправкой данных по электронной почте, использование Telegram-бота предоставляет фишерам более широкие возможности, поэтому этот метод набирает популярность. Данные в реальном времени передаются боту, и оператор немедленно уведомляется. Злоумышленники часто используют одноразовых ботов, которых сложнее отследить и заблокировать. Кроме того, их производительность не зависит от качества хостинг-услуг для фишинговой страницы.

Автоматизированные панели управления

Более опытные киберпреступники используют специализированное программное обеспечение, включая коммерческие фреймворки, такие как BulletProofLink и Caffeine, часто предоставляемые по модели «платформа как услуга» (PaaS). Эти фреймворки предоставляют веб-интерфейс (дашборд) для управления фишинговыми кампаниями.

Все данные, собранные контролируемыми злоумышленником фишинговыми страницами, объединяются в единую базу данных и могут быть просмотрены и управляемы через интерфейс их аккаунта.

Отправка данных на панель управления

Эти панели управления используются для анализа и обработки данных жертв. Конкретные функции зависят от возможностей настройки панели, но большинство дашбордов обычно обладают следующими возможностями:

  • Статистика в реальном времени с категоризацией: просмотр количества успешных атак по времени, стране с поддержкой фильтрации данных
  • Автоматическая проверка: некоторые системы могут автоматически проверять действительность украденных данных, такой как информация о кредитных картах или учетные данные для входа
  • Экспорт данных: поддержка загрузки данных в различных форматах для последующего использования или продажи

Пример панели управления

Панели управления являются ключевым инструментом для организованных киберпреступных группировок.

Стоит отметить, что одна фишинговая кампания часто использует несколько из вышеперечисленных способов сбора данных одновременно.

Типы данных, представляющие интерес для киберпреступников

Данные, похищенные в результате фишинговых атак, имеют разную ценность и назначение. В руках преступников эти данные являются как средством извлечения прибыли, так и инструментом для проведения сложных многоэтапных атак.

В зависимости от назначения, украденные данные можно разделить на следующие категории:

  • Мгновенная монетизация: прямая оптовая продажа сырых данных или немедленная кража средств с банковских счетов или электронных кошельков жертв
  1. Информация о банковских картах: номер карты, срок действия, имя держателя, код CVV/CVC
  2. Учетные записи интернет-банкинга и электронных кошельков: логин, пароль, а также одноразовые коды двухфакторной аутентификации (2FA)
  3. Учетные записи с привязанными банковскими картами: такие как логины для онлайн-магазинов, сервисов подписки или платежных систем, таких как Apple Pay/Google Pay
  • Для последующих атак с целью дальнейшей монетизации: использование украденных данных для запуска новых атак и получения дополнительной прибыли
  1. Учетные данные для различных онлайн-аккаунтов: имя пользователя и пароль. Примечательно, что даже без пароля, только адрес электронной почты или номер телефона, используемые в качестве логина, имеют ценность для атакующих
  2. Номера мобильных телефонов: используются для телефонного мошенничества (например, для выманивания кодов 2FA) или для фишинга через приложения мгновенных сообщений
  3. Персональные идентификационные данные: полное имя, дата рождения, адрес проживания и т.д., часто используемые в атаках социальной инженерии
  • Для целевых атак, шантажа, кражи личных данных и создания дипфейков
  1. Биометрические данные: голос, изображения лица
  2. Сканы личных документов и их номера: паспорт, водительские права, карта социального страхования, идентификационный номер налогоплательщика и т.д.
  3. Фотографии с документом в руках: используются при подаче заявок на онлайн-кредиты и верификации личности
  4. Корпоративные учетные записи: используются для целевых атак на бизнес

Мы проанализировали фишинговые и мошеннические атаки, произошедшие в период с января по сентябрь 2025 года, чтобы определить типы данных, на которые чаще всего нацеливаются преступники. Результаты показали: 88.5% атак aimed на кражу учетных данных различных онлайн-аккаунтов, 9.5% — на персональные идентификационные данные (имя, адрес, дата рождения), и лишь 2% были сосредоточены на краже информации о банковских картах.

Продажа данных на рынках даркнета

Помимо использования в реальных атаках или для мгновенной монетизации, большинство украденных данных не используется немедленно. Давайте глубже посмотрим на путь их движения:

1. Продажа упакованных данных

Данные объединяются и продаются на рынках даркнета в виде «дампов» (dumps) — эти сжатые архивы обычно содержат миллионы записей из различных фишинговых атак и утечек данных. Стоимость одного дампа может быть as low as $50. Основными покупателями часто являются не активные мошенники, а аналитики данных в даркнете, которые являются следующим звеном в цепочке.

2. Сортировка и проверка

Аналитики данных в даркнете сортируют данные по типам (учетные записи электронной почты, номера телефонов, данные банковских карт и т.д.) и запускают автоматизированные скрипты для проверки. Это включает проверку действительности данных и их потенциала для повторного использования — например, может ли комбинация логина и пароля от Facebook также использоваться для входа в Steam или Gmail. Поскольку пользователи часто используют одинаковые пароли на нескольких сайтах, данные, украденные годы назад с одного сервиса, сегодня все еще могут работать на других. Проверенные, все еще рабочие учетные записи продаются по более высокой цене.

Аналитики также объединяют пользовательские данные из различных инцидентов. Например, старый пароль из утечки в социальных сетях, учетные данные, полученные с фишинговой формы, имитирующей правительственный портал, и номер телефона, оставленный на мошенническом сайте, могут быть скомпилированы в полный цифровой профиль конкретного пользователя.

3. Продажа на специализированных рынках

Украденные данные обычно продаются через форумы даркнета и Telegram. Последний часто используется как «онлайн-магазин», где отображаются цены, отзывы покупателей и другая информация.

Предложения данных из социальных сетей, как отображается в Telegram

Цены на аккаунты сильно различаются и зависят от множества факторов: возраст аккаунта, баланс, привязанные способы оплаты (банковская карта, электронный кошелек), включена ли двухфакторная аутентификация (2FA), а также известность платформы-сервиса. Например, аккаунт интернет-магазина, привязанный к email, с включенной 2FA, долгой историей использования и большим количеством заказов, будет стоить дороже; для игровых аккаунтов, таких как Steam, дорогие покупки игр повышают их стоимость; а данные интернет-банка, связанные с аккаунтами с высоким балансом и из надежных банков, имеют значительную надбавку к цене.

В таблице ниже показаны примеры цен на различные типы аккаунтов, обнаруженные на форумах даркнета по состоянию на 2025 год*.

4. Выявление целей с высокой ценностью и целевые атаки

Преступники особенно интересуются целями с высокой ценностью — то есть пользователями, владеющими важной информацией, такими как топ-менеджеры компаний, бухгалтеры или администраторы IT-систем.

Приведем пример возможного сценария атаки «китобойный промысел» (whaling): В компании A произошла утечка данных, содержащая информацию о сотруднике, который ранее там работал, а теперь является топ-менеджером компании B. Злоумышленники с помощью анализа открытых источников (OSINT) подтверждают, что данный пользователь в настоящее время работает в компании B. Затем они тщательно подделывают фишинговое письмо, якобы от генерального директора компании B, и отправляют его этому топ-менеджеру. Чтобы повысить доверие, в письме могут даже упоминаться некоторые факты о пользователе из его прошлой компании (конечно, методы атаки не ограничиваются этим). Снижая бдительность жертвы, преступники получают возможность进一步 взломать компанию B.

Стоит отметить, что такие целевые атаки не ограничиваются корпоративной сферой. Злоумышленники также могут нацеливаться на частных лиц с большими остатками на банковских счетах или пользователей, владеющих важными личными документами (например, необходимыми для подачи заявки на микрокредит).

Ключевые выводы

Путь украденных данных похож на эффективно работающий конвейер, где каждая единица информации становится товаром с четкой ценой. Современные фишинговые атаки широко используют разнообразные системы для сбора и анализа конфиденциальной информации. Как только данные похищены, они быстро попадают к Telegram-ботам или на панели управления атакующих, где затем сортируются, проверяются и монетизируются.

Мы должны четко осознавать:一旦 данные утекли, они не исчезают бесследно. Напротив, они постоянно накапливаются, объединяются и могут быть использованы спустя месяцы или даже годы для целевых атак, шантажа или кражи личных данных жертв. В современной цифровой среде бдительность, использование уникальных паролей для каждого аккаунта, включение многофакторной аутентификации и регулярный мониторинг своего цифрового следа — это уже не рекомендация, а необходимость для выживания.

Если вы стали жертвой фишинговой атаки, примите следующие меры:

  1. Если была скомпрометирована информация о банковской карте, немедленно позвоните в банк, чтобы заблокировать и заменить карту.
  2. Если были украдены учетные данные аккаунта, немедленно измените пароль для этого аккаунта и синхронно измените пароли для всех других онлайн-сервисов, где использовался тот же или похожий пароль. Обязательно используйте уникальный пароль для каждого аккаунта.
  3. Включите многофакторную аутентификацию (MFA/2FA) во всех поддерживающих ее сервисах.
  4. Проверьте историю входов в аккаунт и завершите все подозрительные сеансы.
  5. Если ваш аккаунт в мессенджере или социальной сети был скомпрометирован, немедленно уведомите друзей и родственников, предупредив их о мошеннических сообщениях, отправленных от вашего имени.
  6. Используйте специализированные сервисы (такие как Have I Been Pwned и другие), чтобы проверить, не фигурируют ли ваши данные в известных инцидентах утечки данных.
  7. Сохраняйте высокую бдительность в отношении любых неожиданно полученных писем, звонков или предложений — они могут казаться可信ными precisely потому, что злоумышленники используют ваши утекшие данные.

Связанные с этим вопросы

QКаковы три наиболее распространенных способа сбора данных в фишинговых атаках?

AТремя наиболее распространенными способами сбора данных являются: отправка на адрес электронной почты, отправка Telegram-боту и загрузка в административную панель.

QПочему использование Telegram-ботов становится все более популярным среди злоумышленников для сбора данных?

ATelegram-боты предоставляют данные в реальном времени, немедленно уведомляют оператора, их сложнее отследить и заблокировать, а их работа не зависит от качества хостинга фишинговой страницы.

QКакие типы данных наиболее часто становятся мишенью фишинговых атак согласно анализу 2025 года?

AСогласно анализу, 88.5% атак направлены на креды (учетные данные) онлайн-аккаунтов, 9.5% - на личную информацию (имя, адрес, дата рождения), и лишь 2% - на данные банковских карт.

QКакова примерная стоимость пакета украденных данных (дампа) на теневых рынках?

AПакет данных, содержащий миллионы записей, может продаваться всего за 50 долларов США.

QКакие действия рекомендуется предпринять, если вы стали жертвой фишинговой атаки и ваши данные были скомпрометированы?

AРекомендуется: немедленно заблокировать карту при утечке ее данных, сменить пароли на всех сервисах (используя уникальные пароли), включить двухфакторную аутентификацию, проверить историю входов в аккаунты, предупредить контакты, проверить наличие своих данных в известных утечках и сохранять бдительность к неожиданным сообщениям.

Похожее

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

После нескольких дней снижения китайский фондовый рынок продемонстрировал сильный отскок. 21 июля основные индексы пережили V-образный разворот и резко выросли. Индекс STAR 50 подскочил на 10.73%, достигнув максимального однодневного роста за год. Шанхайский композитный индекс вырос на 1.79%, индекс Shenzhen Component — на 4.81%, а индекс ChiNext — на 7.05%. Объем сделок на трех биржах составил 2.97 трлн юаней. Более 3100 акций выросли в цене, свыше 100 достигли лимита роста. Ведущей силой восстановления стал сектор полупроводников, где активно росли акции компаний, занимающихся оборудованием, памятью, кремниевыми пластинами и HBM. Соответствующие тематические ETF также показали резкий рост. Сильный отскок рынка объясняется сочетанием трех факторов. Во-первых, на рынок вышли различные источники финансирования, включая "государственные фонды", страховые компании, а также выкуп акций компаниями и управляющими фондами. Это укрепило ликвидность и доверие инвесторов. Во-вторых, регуляторы, в частности председатель Комиссии по ценным бумагам Китая, заявили о приверженности поддержанию стабильности рынка. В-третьих, стабилизация и восстановление зарубежных рынков, особенно в Южной Корее, создали благоприятную внешнюю среду. Аналитики полагают, что наиболее паническая фаза для технологического сектора, вероятно, уже позади. Хотя краткосрочные колебания могут сохраниться, фундаментальные тренды, такие как спрос на вычисления для ИИ и импортозамещение в полупроводниковой отрасли, остаются неизменными. Среднесрочная динамика будет зависеть от новых отраслевых стимулов и подтверждения результатов компаний во время сезона отчетности.

marsbit25 мин. назад

Индекс Sci-Tech Innovation 50 вырос на 10.73%: почему китайские акции показали «V-образный разворот»?

marsbit25 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

Технологические акции с высоким моментом (momentum stocks) в США продемонстрировали рекордно сильный однодневный рост во вторник, 21 июля. Индекс модности TMT Morgan Stanley вырос более чем на 12%, что стало самым большим суточным скачком в истории, превысив даже показатели периода пузыря доткомов в 2000 году. Ключевым драйвером выступили полупроводники: индекс Philadelphia Semiconductor Index подскочил на 4,6%. Этот резкий отскок произошел после трехдневного падения и кумулятивного снижения акций с моментом на 33%, которое стало одним из самых сильных со времен краха доткомов. Основной причиной роста стала "паническая скупка" (short squeeze), когда инвесторы, игравшие на понижение, были вынуждены закрывать свои позиции, создавая восходящую спираль. Однако внутренняя структура рынка остается слабой: объемы торгов были низкими, а в индексе S&P 500 количество падающих акций превышало количество растущих, что указывает на узкий, а не широкий характер восстановления. Мнения аналитиков разделились. Стратег BTIG Джонатан Крински предупреждает, что рост достиг ключевого уровня сопротивления, и рекомендует фиксировать прибыль, ожидая скорой остановки ралли. С другой стороны, аналитики Goldman Sachs и UBS считают, что распродажа активов с моментом подходит к концу, и видят возможность для постепенного увеличения позиций, особенно в акциях, связанных с ИИ. Дальнейшая динамика будет сильно зависеть от сезона корпоративных отчетов, ключевым событием которого станут результаты Alphabet (GOOGL) и ее ориентиры по капитальным затратам. Потенциальной угрозой для рынка акций остается рынок облигаций: доходности гособлигаций США растут, отчасти из-за роста цен на нефть, и их дальнейший рост может оказать давление на фондовый рынок. Таким образом, несмотря на впечатляющий однодневный рост, сохраняется значительная неопределенность относительно того, закончилась ли коррекция.

marsbit31 мин. назад

Акции технологических компаний с импульсом показали крупнейший в истории рост за один день, но завершился ли обвал?

marsbit31 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

Акции технологических компаний с высоким импульсом («моментум») на рынке США показали рекордный рост во вторник, 21 июля. Индекс TMT-моментум Morgan Stanley вырос более чем на 12%, что стало самым большим однодневным скачком в истории. Причиной столь резкого роста стал эффект «сжатия коротких позиций» (short squeeze), когда продавцы, открывшие короткие позиции на фоне предыдущего падения импульсных акций на 33%, были вынуждены их закрывать, подпитывая восходящую динамику. Однако аналитики отмечают, что внутренняя структура рынка остается слабой: объемы торгов были низкими, а при общем росте индекса S&P 500 количество падающих акций превышало количество растущих. Это указывает на то, что восстановление затронуло лишь узкий круг наиболее популярных бумаг, таких как акции полупроводниковых компаний (индекс Philadelphia Semiconductor Index вырос на 4.6%). Стратеги разделились в оценках перспектив. BTIG советует сокращать позиции на росте, считая, что индекс импульсных акций уперся в ключевой уровень сопротивления. Напротив, Goldman Sachs и UBS полагают, что волна распродаж близка к завершению, и рекомендуют постепенно наращивать позиции. Ключевым фактором для определения устойчивости восстановления станут корпоративные отчеты. Особое внимание рынка приковано к отчету Alphabet (GOOGL) и новым прогнозам по капитальным затратам, которые дадут сигнал о перспективах инвестиций в ИИ. Одновременно фондовый оптимизм омрачается ростом доходности гособлигаций США и цен на нефть, что создает макроэкономические риски. Таким образом, несмотря на впечатляющий однодневный отскок, волатильность на рынке, вероятно, сохранится.

链捕手34 мин. назад

Акции технологического импульса в США установили рекордный однодневный рост, но закончился ли обвал?

链捕手34 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

Рынок переходит от обсуждения локального дна к поиску макро-дна для биткоина. Аналитик Али Мартинес указывает на появление трех технических сигналов, исторически совпадавших с макро-низами циклов: месячный RSI около 43.65, осциллятор Чанде (CMO) на уровне -71 и цена рядом со скользящей средней за 50 месяцев. Эта комбинация наблюдалась в 2015, 2019 и 2022 годах, каждый раз предшествуя масштабным ралли. Несмотря на прорыв выше $66 000 и оптимистичные технические сигналы, ключевым испытанием остается ликвидность. Доминирование стейблкоинов растет, но их общая капитализация снизилась более чем на $10 млрд за месяц. Данные показывают отток стейблкоинов с бирж в течение 35 дней подряд при отсутствии значительного накопления биткоина на спотовом рынке. Таким образом, хотя техническая картина указывает на формирование макро-дна, для уверенного движения к $70 000 требуется приток свежей ликвидности, который пока отсутствует.

ambcrypto37 мин. назад

Bitcoin подает 3 сигнала макро-дна — Но сможет ли BTC достичь $70 тыс.?

ambcrypto37 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

Стремясь решить проблему масштабируемости, Ethereum изначально принял стратегию, где L1 выступает в качестве безопасного, но дорогого уровня расчетов, а Rollup на L2 предоставляют дешевое пространство для выполнения транзакций. Однако по мере того, как L1 сам развивает свои возможности (увеличение лимита газа, безсостоятельность, zkEVM), его пропускная способность значительно возрастает. Это ставит под вопрос уникальную ценность L2, основанную лишь на низкой стоимости транзакций. В ответ Ethereum пересматривает отношения между L1 и L2. L1 должен стать мощным, устойчивым глобальным хабом для расчетов, общего состояния и ликвидности. Роль L2 смещается от простого расширения к предоставлению дифференцированных функций, таких как оптимизация под конкретные приложения, конфиденциальность или гибкие модели управления, формируя спектр сред выполнения с разной степенью наследования безопасности Ethereum. Ключевой вызов фрагментированной многокомпонентной экосистемы — взаимодействие. Улучшение пользовательского опыта сосредоточено на нативной абстракции аккаунтов (например, EIP-7702) и межоперабельности. Цель — позволить Ethereum «снова ощущаться как единый блокчейн». Это включает в себя фреймворки интентов (intents), такие как Open Intents Framework, и протоколы межоперабельности (Ethereum Interop Layer), которые упрощают кросс-чейн взаимодействия. Сокращение времени финализации транзакций на L1 с минут до секунд также критически важно для эффективной работы мостов и приложений. Интригующая перспектива, выдвинутая исследователями, — это возможная конвергенция архитектур L1 и L2. С внедрением систем доказательств (например, zkEVM) на основном уровне, валидаторы L1 могут начать проверять состояние с помощью доказательств, а не повторного выполнения, что делает сам Ethereum в некотором роде «своим собственным Rollup». Одновременно концепция Native Rollup предполагает более тесную интеграцию проверки L2 в протокол L1. Это может привести к размытию четких границ между уровнями, превратив Ethereum в единую систему консенсуса с множеством специализированных сред выполнения (доменов), которые разделяют общую основу безопасности, ликвидность и надежную синхронизацию состояния. Таким образом, эволюция Ethereum движется от разделения выполнения для масштабирования к повторной интеграции разрозненных компонентов в единую, но разнородную экосистему. Итогом может стать не иерархия L1/L2, а сеть взаимосвязанных сред, которые вместе образуют целостный и мощный Ethereum.

链捕手49 мин. назад

Вечно вместе и снова порознь: Когда L1 становится собственным Rollup, что ждет Ethereum в финале?

链捕手49 мин. назад

Торговля

Спот
活动图片