Побокін Максим 21.04.2026 Поділитися 11 хв. читання
У звітах з кібербезпеки нерідко кіберзагрози висвітлюють як окремі інциденти. Проте, насправді, за кожним успішним вторгненням стоїть ціла мережа взаємопов’язаних сервіс-провайдерів, посередників та безпосередніх виконавців. Сфера кіберзлочинності вже давно вийшла за межі діяльності окремих осіб, трансформувавшись у повноцінну підпільну індустрію, що має власний ринок праці, логістичні ланцюжки та навіть конкурентне середовище між «постачальниками».
Зміст
- Рівень перший: послуги та постачальники
- Рівень другий: дистрибуція та доставка атак
- Рівень третій: монетизація — перетворення злому на прибуток
- Новий вимір: штучний інтелект як підсилювач злочинності
- Нова інфраструктура: Telegram замінив даркнет
- Чому таргетування постачальників ефективніше, ніж переслідування виконавців
- Контекст для України
За оцінками аналітиків, у 2025 році світові збитки від кіберзлочинності досягли $10,5 трлн щорічно — ця сума перевищує ВВП будь-якої країни світу, окрім Сполучених Штатів та Китаю. Для порівняння, це вдвічі більше, ніж ВВП України за всю історію її незалежності, якщо їх скласти разом. Кіберзлочинність, представлена як модель надання послуг, зробила атаки доступними навіть для осіб без технічних знань: придбання готового інструменту для злому тепер настільки ж просте, як замовлення їжі з доставкою.
Компанія з кібербезпеки CrowdStrike ще у 2021 році провела систематизацію цієї екосистеми, розділивши її на три основні категорії: послуги, дистрибуція та монетизація. На сьогодні ця структура залишається актуальною, проте кожна з категорій зазнала значної еволюції та доповнилася двома новими вимірами, яких ще п’ять років тому не існувало: штучним інтелектом та Telegram як основним майданчиком для підпільної торгівлі.
Рівень перший: послуги та постачальники
Базовою інфраструктурою кіберзлочинності є набір спеціалізованих сервісів, які кримінальні угруповання «орендують» або купують, замість того, щоб розробляти їх самостійно. Принцип тут такий самий, як і в легальному технологічному бізнесі: навіщо будувати власний дата-центр, якщо можна орендувати хмарні потужності?
Брокери початкового доступу (Initial Access Brokers)
Це, мабуть, найпомітніша категорія підпільного ринку останніх років. Брокери доступу — це зловмисники, які спеціалізуються на зламі корпоративних мереж, а потім продають цей доступ іншим групам. Вони не проводять атаки самостійно — вони постачають «відчинені двері».
За даними Group-IB, у 2024 році було зафіксовано понад 3 000 пропозицій продажу доступу до корпоративних мереж, що на 15% більше порівняно з 2023 роком. Регіон Північної Америки продемонстрував найбільший приріст — 43%. Ціни варіюються від кількох сотень до десятків тисяч доларів, залежно від розміру організації та рівня наданих привілеїв.
Ransomware-as-a-Service та Crime-as-a-Service
Модель «вимагачі як сервіс» (RaaS) фактично демократизувала один із найприбутковіших видів кіберзлочинності. Розробники програм-вимагачів більше не здійснюють атаки особисто — вони створюють платформу та продають або здають її в оренду афіліатам, отримуючи від 10 до 30% від кожного сплаченого викупу.
У 2024 році Group-IB ідентифікувала 39 нових RaaS-оголошень та зафіксувала 44-відсоткове зростання кількості афіліатів. Кількість атак, здійснених через спеціалізовані сайти витоків, зросла на 10% — до понад 5 000 задокументованих інцидентів. У 2024 році одна компанія зі списку Fortune 50 виплатила рекордний викуп у розмірі $75 млн.
Послуги анонімізації та «куленепробивний» хостинг
Інфраструктура анонімності — ще один ключовий елемент підпільного ринку. До цієї категорії входять резидентні проксі-мережі (трафік маршрутизується через пристрої реальних користувачів, що робить його майже невиявним), приватні VPN-сервіси без журналів активності, а також «куленепробивні» хостинг-провайдери — компанії, що надають серверні потужності та свідомо ігнорують скарги щодо зловживань.
Фішинг-набори та Webinject
Фішинг-набори — це готові веб-інструменти для автоматизації фішингових кампаній — доступні на підпільних ринках за суми від кількох десятків доларів. Більш складні інструменти, як-от Webinject, дозволяють вбудовувати шкідливий код безпосередньо в браузер жертви під час відвідування банківських сайтів. Жертва бачить звичний інтерфейс, але насправді взаємодіє зі шкідливим шаром.
Послуги з вербування та «грошові мули»
Вербування звичайних людей для участі у злочинних схемах є окремою спеціалізацією. Так звані «грошові мули» фізично знімають готівку зі зламаних рахунків або отримують кошти на власний рахунок, а потім пересилають їх далі по ланцюжку відмивання. Частина цих осіб свідомо вербується на підпільних форумах; інші стають жертвами шахраїв, які пропонують «легкий заробіток».
Рівень другий: дистрибуція та доставка атак
Навіть найсучасніше шкідливе програмне забезпечення виявляється марним без механізму доставки. Саме тому дистрибуція є окремим сегментом підпільного ринку з власними фахівцями та сервісами.
Спам- та фішингові кампанії залишаються найпоширенішим інструментом первинного проникнення. За даними ENISA, фішинг є домінуючим вектором зламу у 60% задокументованих інцидентів у Європейському Союзі. Окремі групи спеціалізуються виключно на масових розсилках — вони не розробляють шкідливе програмне забезпечення і не монетизують дані, їхнім «продуктом» є охоплення певної аудиторії.
Ще одна ключова категорія — завантажувачі або «лоадери» (loaders). Це угруповання, які вже контролюють заражені пристрої та пропонують «встановити» шкідливе програмне забезпечення іншої групи у вже скомпрометованій мережі. Фактично, це послуга субпідряду: одна група створює плацдарм, інша — використовує його для власних цілей.
Exploit-кити — набори для автоматичної експлуатації вразливостей у браузерах та плагінах — дозволяють заражати пристрої жертв без будь-якої їхньої взаємодії: достатньо лише відвідати скомпрометований веб-сайт. Трафік на такі сайти перенаправляється через зламані легітимні веб-ресурси, що ускладнює їх виявлення.
Рівень третій: монетизація — перетворення злому на прибуток
Злам мережі — це лише половина справи. Наступним завданням є конвертація здобутих даних або доступу у реальні кошти, уникаючи при цьому виявлення. Монетизація є найбільш різноманітним сегментом екосистеми кіберзлочинності.
Кардингові форуми залишаються основним ринком збуту викрадених платіжних даних. Вартість залежить від типу картки, країни походження та наявності повного «дампу» з CVV-кодом. Окремі сервіси перевірки карток дозволяють автоматично верифікувати дійсність тисяч номерів за лічені хвилини.
Відмивання коштів еволюціонувало разом із криптовалютою. «Міксери» та «тумблери» — сервіси, що перемішують криптотранзакції для приховування їхнього походження — стали стандартним інструментом. За даними Chainalysis, загальний обсяг криптозлочинності у 2024 році перевищив $51 млрд. Паралельно існують мережі підставних компаній для відмивання коштів через легальні банківські канали.
«Шахрайський перепродаж» — це схема, за якої викрадені кошти конвертуються в реальні товари (зазвичай електроніка, ювелірні вироби або автомобілі), які потім перепродаються за готівку. Це ускладнює відстеження: гроші «очищаються» через легальний ринок товарів.
Вимагання — ще одна форма монетизації, що вийшла далеко за межі класичного ransomware. Сьогодні поширена «подвійна атака»: шифрування даних із одночасним погрожуванням їх опублікувати. Деякі угруповання повністю відмовились від шифрування та займаються виключно викраденням та шантажем — це простіше й так само прибутково.
Новий вимір: штучний інтелект як підсилювач злочинності
П’ять років тому штучний інтелект у сфері кіберзлочинності був рідкістю. Сьогодні він інтегрований у підпільну екосистему як стандартний інструмент. Дослідники Trend Micro зафіксували принципову зміну: злочинці більше не розробляють ШІ-інструменти самостійно — вони купують готові сервіси або зламують легальні платформи.
Jailbreak-as-a-Service — це окремий сегмент ринку: постачальники продають методи обходу захисту комерційних мовних моделей (ChatGPT, Claude, Gemini) для генерації фішингових листів, сценаріїв соціальної інженерії та шкідливого коду. На підпільних маркетплейсах також продаються скомпрометовані облікові записи ChatGPT та Claude — для масової автоматизації або обходу санкційних обмежень (актуально для росії, Ірану та Північної Кореї, де доступ до цих сервісів заблокований).
Дипфейк-технології перетворилися з курйозу на інструмент корпоративного шахрайства. Зафіксовані випадки, коли зловмисники підробляли відео- та аудіозвернення керівників компаній, щоб змусити фінансових співробітників здійснити великі перекази. Оцінка загроз від Europol за 2025 рік прямо попереджає: злочинні угруповання все активніше використовують генеративний ШІ для масштабування фішингу та шахрайських операцій.
Паралельно з’являються перші зразки шкідливого програмного забезпечення, що динамічно генерують власний код за допомогою вбудованих мовних моделей — вони адаптуються до конкретного середовища та ускладнюють виявлення. Поки що ці техніки залишаються нішевими через нестабільність і залежність від зовнішніх API, але ця тенденція вже зафіксована.
Нова інфраструктура: Telegram замінив даркнет
Якщо п’ять років тому основним майданчиком для підпільної торгівлі були анонімні форуми в мережі Tor та даркнет-маркетплейси, то сьогодні центр ваги змістився в бік Telegram. Дослідження компанії Cyfirma підтверджує: Telegram став основною платформою для хакерів.
Масштаби вражають. Лише через один канал у Telegram — Huione Guarantee — з 2021 по 2025 рік пройшло $27 млрд транзакцій, пов’язаних із незаконною діяльністю. Ця сума перевищує обіг найвідоміших даркнет-маркетплейсів за весь час їхнього існування. Коли в травні 2025 року Telegram заблокував цей канал, його місце миттєво зайняли його клони — і за лічені місяці новий канал досяг обігу в $1,1 млрд.
Telegram приваблює злочинців з кількох причин: відносна анонімність, можливість створення великих закритих груп, зручна інтеграція з криптовалютними ботами та значно менша технічна складність порівняно з Tor. Продаж зламаних баз даних, кредитних карток, інструментів для кіберзлочинності, вербування «грошових мулів» — усе це відбувається у відкритих і закритих каналах із мінімальною модерацією.
Після арешту Павла Дурова у Франції в серпні 2024 року Telegram оголосив про передачу правоохоронним органам даних користувачів, які займаються незаконною діяльністю. У 2024 році платформа заблокувала понад 15,3 млн каналів та груп. Попри це, за спостереженнями аналітиків, кіберзлочинна активність у Telegram продовжує зростати.
Чому таргетування постачальників ефективніше, ніж переслідування виконавців
Відстеження всіх зв’язків між угрупованнями та їхніми постачальниками є надзвичайно складним завданням через широке використання зашифрованих каналів зв’язку та криптовалют. Однак аналітична компанія Chainalysis ще у 2021 році сформулювала принцип, який залишається актуальним: правоохоронні органи досягають кращих результатів, якщо атакують спільну інфраструктуру, а не кінцевих виконавців.
Логіка тут проста: ліквідація одного RaaS-сервісу означає одночасне виведення з ладу десятків угруповань, які ним користувалися. Злам мережі «куленепробивного» хостингу позбавляє інфраструктури цілий кластер злочинних операцій. Цей підхід продемонстрував реальні результати: операції проти інфраструктури Emotet (2021), LockBit (2024) та ALPHV/BlackCat (2024) завдали значно більших збитків кіберзлочинній екосистемі, ніж точкові арешти окремих хакерів.
Є й інша перевага: постачальники підпільних послуг зазвичай мають слабшу операційну безпеку, ніж найбільші злочинні угруповання. Їхні «сліди» залишаються в даних, які згодом допомагають ідентифікувати клієнтів вищого рівня.
Контекст для України
Україна перебуває у специфічному становищі: вона одночасно є мішенню найактивніших у світі державних хакерів і країною, де кіберзахист став питанням національної безпеки. Важливо усвідомлювати: межа між «комерційною» кіберзлочинністю та державними кібератаками — насамперед з боку росії — часто розмита.
Дослідження Trend Micro характеризує російськомовну кіберзлочинну екосистему як «найбільш витончену та стійку у світі». Частина угруповань, які формально вважаються «комерційними», фактично діє в інтересах або за замовленням спецслужб — особливо в контексті повномасштабного вторгнення в Україну. CERT-UA регулярно фіксує атаки, здійснені з використанням тих самих інструментів та інфраструктури, які продаються на підпільних маркетплейсах.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:Вибір редакціїдаркнеткіберзлочинністькібершахрайствохакерихакерське угруповання Поділитися Facebook Twitter Threads Копіювати посилання Друк Попередній матеріал
Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими даними Наступний матеріал
Тім Кук залишає посаду CEO Apple після 14 років — його наступником стане Джон Тернус
В тренді
Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
Серпневий Patch Tuesday: Microsoft закрила 421 вразливість, зокрема 0-day для атак Lazarus
12.08.2026
Альтернативи Chrome у 2026 році: браузери для тих, хто дбає про приватність
10.08.2026
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
Приватність
Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту
13.08.2026
Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026
Кібербезпека
Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
07.08.2026
Кібербезпека
Кібербулінг: як розпізнати цькування в мережі та що робити
05.08.2026
Джерело
