从兜售数据库到出售活跃会话访问权限:俄罗斯黑市如何变迁

cryptonews.ru發佈於 2026-08-28更新於 2026-08-28

文章摘要

俄罗斯暗网市场发生显著转变:犯罪分子的重点从出售大规模企业数据库,转向贩卖对用户账户的短期实时访问权限。这类通过恶意软件直接从受感染设备窃取的实时信息,其价值在过去一年上涨近13%。如今黑市上热销的不再是过时的数据档案(售价仅10-15美元),而是包含活跃会话令牌、有效密码、VPN及云存储凭证、企业网络管理权限等能实现即时入侵的工具包。订阅提供每日新鲜数据流的私密频道,每月费用高达250-300美元,市场为时效性而非数据量付费。 官方统计显示,自2024年以来,大规模数据泄露事件数量因严厉制裁而减少,监管机构也对造成泄露的企业处以罚款。然而,这种监管模式对新威胁模型失效。恶意软件是在数据离开企业防护边界、到达个人设备后才实施窃取,企业数据库形式上未受损,从而规避了监管机制。 这种在终端设备上截取数据的方式可绕过多因素认证等企业多层防护。2026年上半年,约60%的Web攻击旨在获取入侵企业内部系统的密钥。一个受感染的员工设备就足以使受保护网络门户大开。 当前趋势与国际网络犯罪演变路径一致,类似Genesis Market的模式此前已被取缔。但这并未消除感染源,只是转移了销赃渠道。这种模式还催生结构性风险:对“新鲜”数据的持续需求,激励僵尸网络运营商长期维持受感染设备的活跃状态,将其变为持续收入来源。 核心矛盾在于,攻击发生在企业防护边界与个人设备之间的监管空白地带。随着远程操作普及,能同时访问多个服务的短期令牌价值将持续攀升,而现有保护法规对此领域尚难有效覆盖。

俄罗斯的黑市已转变优先方向:犯罪分子不再出售从企业窃取的海量数据库,而是转而出售对用户账户的、主动的、短期访问权限。在过去一年中,通过恶意软件直接从受感染的计算机和手机截获的信息,其价格上涨了近13%。BI.ZONE的专家在2026年8月中旬报告了此情况。俄罗斯用户在这一细分市场中的占比达到14–18%。

与过时的存档资料不同,新的数据包包含能够即时侵入个人数字环境的工具。此类数据包中发现的内容包括:

  • 活跃会话令牌,允许无需输入密码即可登录系统;
  • 有效的密码以及对电子邮件的直接访问权限;
  • VPN服务和云存储的登录凭证;
  • 对公司网络的管理员访问权限。

包含过时信息的零售存档估值仅为10-15美元。然而,订阅一个每天提供新鲜数据下载的私密频道,每月需花费不法分子250-300美元。市场愿意为信息的时效性付费,而非数量。

官方统计数据制造了一种完全掌控局势的错觉。2024年,俄罗斯联邦通信、信息技术和大众传媒监督局记录了135起传播数据库的事件,这些数据库包含超过7.1亿条关于俄罗斯公民的记录。在实施严厉制裁后,新的大型数据集数量确实有所减少。根据《生意人报》于2026年7月13日发布的研究机构Smart Business Alert的数据,2026年上半年仅发现了约54个包含约2430万条记录的当前有效数据库。

政府已成功处罚了因集中存储泄露数据的企业。自2025年5月起,对重复违规事件规定了营收罚款。从2025年1月1日开始的这一年半时间里,该机构进行了52次行政调查,并处以总计260万卢布的罚款,期间未发现重复违规。俄罗斯联邦通信、信息技术和大众传媒监督局副局长米洛什·瓦格纳于2026年8月14日宣布了此消息。然而,这项措施对于新的威胁模式无能为力。恶意软件在信息离开公司的受保护边界并进入个人设备后才进行窃取。从形式上讲,企业的数据库本身并未受损,监管机制因此无法触发。

企业基础设施的脆弱性

在终端设备上截获数据使得可以绕过多层防护。被盗的活跃会话令牌通常允许无需重新认证即可登录系统,并能规避双因素验证。在2026年上半年,专家研究的网络攻击中,每10起就有6起是针对获取侵入公司内部基础设施的密钥。一名员工的受感染计算机就足以将受保护的网络变成开放资源,这解释了市场对新鲜数据的高需求。

类似的监管意图与现实之间的脱节也出现在电话通信领域。自2025年9月1日起,机构拨打的电话必须附带发送方名称和类别信息。然而,到2026年1月27日,由于缺乏标注服务合同,"四大"运营商已停止在来自俄罗斯联邦储蓄银行、外贸银行和阿尔法银行的电话上显示"银行"标记。俄罗斯商业咨询日报报道了此消息。后来,这些信贷机构与苏联商业银行一起提议修改批量呼叫规则,认为部分要求执行起来过于复杂。

这种情况并不表明合法营销与网络犯罪之间存在联系。它表明,即使是市场上最大的参与者,尽管关心客户信任,也会面临新的基础设施规则带来的不便。用户被迫自己处理通过相同渠道涌来的商业提案、警告和欺诈企图。

俄罗斯监管机构已使大规模数据库泄露对公司在经济上无利可图。犯罪集团则通过转而精准获取活跃访问密钥来适应变化。这种攻击存在于企业边界和个人设备之间的灰色地带,行政责任机制在此处不起作用。随着业务向远程形式转移,能够同时开启多个服务访问的短期令牌的价值只会不断增长,使得这一脆弱区域仍处于现有保护规范的范围之外。

AI观点

从机器数据分析的角度来看,俄罗斯黑市当前的转向重复了几年前全球网络犯罪已走过的剧本。黑暗网络市场Genesis Market曾提供过类似模式:会话令牌、浏览器"指纹"以及绕过双因素验证——该平台已于2023年4月被欧洲刑警组织和17个国家的执法部门取缔,并拘留了上百名买家。国际经验表明:此类操作改变了销赃地点,但并未消除源头——设备被信息窃取程序感染的现象仍在继续,不依赖于特定平台的命运,并且新的渠道会迅速取代被关闭的渠道。

这种情况也突显了一个文章中未提及的结构性风险:对"新鲜"数据的需求,为僵尸网络运营者创造了尽可能长时间保持受感染机器运行状态的动机,将其转变为持续的收入来源,而非一次性出售的资产。监管机构能否成功制定出针对个人设备与企业边界之间这一中间层的干预工具,或者它仍将处于控制范围之外?

相關問答

Q根据文章,俄罗斯地下市场的交易重点发生了怎样的转变?

A俄罗斯地下市场的交易重点已从出售从公司窃取的大规模数据库,转向出售用户账户的活跃、短期访问权限。攻击者现在更倾向于直接通过恶意软件从受感染的计算机和手机窃取即时可用的数据,例如会话令牌,以直接侵入受害者的数字环境。

Q文章中提到的“活跃会话令牌”为何对攻击者如此有价值?

A活跃会话令牌允许攻击者无需密码即可登录系统,并且经常能够绕过双重验证等额外的安全措施。这使得他们可以直接访问受害者的账户和内部系统,攻击方式更直接、隐蔽且难以防御。

Q俄罗斯监管机构(如Roskomnadzor)对数据泄露采取的惩罚措施效果如何?

A监管机构对因公司集中存储数据泄露而导致的违规行为实施了严厉处罚(如罚款),并取得了一定效果,此类大规模数据泄露事件有所减少。然而,这些措施无法有效应对新的威胁模式,因为恶意软件是在数据离开公司保护范围、到达个人设备后才进行窃取,而公司数据库本身并未受损,使得现有监管机制失效。

Q文章指出当前网络攻击策略中存在怎样的“监管空白”?

A当前的“监管空白”存在于公司防护边界和个人设备之间的区域。攻击者通过窃取个人设备上的活跃访问凭证(如会话令牌)进行攻击。由于攻击并未直接损害公司自身的数据库,现有以惩罚公司数据泄露为核心的监管法规和工具对此类威胁无法生效,使得这一攻击层面处于监管控制之外。

Q文章末尾的“AI观点”部分对全球网络犯罪趋势和监管挑战有何分析?

A“AI观点”指出,俄罗斯地下市场的这种转向(交易活跃访问凭证)是几年前全球网络犯罪已经历过的模式(如Genesis Market的案例)。它强调,打击特定交易平台只能改变销赃渠道,但无法根除源头(设备感染)。此外,对“新鲜”数据的持续需求,会激励僵尸网络运营商长期维持对受感染设备的控制以持续获利,而非一次性出售。这给监管者提出了新的挑战:如何对这一处于个人设备与公司边界之间的攻击层进行有效监管。

你可能也喜歡

交易

現貨
活动图片