Даркнет меняет правила игры: вместо отдельных вредоносов появляются универсальные платформы для атак

AmnesicNode

⚡ Contributor
ACTIVE NODE
INITIATED
Еще несколько лет назад рынок вредоносного программного обеспечения в даркнете был построен вокруг отдельных инструментов. Одни продавцы предлагали стилеры для кражи паролей, другие распространяли трояны удаленного доступа, третьи занимались продажей программ-вымогателей.

В 2026 году ситуация начала меняться. Аналитики отмечают, что злоумышленники все чаще переходят от узкоспециализированных программ к многофункциональным наборам, которые объединяют сразу несколько возможностей. По сути, подпольный рынок постепенно копирует подходы легального IT-сектора, где пользователям продаются не отдельные программы, а готовые платформы и комплексные решения.

Доля классического вредоносного ПО снижается

Исследование специалистов Bi.Zone показало, что количество объявлений, связанных непосредственно с вредоносным программным обеспечением, сократилось. Если в 2025 году такие предложения занимали около 46% рынка, то в 2026 году показатель снизился примерно до 38%.

Однако это не означает, что киберпреступность стала менее активной. Изменился сам формат предложений.

Вместо продажи одного инструмента для одной задачи появляются универсальные комплекты, способные выполнять сразу несколько функций: получать доступ к зараженной системе, скрывать активность, собирать данные и расширять возможности через дополнительные модули.

Для покупателей таких решений это становится удобнее: вместо поиска нескольких отдельных программ они получают готовую платформу для проведения атак.

От стилеров к многофункциональным конструкторам

Одним из главных трендов стало объединение нескольких типов угроз в одном продукте.

Раньше злоумышленник мог приобрести отдельно:

программу для удаленного доступа;
инструмент кражи данных;
средство перехвата информации;
загрузчик дополнительных компонентов.

Теперь многие разработчики предлагают единый комплект, который сочетает сразу несколько функций.

Базовая конфигурация подобных решений обычно включает несколько ключевых элементов:

RAT (Remote Access Trojan), позволяющий удаленно управлять зараженным устройством;
HVNC-модули, создающие скрытую виртуальную среду для работы без видимых действий на экране пользователя;
стилеры, предназначенные для сбора учетных данных и другой информации.

При необходимости набор расширяется дополнительными компонентами: кейлоггерами, клипперами и загрузчиками.

Таким образом, покупатель получает не просто вредоносную программу, а полноценную инфраструктуру для различных сценариев атак.

Даркнет начинает работать как рынок SaaS

Одной из самых заметных тенденций стало появление на теневых площадках моделей, похожих на обычный рынок программного обеспечения.

Разработчики предлагают:

обновления;
техническую поддержку;
различные версии продуктов;
дополнительные модули;
индивидуальные сборки под требования заказчика.

По сути, в даркнете формируется собственный сегмент «киберпреступного программного обеспечения как услуги».

Продавцы уже не просто выкладывают архив с программой, а создают полноценные экосистемы вокруг своих продуктов.

Такой подход позволяет привлекать клиентов, которые не обладают глубокими техническими знаниями, но хотят использовать готовые инструменты.

Новая модель бизнеса киберпреступников

Эксперты отмечают, что теневой рынок постепенно становится более профессиональным.

Если раньше разработчики вредоносного ПО часто действовали как независимые продавцы, то теперь появляются целые команды, напоминающие обычные технологические компании.

Одни занимаются разработкой инструментов, другие создают инфраструктуру управления, третьи отвечают за продажи и поддержку клиентов.

Подобное разделение ролей делает киберпреступные группы более устойчивыми и позволяет быстрее масштабировать атаки.

Пример Wrecking Hyena показывает новый этап развития

Одним из примеров нового подхода аналитики называют группировку Wrecking Hyena, которая представила собственную площадку с различными инструментами для проведения атак.

На такой платформе были объединены решения для разных этапов преступной цепочки:

создание программ-вымогателей;
распространение стилеров;
использование эксплойтов;
разработка вредоносных инструментов под заказ.

Главная особенность подобных проектов заключается в объединении полного цикла атаки в одном месте.

Раньше злоумышленнику приходилось искать разные сервисы у разных продавцов. Теперь часть этих задач можно решить через единую теневую инфраструктуру.

Почему универсальные инструменты становятся популярнее

Рост популярности многофункциональных решений объясняется несколькими причинами.

Во-первых, такие продукты экономят время. Покупателю не нужно самостоятельно собирать набор различных программ и разбираться в их совместимости.

Во-вторых, универсальные инструменты позволяют проводить более сложные атаки даже менее опытным участникам.

В-третьих, разработчики получают стабильный источник дохода. Вместо продажи одного файла они могут продавать доступ к целой платформе с обновлениями и дополнительными услугами.

Это делает рынок вредоносного ПО более похожим на коммерческую индустрию.

Киберугрозы становятся сложнее для обнаружения

Переход к универсальным платформам создает дополнительные проблемы для специалистов по безопасности.

Отдельный вредоносный образец легче анализировать и блокировать. Однако многофункциональные инструменты могут постоянно изменяться, получать новые модули и использовать разные сценарии поведения.

Одна и та же платформа может применяться для разных целей: от кражи учетных данных до подготовки масштабных атак на организации.

Это заставляет компании уделять больше внимания не только обнаружению конкретных файлов, но и анализу поведения подозрительных процессов.

Даркнет становится более организованным рынком

Главный вывод исследования Bi.Zone заключается в том, что киберпреступная среда продолжает профессионализироваться.

Снижение доли классических вредоносов не говорит о снижении угроз. Напротив, атаки становятся более комплексными и технологичными.

Даркнет постепенно превращается в рынок, где конкурируют не отдельные хакеры, а целые команды разработчиков, создающие продукты с поддержкой, обновлениями и расширяемой функциональностью.

В ближайшие годы эта тенденция, вероятно, продолжит развиваться. Вместо большого количества простых вредоносных программ рынок будет получать меньшее число, но значительно более мощных и универсальных платформ, способных выполнять полный цикл кибератаки.
 
Верх