Truy cập vào các phiên hoạt động thay vì cơ sở dữ liệu: Thị trường chợ đen ở Nga đã thay đổi như thế nào

cryptonews.ruXuất bản vào 2026-08-28Cập nhật gần nhất vào 2026-08-28

Tóm tắt

Thị trường ngầm ở Nga đang chuyển hướng từ bán cơ sở dữ liệu khổng lồ sang buôn bán quyền truy cập ngắn hạn, tích cực vào tài khoản người dùng. Giá thông tin bị đánh cắp bởi phần mềm độc hãi từ thiết bị nhiễm bệnh đã tăng gần 13% trong năm qua. Các gói dữ liệu mới chứa token phiên hoạt động, mật khẩu hiện hành, thông tin đăng nhập VPN, kho lưu trữ đám mây và quyền truy cập mạng công ty, cho phép xâm nhập tức thì mà có thể bỏ qua xác thực hai yếu tố. Trong khi đó, số lượng các vụ rò rỉ cơ sở dữ liệu lớn mới đã giảm sau các biện pháp trừng phạt nghiêm khắc của chính phủ. Tuy nhiên, các cơ chế quản lý hiện tại tỏ ra không hiệu quả trước mô hình đe dọa mới này, vì phần mềm độc hại đánh cắp dữ liệu từ thiết bị cá nhân sau khi chúng rời khỏi hệ thống công ty, mà không vi phạm trực tiếp đến cơ sở dữ liệu tập trung. Các chuyên gia chỉ ra rằng mô hình này lặp lại kịch bản tội phạm mạng toàn cầu, chẳng hạn như thị trường Genesis Market đã bị đóng cửa. Tình hình nhấn mạnh lỗ hổng nằm giữa thiết bị cá nhân và hệ thống công ty, nơi giá trị của token ngắn hạn ngày càng tăng nhưng lại nằm ngoài phạm vi kiểm soát của các quy định bảo vệ hiện hành.

Thị trường chợ đen ở Nga đã thay đổi ưu tiên: thay vì bán các cơ sở dữ liệu khổng lồ bị đánh cắp từ các tập đoàn, tội phạm giờ đây giao dịch quyền truy cập tích cực, ngắn hạn vào tài khoản người dùng. Chi phí thông tin bị chặn bởi phần mềm độc hại trực tiếp từ máy tính và điện thoại bị nhiễm, trong năm qua đã tăng gần 13%. Điều này được các chuyên gia BI.ZONE báo cáo vào giữa tháng 8 năm 2026. Tỷ lệ người dùng Nga trong phân khúc này đạt 14–18%.

Không giống như các kho lưu trữ lỗi thời, các bộ dữ liệu mới chứa công cụ để xâm nhập ngay lập tức vào môi trường kỹ thuật số của một người. Trong các gói như vậy, người ta tìm thấy:

  • token của các phiên hoạt động, cho phép đăng nhập vào hệ thống mà không cần nhập mật khẩu;
  • mật khẩu hiện hành và quyền truy cập trực tiếp vào email;
  • thông tin đăng nhập của dịch vụ VPN và lưu trữ đám mây;
  • quyền truy cập quản trị vào mạng doanh nghiệp.

Một kho lưu trữ bán lẻ với thông tin lỗi thời chỉ được định giá 10–15 USD. Tuy nhiên, đăng ký vào một kênh riêng tư với việc tải lên dữ liệu mới hàng ngày tốn kẻ xấu 250–300 USD mỗi tháng. Thị trường sẵn sàng trả tiền cho tính cập nhật, chứ không phải khối lượng.

Thống kê chính thức tạo ra ảo tưởng về sự kiểm soát hoàn toàn tình hình. Năm 2024, Roskomnadzor (Cơ quan Giám sát Truyền thông, Công nghệ Thông tin và Truyền thông Đại chúng) đã ghi nhận 135 trường hợp phát tán cơ sở dữ liệu, chứa hơn 710 triệu bản ghi về người Nga. Sau khi áp dụng các biện pháp trừng phạt nghiêm ngặt, số lượng các mảng dữ liệu lớn mới thực sự giảm. Theo dữ liệu của các nhà nghiên cứu Smart Business Alert, được công bố trên "Kommersant" vào ngày 13 tháng 7 năm 2026, trong nửa đầu năm 2026, chỉ có 54 cơ sở dữ liệu hiện hành với khoảng 24,3 triệu dòng được phát hiện.

Nhà nước thành công trong việc trừng phạt các công ty vì rò rỉ từ kho lưu trữ tập trung. Từ tháng 5 năm 2025, một vụ vi phạm lặp lại sẽ bị phạt quay vòng. Trong một năm rưỡi, bắt đầu từ ngày 1 tháng 1 năm 2025, cơ quan đã tiến hành 52 cuộc điều tra hành chính và áp dụng các khoản tiền phạt trị giá 2,6 triệu rúp, mà không phát hiện ra vi phạm lặp lại nào. Điều này được Phó Giám đốc Roskomnadzor Milosh Wagner tuyên bố vào ngày 14 tháng 8 năm 2026. Tuy nhiên, biện pháp này bất lực trước mô hình đe dọa mới. Phần mềm độc hại đánh cắp thông tin ngay sau khi chúng rời khỏi khu vực bảo vệ của công ty và xuất hiện trên thiết bị cá nhân của con người. Về mặt hình thức, cơ sở dữ liệu của tổ chức không bị ảnh hưởng, và cơ chế điều chỉnh đơn giản là không hoạt động.

Lỗ hổng trong cơ sở hạ tầng doanh nghiệp

Chặn dữ liệu trên thiết bị cuối cho phép vượt qua bảo vệ nhiều lớp. Token của phiên hoạt động bị đánh cắp thường cho phép đăng nhập vào hệ thống mà không cần xác thực lại và bỏ qua xác minh hai yếu tố. Trong nửa đầu năm 2026, 6 trong số 10 cuộc tấn công web, được các chuyên gia nghiên cứu, nhằm mục tiêu chính xác vào việc lấy khóa để xâm nhập vào cơ sở hạ tầng nội bộ của các công ty. Một máy tính bị nhiễm của nhân viên có thể biến mạng được bảo vệ thành tài nguyên mở, điều này giải thích nhu cầu cao đối với dữ liệu mới.

Một sự tách biệt tương tự giữa ý định của cơ quan quản lý và thực tế được quan sát thấy trong lĩnh vực liên lạc điện thoại. Từ ngày 1 tháng 9 năm 2025, các cuộc gọi của tổ chức phải đi kèm với tên của người gửi và danh mục. Tuy nhiên, đã vào ngày 27 tháng 1 năm 2026, các nhà điều hành "Big Four" đã ngừng hiển thị nhãn "ngân hàng" trên các cuộc gọi từ Sberbank, VTB và Alfa-Bank do thiếu hợp đồng cho dịch vụ đánh dấu. Điều này được RBC báo cáo. Sau đó, các tổ chức tín dụng này cùng với Sovcombank đề xuất thay đổi quy tắc cho các cuộc gọi hàng loạt, coi một phần yêu cầu là quá phức tạp để thực hiện.

Tình huống này không chỉ ra mối liên hệ giữa tiếp thị hợp pháp và tội phạm mạng. Nó cho thấy rằng ngay cả những người tham gia thị trường lớn nhất, quan tâm đến sự tin tưởng của khách hàng, cũng gặp phải sự bất tiện của các quy tắc hạ tầng mới. Người dùng buộc phải tự mình tìm hiểu trong dòng đề xuất thương mại, cảnh báo và nỗ lực lừa đảo, được gửi qua cùng một kênh.

Các cơ quan quản lý Nga đã làm cho việc rò rỉ hàng loạt cơ sở dữ liệu trở nên không kinh tế đối với các công ty. Các nhóm tội phạm đã thích nghi, chuyển sang khai thác các khóa truy cập tích cực một cách có chọn lọc. Một cuộc tấn công như vậy tồn tại trong khoảng cách giữa khu vực doanh nghiệp và thiết bị cá nhân, nơi cơ chế trách nhiệm hành chính không hoạt động. Khi các hoạt động được chuyển sang hình thức từ xa, giá trị của token sống ngắn, mở ra quyền truy cập vào nhiều dịch vụ cùng một lúc, sẽ chỉ tăng lên, để lại khu vực lỗ hổng này nằm ngoài phạm vi của các quy tắc bảo vệ hiện hành.

Ý kiến của AI

Từ quan điểm phân tích dữ liệu máy móc, sự chuyển hướng hiện tại của thị trường chợ đen ở Nga lặp lại kịch bản đã được tội phạm mạng toàn cầu trải qua vài năm trước. Thị trường Darknet Genesis Market đã từng đề xuất một mô hình tương tự: token phiên, "dấu vân tay" trình duyệt và vượt qua xác minh hai yếu tố — nền tảng này đã bị giải thể vào tháng 4 năm 2023 bởi Europol và cơ quan thực thi pháp luật của 17 quốc gia, bắt giữ hơn một trăm người mua. Kinh nghiệm quốc tế cho thấy: các hoạt động như vậy chuyển dịch điểm bán hàng, nhưng không loại bỏ nguồn — việc lây nhiễm thiết bị bằng phần mềm gián điệp tiếp tục bất kể số phận của một nền tảng cụ thể, và thay thế các kênh riêng tư nhanh chóng bởi các kênh mới.

Tình huống này cũng làm nổi bật rủi ro cấu trúc, vẫn nằm ngoài bài viết: nhu cầu đối với dữ liệu "mới" tạo ra động cơ cho các nhà điều hành botnet để giữ cho máy bị nhiễm hoạt động càng lâu càng tốt, biến nó thành nguồn thu nhập liên tục, chứ không phải một tài sản bán một lần. Liệu các cơ quan quản lý có thể phát triển một công cụ tác động lên tầng trung gian này giữa thiết bị cá nhân và khu vực doanh nghiệp, hay nó sẽ vẫn nằm ngoài tầm kiểm soát?

end-content

Câu hỏi Liên quan

QĐiểm mới nào đáng chú ý đã xuất hiện trên thị trường ngầm tại Nga theo thông tin từ bài báo?

ATrọng tâm thị trường đã chuyển từ bán các cơ sở dữ liệu (CSDL) lớn sang giao dịch quyền truy cập ngắn hạn, chủ động vào tài khoản người dùng, như token phiên hoạt động, mật khẩu hiện hành và thông tin đăng nhập VPN, dịch vụ lưu trữ đám mây.

QTại sao các nhóm tội phạm lại chuyển hướng sang mô hình tấn công mới này?

ACác quy định chặt chẽ (như phạt doanh thu lặp lại từ tháng 5/2025) đã khiến việc rò rỉ CSDL tập trung trở nên kém kinh tế. Mô hình mới đánh cắp dữ liệu trực tiếp từ thiết bị cá nhân sau khi chúng rời khỏi hệ thống công ty, nằm ngoài phạm vi điều chỉnh của các cơ chế chế tài hành chính hiện hành.

QThách thức chính đối với cơ quan quản lý trong việc đối phó với mô hình đe dọa mới là gì?

AMối đe dọa tồn tại trong 'lớp trung gian' giữa thiết bị cá nhân và hệ thống công ty - nơi các công cụ trách nhiệm hành chính không có hiệu lực. Việc đánh cắp token phiên từ máy tính bị nhiễm không vi phạm trực tiếp CSDL của công ty, khiến các biện pháp xử phạt hiện tại không thể áp dụng.

QMô hình này tạo ra rủi ro cấu trúc nào ngoài những gì được đề cập trong bài báo, theo phần 'Ý kiến AI'?

ANhu cầu về dữ liệu 'tươi' tạo động cơ cho các nhà điều hành mạng botnet duy trì thiết bị bị nhiễm lâu hơn, biến chúng thành nguồn thu nhập liên tục thay vì tài sản bán một lần. Điều này làm tăng thời gian và mức độ rủi ro cho người dùng.

QVí dụ quốc tế nào được đưa ra để minh họa cho xu hướng này và kết quả của nó ra sao?

AChợ ngầm Genesis Market đã cung cấp mô hình tương tự (token phiên, dấu vết trình duyệt, vượt xác thực hai yếu tố). Nó bị đóng cửa vào tháng 4/2023 bởi Europol và cơ quan thực thi pháp luật từ 17 quốc gia, với hơn 100 người mua bị bắt. Tuy nhiên, nguồn cung (thiết bị bị nhiễm mã độc) vẫn tiếp tục và các kênh mới nhanh chóng xuất hiện thay thế.

Nội dung Liên quan

Bitfinex Báo Hiệu Khởi Đầu Xu Hướng Tăng Giá Bitcoin Trong Bối Cảnh Mức Tương Quan Đạt Đỉnh Với Vàng

Các nhà phân tích từ sàn Bitfinex chỉ ra rằng Bitcoin đang bắt đầu hành xử như "vàng kỹ thuật số" khi nhà đầu tư tìm kiếm công cụ phòng ngừa rủi ro trước nợ và thao túng tiền tệ. Mối tương quan giữa giá Bitcoin và vàng đã đạt đến mức đỉnh hiếm khi duy trì lâu dài, báo hiệu một sự thay đổi xu hướng sắp tới. Cả hai tài sản đều được giao dịch như một phương tiện phòng ngừa sự mất giá tiền tệ, với Bitcoin là phiên bản có hệ số beta cao hơn. Bitfinex nhấn mạnh rằng bối cảnh giảm rủi ro tiềm năng sẽ cho thấy liệu Bitcoin sẽ giữ vững cùng vàng hay giảm theo cổ phiếu. Báo cáo cũng ghi nhận sự thay đổi môi trường vĩ mô, từ cơn sốt AI sang giao dịch phòng ngừa mất giá, do những diễn biến gần đây liên quan đến nợ công Mỹ. Đồng thời, Bitfinex xác định Bitcoin đã thoát khỏi pha tích lũy và bước vào pha tăng trưởng, với chỉ số Delta-Thermo Market Multiple là 2.03, tiến gần ngưỡng 2.5x đánh dấu bắt đầu pha tăng. Tình huống hiện tại được so sánh với cấu hình tương tự năm 2024, liên quan đến lo ngại về "xói mòn nợ" và sự đa dạng hóa rộng rãi gây bất lợi cho đồng USD. Tuy nhiên, Chủ tịch Fed Kevin Warsh gần đây đã bác bỏ lập luận này, giữ lập trường "diều hâu" và ám chỉ khả năng tăng lãi suất.

cryptonews.ru1 giờ trước

Bitfinex Báo Hiệu Khởi Đầu Xu Hướng Tăng Giá Bitcoin Trong Bối Cảnh Mức Tương Quan Đạt Đỉnh Với Vàng

cryptonews.ru1 giờ trước

SlowMist đánh dấu kho lưu trữ giả mạo Qwen 3.8 27B trên GitHub ẩn chứa thông tin về StealC

SlowMist đã phát hiện một kho lưu trữ GitHub giả mạo dữ liệu trọng lượng cho mô hình AI Qwen 3.8 27B của Alibaba, thực chất chứa mã độc đánh cắp thông tin có tên StealC. Kho lưu trữ giả này có tập tin ZIP chỉ nặng 487KB - một dung lượng bất thường so với kích thước thực tế của mô hình (trên 16GB). Tập tin độc hại, được tải lên ngày 20/8/2026, chứa mã độc StealC ngụy trang dưới dạng file chứng chỉ. Khi kích hoạt, nó thu thập thông tin hệ thống, chụp ảnh màn hình, đánh cắp dữ liệu trình duyệt, mật khẩu email và thông tin ví tiền mã hóa từ máy nạn nhân. SlowMist cũng ghi nhận ít nhất 23 kho lưu trữ GitHub khác sử dụng phương pháp tấn công tương tự. Theo báo cáo từ Island.io, chiến dịch FakeGit hoạt động từ tháng 3/2025 đã tạo ra khoảng 7.600 kho lưu trữ độc hại, với 800 kho nhắm mục tiêu đặc biệt vào các công cụ AI thông qua kỹ thuật "AgentBaiting". Các tin tặc thường sao chép dự án thật, tạo trang README thuyết phục, sử dụng danh tính bị đánh cắp và đăng ký trên các nền tảng AI công cộng để tăng độ tin cậy. Người dùng được cảnh báo nên kiểm tra kỹ kích thước tệp và nguồn gốc khi tải xuống các mô hình AI từ nguồn mở.

cryptonews.ru1 giờ trước

SlowMist đánh dấu kho lưu trữ giả mạo Qwen 3.8 27B trên GitHub ẩn chứa thông tin về StealC

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片