В 2025-2026 годах кража баз данных перестала быть единичным инцидентом. Для хакеров это стало частью длительного цикла оборота похищенной информации. Другой тренд - рост числа компиляций из старых и новых крупных массивов данных. С точки зрения масштаба инцидента теперь более важную роль играет не объем базы, а актуальность записей, уникальность полей, структура данных и пересечение с ранее известными утечками. На это указывает исследование теневых ресурсов, проведенное экспертами компании Bi.Zone.
Ключевые тренды
По оценкам экспертов компании, для хакеров зачастую проникновение в IT-инфраструктуру предприятия становится лишь отправной точкой: затем идёт выгрузка данных, проверка целостности, обогащение, продажа и повторное использование. Один и тот же набор данных может сначала появиться в закрытом канале, позже - на форуме, затем в Telegram, а спустя месяцы снова всплыть под видом «свежей» утечки.
Меняется и понятие ценности: для злоумышленников важны не только сами записи, но и аккаунты, токены, куки, живые сессии, автозаполненные формы, а также доступы к почте, VPN, CRM, SaaS-платформам, Git-репозиториям, админ-панелям и профилям подрядчиков. С такими данными атакующий может не взламывать систему, а действовать как обычный сотрудник: зайти в сервис, открыть нужный раздел и скачать информацию штатными средствами.
Ещё одна особенность последних лет - рост числа сборных массивов. На теневых площадках нередко появляются крупные дампы, которые подаются как новые, но фактически состоят из старых утечек, стилер-логов, маркетинговых списков, открытых данных и лишь нескольких свежих фрагментов. Поэтому размер базы перестал быть надёжным индикатором масштаба - важнее новизна записей, уникальность полей, структура и пересечения с уже известными утечками.
Стилеры остаются главным источником первичных данных. Логи с заражённых устройств содержат не только пароли, но и куки, токены, сессии, автозаполнение, доступы к почте, VPN, CRM, облакам, Git, админкам и подрядчикам. Это позволяет быстро получить начальный доступ к целям. Данные по-прежнему активно публикуют на теневых ресурсах - это часть монетизации: так продавец доказывает качество, собирает аудиторию и укрепляет доверие.
Конфиденциальные сведения используют и как давление на жертву: публикуют документы, тикеты, переписку, медкарты, договоры. Это создаёт репутационные и юридические риски. Вместо взлома всё чаще используют легитимный вход - через учётку сотрудника, токен, SaaS-интеграцию или API-ключ. Растёт доля составных утечек, где реальное число пострадавших не совпадает с заявленным.
Теневой рынок дробится: закрытие форумов лишь перемещает активность в мелкие чаты, боты и приватные сделки. Стилеры уже не воспринимаются лишь как средство похищения отдельных паролей. Сейчас их основная ценность иная: они предоставляют злоумышленнику целостный пакет данных, позволяющий сразу оценить, куда можно проникнуть и что вынести. В таких логах присутствуют пароли, куки, токены сессий, сведения о браузерах, доступы к почтовым ящикам, VPN, CRM, облачным платформам, репозиториям Git, хостингам, панелям управления и аккаунтам контрагентов.
Эти записи на нелегальном рынке всё чаще реализуются не как хаотичный массив файлов, а как аккуратно отсортированный товар. Их группируют по доменам, географическим регионам, видам сервисов и корпоративным ящикам. В числе основных игроков среди злоумышленников и каналов распространения - ShinyHunters, Qilin/Agenda, Akira, Everest, INC, RansomHub/World Leaks. Они регулярно выкладывают данные на своих сайтах и упоминаются в публичных разборах. Но, как указывают авторы исследования, этот список далеко не полный.
Российская специфика
Основная доля предложений украденных баз данных приходится на США и Европу, где высоко ценятся доступы к корпоративным, образовательным, государственным и торговым ресурсам. Российский сектор меньше по объёму и включает смешанные наборы, локальный банкинг, электронную коммерцию, игровые платформы и данные браузеров с личных ПК. В иных регионах преобладают необработанные архивы, поставляемые крупными партиями.
Для русскоязычной аудитории особый интерес представляют подборки по зоне .ru, служебной почте, используемым CMS и локальным платформам. Если в записи виден доступ сотрудника к CRM или почте, это может стать отправной точкой для отдельной утечки базы. Подобное структурирование говорит о том, что рынок отходит от сырых архивов в сторону более готового продукта. Чем лучше набор отсортирован и проверен, тем эффективнее его задействуют для первичного взлома, фишинга, перехвата аккаунтов или дополнения существующих баз.
Некоторые продавцы работают напрямую с ограниченным кругом клиентов через личные сообщения. В дальнейшем публикация фрагментов останется способом проверки качества, но активность может сместиться в приватные чаты и личные переговоры. Для аналитиков это значит, что одна база может встречаться в разных местах под разными заголовками.
И прогнозы
Угроза публикации данных останется одним из заметных сценариев вымогательства. Во многих случаях публикация чувствительных данных может быть для атакующих быстрее и проще, чем длительное шифрование инфраструктуры. Особенно это касается отраслей, где репутационный ущерб, регуляторные риски и потеря доверия клиентов критичны сами по себе. Cтилеры продолжат оставаться ключевым источником данных для утечек. С ростом использования SaaS и облачных сервисов повышается ценность украденных токенов, куки и активных сессий. На теневых площадках чаще будут появляться не сырые логи, а тематические подборки под конкретные отрасли, страны и сервисы.
Как пояснил руководитель Bi.Zone Threat Intelligence Олег Скулкин, активность на теневых ресурсах все больше следует правилам рыночной экономики: цены формируются в зависимости от спроса, репутация продавца влияет на стоимость услуг, а инновации быстро копируются конкурентами.
«Например, модель malware-as-a-service стала стандартом: распространение вредоносного ПО по подписке с техническим сопровождением и обновлениями воспринимается покупателями как базовый уровень сервиса. На фоне растущей конкуренции ключевыми факторами в борьбе за покупателей становятся способность обходить средства защиты и удобство интеграции вредоносного ПО с другими инструментами», - отметил он.
Презентация исследования «Threat Zone 2026: обратная сторона» прошла на международной конференции Offzone 2026, организованной компанией по управлению цифровыми рисками Bi.Zone.
Фото: TelecomDaily.
