Thị trường chợ đen ở Nga đã thay đổi ưu tiên: thay vì bán các cơ sở dữ liệu khổng lồ bị đánh cắp từ các tập đoàn, tội phạm giờ đây giao dịch quyền truy cập tích cực, ngắn hạn vào tài khoản người dùng. Chi phí thông tin bị chặn bởi phần mềm độc hại trực tiếp từ máy tính và điện thoại bị nhiễm, trong năm qua đã tăng gần 13%. Điều này được các chuyên gia BI.ZONE báo cáo vào giữa tháng 8 năm 2026. Tỷ lệ người dùng Nga trong phân khúc này đạt 14–18%.
Không giống như các kho lưu trữ lỗi thời, các bộ dữ liệu mới chứa công cụ để xâm nhập ngay lập tức vào môi trường kỹ thuật số của một người. Trong các gói như vậy, người ta tìm thấy:
- token của các phiên hoạt động, cho phép đăng nhập vào hệ thống mà không cần nhập mật khẩu;
- mật khẩu hiện hành và quyền truy cập trực tiếp vào email;
- thông tin đăng nhập của dịch vụ VPN và lưu trữ đám mây;
- quyền truy cập quản trị vào mạng doanh nghiệp.
Một kho lưu trữ bán lẻ với thông tin lỗi thời chỉ được định giá 10–15 USD. Tuy nhiên, đăng ký vào một kênh riêng tư với việc tải lên dữ liệu mới hàng ngày tốn kẻ xấu 250–300 USD mỗi tháng. Thị trường sẵn sàng trả tiền cho tính cập nhật, chứ không phải khối lượng.
Thống kê chính thức tạo ra ảo tưởng về sự kiểm soát hoàn toàn tình hình. Năm 2024, Roskomnadzor (Cơ quan Giám sát Truyền thông, Công nghệ Thông tin và Truyền thông Đại chúng) đã ghi nhận 135 trường hợp phát tán cơ sở dữ liệu, chứa hơn 710 triệu bản ghi về người Nga. Sau khi áp dụng các biện pháp trừng phạt nghiêm ngặt, số lượng các mảng dữ liệu lớn mới thực sự giảm. Theo dữ liệu của các nhà nghiên cứu Smart Business Alert, được công bố trên "Kommersant" vào ngày 13 tháng 7 năm 2026, trong nửa đầu năm 2026, chỉ có 54 cơ sở dữ liệu hiện hành với khoảng 24,3 triệu dòng được phát hiện.
Nhà nước thành công trong việc trừng phạt các công ty vì rò rỉ từ kho lưu trữ tập trung. Từ tháng 5 năm 2025, một vụ vi phạm lặp lại sẽ bị phạt quay vòng. Trong một năm rưỡi, bắt đầu từ ngày 1 tháng 1 năm 2025, cơ quan đã tiến hành 52 cuộc điều tra hành chính và áp dụng các khoản tiền phạt trị giá 2,6 triệu rúp, mà không phát hiện ra vi phạm lặp lại nào. Điều này được Phó Giám đốc Roskomnadzor Milosh Wagner tuyên bố vào ngày 14 tháng 8 năm 2026. Tuy nhiên, biện pháp này bất lực trước mô hình đe dọa mới. Phần mềm độc hại đánh cắp thông tin ngay sau khi chúng rời khỏi khu vực bảo vệ của công ty và xuất hiện trên thiết bị cá nhân của con người. Về mặt hình thức, cơ sở dữ liệu của tổ chức không bị ảnh hưởng, và cơ chế điều chỉnh đơn giản là không hoạt động.
Lỗ hổng trong cơ sở hạ tầng doanh nghiệp
Chặn dữ liệu trên thiết bị cuối cho phép vượt qua bảo vệ nhiều lớp. Token của phiên hoạt động bị đánh cắp thường cho phép đăng nhập vào hệ thống mà không cần xác thực lại và bỏ qua xác minh hai yếu tố. Trong nửa đầu năm 2026, 6 trong số 10 cuộc tấn công web, được các chuyên gia nghiên cứu, nhằm mục tiêu chính xác vào việc lấy khóa để xâm nhập vào cơ sở hạ tầng nội bộ của các công ty. Một máy tính bị nhiễm của nhân viên có thể biến mạng được bảo vệ thành tài nguyên mở, điều này giải thích nhu cầu cao đối với dữ liệu mới.
Một sự tách biệt tương tự giữa ý định của cơ quan quản lý và thực tế được quan sát thấy trong lĩnh vực liên lạc điện thoại. Từ ngày 1 tháng 9 năm 2025, các cuộc gọi của tổ chức phải đi kèm với tên của người gửi và danh mục. Tuy nhiên, đã vào ngày 27 tháng 1 năm 2026, các nhà điều hành "Big Four" đã ngừng hiển thị nhãn "ngân hàng" trên các cuộc gọi từ Sberbank, VTB và Alfa-Bank do thiếu hợp đồng cho dịch vụ đánh dấu. Điều này được RBC báo cáo. Sau đó, các tổ chức tín dụng này cùng với Sovcombank đề xuất thay đổi quy tắc cho các cuộc gọi hàng loạt, coi một phần yêu cầu là quá phức tạp để thực hiện.
Tình huống này không chỉ ra mối liên hệ giữa tiếp thị hợp pháp và tội phạm mạng. Nó cho thấy rằng ngay cả những người tham gia thị trường lớn nhất, quan tâm đến sự tin tưởng của khách hàng, cũng gặp phải sự bất tiện của các quy tắc hạ tầng mới. Người dùng buộc phải tự mình tìm hiểu trong dòng đề xuất thương mại, cảnh báo và nỗ lực lừa đảo, được gửi qua cùng một kênh.
Các cơ quan quản lý Nga đã làm cho việc rò rỉ hàng loạt cơ sở dữ liệu trở nên không kinh tế đối với các công ty. Các nhóm tội phạm đã thích nghi, chuyển sang khai thác các khóa truy cập tích cực một cách có chọn lọc. Một cuộc tấn công như vậy tồn tại trong khoảng cách giữa khu vực doanh nghiệp và thiết bị cá nhân, nơi cơ chế trách nhiệm hành chính không hoạt động. Khi các hoạt động được chuyển sang hình thức từ xa, giá trị của token sống ngắn, mở ra quyền truy cập vào nhiều dịch vụ cùng một lúc, sẽ chỉ tăng lên, để lại khu vực lỗ hổng này nằm ngoài phạm vi của các quy tắc bảo vệ hiện hành.
Ý kiến của AI
Từ quan điểm phân tích dữ liệu máy móc, sự chuyển hướng hiện tại của thị trường chợ đen ở Nga lặp lại kịch bản đã được tội phạm mạng toàn cầu trải qua vài năm trước. Thị trường Darknet Genesis Market đã từng đề xuất một mô hình tương tự: token phiên, "dấu vân tay" trình duyệt và vượt qua xác minh hai yếu tố — nền tảng này đã bị giải thể vào tháng 4 năm 2023 bởi Europol và cơ quan thực thi pháp luật của 17 quốc gia, bắt giữ hơn một trăm người mua. Kinh nghiệm quốc tế cho thấy: các hoạt động như vậy chuyển dịch điểm bán hàng, nhưng không loại bỏ nguồn — việc lây nhiễm thiết bị bằng phần mềm gián điệp tiếp tục bất kể số phận của một nền tảng cụ thể, và thay thế các kênh riêng tư nhanh chóng bởi các kênh mới.
Tình huống này cũng làm nổi bật rủi ro cấu trúc, vẫn nằm ngoài bài viết: nhu cầu đối với dữ liệu "mới" tạo ra động cơ cho các nhà điều hành botnet để giữ cho máy bị nhiễm hoạt động càng lâu càng tốt, biến nó thành nguồn thu nhập liên tục, chứ không phải một tài sản bán một lần. Liệu các cơ quan quản lý có thể phát triển một công cụ tác động lên tầng trung gian này giữa thiết bị cá nhân và khu vực doanh nghiệp, hay nó sẽ vẫn nằm ngoài tầm kiểm soát?
end-content




