Ваші викрадені дані на чорному ринку: ціни та реалії

Наталя ЗарудняВаші викрадені дані на чорному ринку: ціни та реалії 2ВідНаталя ЗарудняГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Має понад 10 років досвіду в галузі кібербезпеки та технологічної журналістики. Пише про захист інформації, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Підписуйтесь: 26.05.2026 Поділитися 15 хвилин на прочитанняЗламані дані, доступ до серверів та послуги RaaS: як функціонує сучасний тіньовий ринок кіберзлочинності

Кіберзлочинність давно перестала бути заняттям окремих ентузіастів. Нині це тіньова економіка обсягом у мільярди доларів із власною спеціалізацією професій, торговими майданчиками на кшталт Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінками Cybersecurity Ventures, у 2025 році глобальні збитки від кіберзлочинів сягнуть приблизно 10,5 трлн доларів — це понад утроє більше, ніж у 2015 році. У цьому матеріалі ми розглянемо, як функціонує тіньовий ринок кіберзлочинності, скільки коштують викрадені українські дані та чому війна робить нас особливо вразливими.

Зміст

  • Від «магазинів крадених карток» до екосистеми «злочин як послуга»
  • Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках
  • Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»
  • Russian Market та інфостилери: чому вкрадені облікові дані потрапляють у продаж за 48 годин
  • Ініціатори загроз і RaaS: як працює конвеєр сучасних атак
  • Великі операції правоохоронних органів: чи вдається досягти успіху?
  • Що це означає для українців: ціна вашої цифрової ідентичності в умовах війни
  • ШІ як новий інструмент: фішинг і дипфейки на конвеєрі
  • Як захиститися: базовий мінімум для звичайного користувача
  • Висновок: чому обізнаність важливіша, ніж будь-коли

Від «магазинів крадених карток» до екосистеми «злочин як послуга»

Кілька років тому тіньові ринки переважно асоціювалися з торгівлею викраденими банківськими картками та піратським програмним забезпеченням. Сьогодні ситуація кардинально змінилася: ринок став модульним і спеціалізованим. Згідно зі звітом KELA «State of Cybercrime 2026», у 2025 році в підпільному обігу перебувало щонайменше 2,86 мільярда скомпрометованих облікових даних — від паролів та файлів cookie до повних «лотів» інфостилерів, що містять усю цифрову ідентичність користувача.

Дослідники Constella підрахували, що лише за 2025 рік було оброблено 51,7 мільйона «пакетів» інфостилерів, які походили з 24,8 мільйона унікальних інфікованих пристроїв. Усередині містилося близько 2,3 мільярда викрадених паролів. А Internet Crime Complaint Center (IC3) ФБР зафіксувало, що загальні втрати від кіберзлочинів у США у 2025 році перевищили 20,9 мільярда доларів — на 26% більше, ніж попереднього року.

Ключова зміна полягає в самій бізнес-моделі. Якщо раніше один зловмисник міг самостійно здійснювати зламування, викрадення даних та їх продаж, то сьогодні ринок повністю поділений за ролями: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», які отримують первинний доступ до мереж, оператори програм-вимагачів, відмивачі криптовалют. Цей підхід отримав назву Cybercrime-as-a-Service (CaaS) — кіберзлочин як послуга.

Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках

Згідно з щорічним звітом SOCRadar та аналітичними публікаціями Privacy Affairs і Trustwave SpiderLabs, середні ціни на викрадені дані в тіньовому сегменті у 2025 році виглядають так:

  • Базові персональні дані (номер телефону, адреса, електронна пошта) — від 1 долара;
  • Номер соціального страхування США (SSN) — приблизно 1–6 доларів;
  • Викрадена банківська картка без CVV — близько 10 доларів;
  • Картка з CVV — 10–40 доларів, з високим балансом (від 5 000 доларів) — до 120 доларів;
  • Зламаний обліковий запис PayPal або Revolut — у середньому близько 100 доларів;
  • Верифікований обліковий запис Kraken з криптовалютою — понад 1 100 доларів;
  • Повні медичні записи — 250–310 доларів за запис;
  • DDoS-атака на замовлення — від 20 доларів;
  • Підписка на інфостилер (malware-as-a-service) — від 15 доларів на місяць;
  • Кастомна фішингова сторінка — 50–2 000 доларів;
  • Експлойт нульового дня (zero-day) — до 150 000 доларів і вище.

Окрема і найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня вартість лоту від «ініціатора загроз» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024 році до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — як правило, оператору програми-вимагача — одразу переходити до фінальної стадії атаки.

Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»

Сучасні тіньові ринки візуально і функціонально майже не відрізняються від легальних платформ електронної комерції. Зловмисники мають власні рейтинги продавців, відгуки покупців, системи ескроу-платежів (умовного депонування коштів до підтвердження покупки), розділи «часті запитання», а іноді — навіть live-чат з «технічною підтримкою». Періодично з’являються «акції», «купони на знижку» та сезонні розпродажі — для імітації звичного клієнтського досвіду.

Оплата майже завжди відбувається у криптовалюті. Bitcoin все ще використовується для виплат викупів за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переходять на Monero — через вбудовану анонімність транзакцій. Згідно зі звітом Chainalysis «2025 Crypto Crime Report», близько 63% усього нелегального обігу криптовалют у 2025 році припадає на стейблкоїни, передусім USDT.

Russian Market та інфостилери: чому вкрадені облікові дані потрапляють у продаж за 48 годин

Окрему й болючу для українців роль відіграє маркетплейс під назвою Russian Market. За оцінкою компанії Rapid7, у 2026 році це найбільший у світі майданчик для торгівлі «логами» інфостилерів — пакетами даних, які зловмисне програмне забезпечення викрадає з інфікованого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, гаманці криптовалют. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні втручання правоохоронців — зокрема, у липні 2025 року XSS втратив адміністратора в результаті спецоперації.

Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях викрадених даних: від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин. У багатьох випадках — суттєво менше. Логи свіжих заражень (24–48 годин) продаються з преміальною надбавкою саме тому, що сесійні токени ще не встигли застаріти й дозволяють обійти двофакторну автентифікацію.

Згідно з звітом Verizon Data Breach Investigations Report 2025, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостилерів ще до самої атаки. Це означає, що доступ було продано — а вже потім ним скористалися.

Найпоширеніші інфостилери, логі яких зараз можна знайти на тіньових ринках: Lumma (до недавнього часу — лідер ринку, доки в травні 2025 року правоохоронні органи не вилучили його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла з кількох сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.

Ініціатори загроз і RaaS: як працює конвеєр сучасних атак

Ініціатори загроз (Initial Access Brokers, IABs) — це спеціалізована «професія» на тіньовому ринку. Їхнє єдине завдання — отримати первинний доступ до корпоративної мережі (через фішинг, експлуатацію вразливостей, перебір паролів або купівлю логів інфостилерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року було зафіксовано щонайменше 70 кореляцій між лотами IAB-брокерів і подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою — лише близько 19 днів.

Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення і здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — як у звичайній партнерській програмі.

Цікаво, що в березні 2026 року американський суд виніс вирок російському «ініціатору загроз» Олексію Волкову із Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.

Великі операції правоохоронних органів: чи вдається досягти успіху?

Останні роки принесли кілька гучних міжнародних операцій, які показали: тіньовий ринок не є безкарним.

  • Operation Cronos (лютий 2024)— спільна операція 10 країн на чолі з Національним агентством злочинності Великої Британії (NCA), ФБР та Європолом. Інфраструктуру однієї з найвпливовіших груп програм-вимагачів LockBit було захоплено, а її лідера Дмитра Хорошева («LockBitSupp») з росії — публічно деанонімізовано. Заарештовано 200 криптогаманців та 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 мільйонів доларів за інформацію, що призведе до арешту Хорошева.
  • Operation Endgame (травень 2024)— за даними Європолу, найбільша в історії операція проти ботнетів. Вилучено понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — вже клієнтів цих сервісів, дані яких знайшли в захопленій базі.
  • Захоплення BreachForums (травень 2024)— ФБР перехопило контроль над форумом, де роками публікували та продавали бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно розпався протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і 14+ мільярдів записів, що там оберталися.
  • Знищення LummaC2 (травень 2025)— у скоординованій операції вилучено понад 2 300 доменів, що обслуговували найпопулярніший на той час інфостилер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.

Втім, фахівці з компанії Cognyte застерігають: ці успіхи не означають перемоги. Замість одного знищеного гравця з’являється кілька дрібніших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Уже через кілька днів після кожної великої операції постачальники та покупці мігрують на запасні майданчики, як це сталося з TorZon і Nemesis після обвалу Abacus Market у середині 2025 року.

Що це означає для українців: ціна вашої цифрової ідентичності в умовах війни

Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передовий фронт гібридної війни.

Згідно зі звітом ESET за Q2–Q3 2025, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програм-знищувачів даних (wiper) на українські державні установи, енергетику, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wiper-програми ZEROLOT і Sting.

У травні 2025 року дослідники ESET зафіксували атаку, в якій угруповання, назване InedibleOchotense, видавало себе за саму компанію ESET: українським організаціям розсилали спірфішингові листи та повідомлення в Signal із посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).

Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року зафіксувала 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024-го. Особливо помітно зросли атаки на місцеві органи влади та військові структури.

Окрема загроза для українських користувачів — те, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, облікових записів і навіть інфраструктури. Логи інфостилерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «свіжим товаром» на тіньовому ринку.

ШІ як новий інструмент: фішинг і дипфейки на конвеєрі

Окрема тривожна тенденція 2025–2026 років — масштабне впровадження генеративного ШІ в арсенал кіберзлочинців. Згідно з IBM Threat Intelligence Index, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.

Зловмисники використовують ШІ для створення фішингових листів без характерних граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації дипфейкових голосових та відеоповідомлень. Окремий бізнес-сегмент на тіньовому ринку — «комплекти дипфейк-особистостей» для фінансового шахрайства та обходу процедур верифікації.

Як захиститися: базовий мінімум для звичайного користувача

Хороша новина: попри ускладнення тіньового ринку, базова гігієна цифрової безпеки залишається ефективною проти переважної більшості атак. Ось мінімум, якого варто дотримуватися.

  • Використовуйте менеджер паролів і унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ зливається — постраждає лише один обліковий запис, а не вся ваша цифрова ідентичність.
  • Увімкніть багатофакторну автентифікацію всюди, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.
  • Переходьте на ключі доступу (passkeys) там, де це підтримується. Вони стійкі до фішингу та крадіжки облікових даних інфостилерами.
  • Регулярно оновлюйте операційну систему та програмне забезпечення. Більшість успішних атак експлуатує вразливості, для яких уже існують патчі.
  • Встановіть надійне антивірусне рішення. Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони є джерелом ризиків як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).
  • Не зберігайте конфіденційні паролі (банкінг, корпоративна пошта, криптогаманці) у браузері. Саме ці дані — основна ціль інфостилерів.
  • Будьте критичними до електронних листів і повідомлень із посиланнями, навіть якщо вони здаються офіційними. Російські угруповання періодично видають себе за відомі компанії, включно з Microsoft та Google.
  • Регулярно перевіряйте свої електронні адреси на сервісах Have I Been Pwned, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.
  • Не намагайтеся «зайти на даркнет із цікавості». Це не цікава екскурсія, а потенційно небезпечне середовище зі шкідливим ПЗ, шахрайськими сторінками та наглядом правоохоронних органів — що погано закінчується для випадкових відвідувачів.

Висновок: чому обізнаність важливіша, ніж будь-коли

Тіньовий ринок кіберзлочинності за останнє десятиліття пройшов шлях від примітивних форумів до повноцінної підпільної ІТ-індустрії з власною спеціалізацією, фінансовими потоками та корпоративною культурою. Він став дорожчим, складнішим, географічно розподіленим — і водночас доступнішим для входу: підписку на інфостилер сьогодні може придбати навіть підліток за 15 доларів.

Боротьба з цією індустрією потребує спільних зусиль урядів, правоохоронних органів, розробників технологій безпеки та кожного користувача окремо. Великі операції на кшталт Cronos та Endgame показують, що це можливо. Але водночас вони ж демонструють: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.

Для України, яка перебуває у стані повномасштабної війни, ставки особливо високі: наші персональні та корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.

Будь ласка, залиште це поле порожнім

О, привіт
Раді познайомитись!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:ESETLockBitransomwareSandwormінфостилерВибір редакціїдаркнетзахист данихкібербезпекаКібервійнакіберзлочинністьПароліпрограми-вимагачіфішингхакеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Попередня стаття Китайська група кіберзлочинців Webworm атакує державні установи в Європі Китайська група кіберзлочинців Webworm атакує державні установи в Європі Наступна стаття Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.ua Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.ua

У тренді

Як підписати PDF на смартфоні: інструкція для iPhone та Android

Як підписати PDF на смартфоні: інструкція для iPhone та Android

14.08.2026 Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam

Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam

11.08.2026 Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту

13.08.2026 Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82

Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82

10.08.2026 Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google

Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google

11.08.2026

Рекомендовано

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися Кібербезпека

Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися

13.08.2026 Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми Огляди

Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми

11.08.2026 Штучний інтелект уперше спроєктував повні геноми вірусів Кібербезпека

Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними

07.08.2026 Кібербулінг: як розпізнати цькування в мережі та що робити Кібербезпека

Кібербулінг: як розпізнати цькування в мережі та що робити

05.08.2026

Джерело

No votes yet.
Please wait...

Leave a Reply

Your email address will not be published. Required fields are marked *