Теневой рынок предлагает «продуктовые линейки» вредоносов вместо отдельных инструментов
Теневой рынок переходит от отдельных инструментов к комплексным продуктам
На теневом рынке вредоносных программ меняется ассортимент. Узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули. Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах. Однако за год ее доля сократилась на восемь процентных пунктов, с 46% в 2025 году до 38% в 2026-м, сообщили в BI.ZONE. Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям.
Многофункциональные вредоносы включают RAT, HVNC и стилеры
Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов. Основой многофункциональных вредоносных программ становится связка из RAT (Remote Access Trojan), HVNC (Hidden Virtual Network Computing) и стилера. RAT позволяет выполнять команды на устройстве жертвы. Модуль HVNC помогает оставить удаленное управление незамеченным. Стилер похищает учетные данные и другую информацию. Разработчики также добавляют клипперы для подмены содержимого буфера обмена, кейлоггеры для записи нажатий клавиш и встроенные загрузчики.
Киберпреступники создают линейки продуктов и площадки
Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения. Продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ. В июле 2026 года специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena анонсировала в своем телеграм-канале запуск единой теневой площадки. Ассортимент включает программы-вымогатели, стилеры, эксплоиты и услуги по созданию вредоносного ПО под требования заказчика. На площадке размещены четыре инструмента, охватывающие полный цикл атаки, от первоначальной компрометации до вымогательства и вывода данных. Билдер программы-вымогателя с исходным кодом продается за $500, готовый шифровальщик стоит $800, а многофункциональный стилер с модулем шифрования оценивается в $300. Еще одним предложением стал ранее представленный фреймворк для атак на промышленную инфраструктуру.
Продавцы эксплоитов не раскрывают детали уязвимостей
Отдельный раздел площадки отведен под продажу уязвимостей и эксплоитов стоимостью от $100 до $5000. Продавцы не указывают идентификаторы CVE, версии уязвимых продуктов и доказательства работоспособности предлагаемых эксплоитов. Отсутствие конкретных данных затрудняет оценку рисков для потенциальных покупателей.
Опубликовано в канале 14 августа, 13:02
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityLab · SecPost