俄罗斯的黑市已转变优先方向:犯罪分子不再出售从企业窃取的海量数据库,而是转而出售对用户账户的、主动的、短期访问权限。在过去一年中,通过恶意软件直接从受感染的计算机和手机截获的信息,其价格上涨了近13%。BI.ZONE的专家在2026年8月中旬报告了此情况。俄罗斯用户在这一细分市场中的占比达到14–18%。
与过时的存档资料不同,新的数据包包含能够即时侵入个人数字环境的工具。此类数据包中发现的内容包括:
- 活跃会话令牌,允许无需输入密码即可登录系统;
- 有效的密码以及对电子邮件的直接访问权限;
- VPN服务和云存储的登录凭证;
- 对公司网络的管理员访问权限。
包含过时信息的零售存档估值仅为10-15美元。然而,订阅一个每天提供新鲜数据下载的私密频道,每月需花费不法分子250-300美元。市场愿意为信息的时效性付费,而非数量。
官方统计数据制造了一种完全掌控局势的错觉。2024年,俄罗斯联邦通信、信息技术和大众传媒监督局记录了135起传播数据库的事件,这些数据库包含超过7.1亿条关于俄罗斯公民的记录。在实施严厉制裁后,新的大型数据集数量确实有所减少。根据《生意人报》于2026年7月13日发布的研究机构Smart Business Alert的数据,2026年上半年仅发现了约54个包含约2430万条记录的当前有效数据库。
政府已成功处罚了因集中存储泄露数据的企业。自2025年5月起,对重复违规事件规定了营收罚款。从2025年1月1日开始的这一年半时间里,该机构进行了52次行政调查,并处以总计260万卢布的罚款,期间未发现重复违规。俄罗斯联邦通信、信息技术和大众传媒监督局副局长米洛什·瓦格纳于2026年8月14日宣布了此消息。然而,这项措施对于新的威胁模式无能为力。恶意软件在信息离开公司的受保护边界并进入个人设备后才进行窃取。从形式上讲,企业的数据库本身并未受损,监管机制因此无法触发。
企业基础设施的脆弱性
在终端设备上截获数据使得可以绕过多层防护。被盗的活跃会话令牌通常允许无需重新认证即可登录系统,并能规避双因素验证。在2026年上半年,专家研究的网络攻击中,每10起就有6起是针对获取侵入公司内部基础设施的密钥。一名员工的受感染计算机就足以将受保护的网络变成开放资源,这解释了市场对新鲜数据的高需求。
类似的监管意图与现实之间的脱节也出现在电话通信领域。自2025年9月1日起,机构拨打的电话必须附带发送方名称和类别信息。然而,到2026年1月27日,由于缺乏标注服务合同,"四大"运营商已停止在来自俄罗斯联邦储蓄银行、外贸银行和阿尔法银行的电话上显示"银行"标记。俄罗斯商业咨询日报报道了此消息。后来,这些信贷机构与苏联商业银行一起提议修改批量呼叫规则,认为部分要求执行起来过于复杂。
这种情况并不表明合法营销与网络犯罪之间存在联系。它表明,即使是市场上最大的参与者,尽管关心客户信任,也会面临新的基础设施规则带来的不便。用户被迫自己处理通过相同渠道涌来的商业提案、警告和欺诈企图。
俄罗斯监管机构已使大规模数据库泄露对公司在经济上无利可图。犯罪集团则通过转而精准获取活跃访问密钥来适应变化。这种攻击存在于企业边界和个人设备之间的灰色地带,行政责任机制在此处不起作用。随着业务向远程形式转移,能够同时开启多个服务访问的短期令牌的价值只会不断增长,使得这一脆弱区域仍处于现有保护规范的范围之外。
AI观点
从机器数据分析的角度来看,俄罗斯黑市当前的转向重复了几年前全球网络犯罪已走过的剧本。黑暗网络市场Genesis Market曾提供过类似模式:会话令牌、浏览器"指纹"以及绕过双因素验证——该平台已于2023年4月被欧洲刑警组织和17个国家的执法部门取缔,并拘留了上百名买家。国际经验表明:此类操作改变了销赃地点,但并未消除源头——设备被信息窃取程序感染的现象仍在继续,不依赖于特定平台的命运,并且新的渠道会迅速取代被关闭的渠道。
这种情况也突显了一个文章中未提及的结构性风险:对"新鲜"数据的需求,为僵尸网络运营者创造了尽可能长时间保持受感染机器运行状态的动机,将其转变为持续的收入来源,而非一次性出售的资产。监管机构能否成功制定出针对个人设备与企业边界之间这一中间层的干预工具,或者它仍将处于控制范围之外?





