Наталя Зарудня

Від Наталі ЗарудніГоловна редакторкаГоловна редакторка та засновниця CyberCalm. Понад 10 років досвіду в кібербезпеці та технологічній журналістиці. Спеціалізуюся на питаннях захисту даних, мобільної безпеки, штучного інтелекту та соціальних мереж.Підписатись: 26.05.2026Розшарити15 хв. на прочитання

Кіберзлочинність давно перестала бути полем діяльності поодиноких ентузіастів. Нині це глобальна тіньова економіка з власними професійними нішами, торговими майданчиками на кшталт Amazon, відгуками клієнтів і навіть службами «технічної підтримки». За прогнозами Cybersecurity Ventures, до 2025 року світові збитки від кіберзлочинів досягнуть приблизно 10,5 трлн доларів, що більш ніж утроє перевищить показник 2015 року. У цьому матеріалі ми розглянемо, як функціонує тіньовий ринок кіберзлочинності, вартість викрадених даних українців та причини нашої особливої вразливості в умовах війни.
Зміст
- Від «магазинів крадених карток» до екосистеми «злочин як послуга»
- Вартість ваших даних: ціни тіньового ринку у 2025–2026 роках
- Сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»
- Russian Market та інфостилери: чому викрадені облікові дані потрапляють у продаж за 48 годин
- Ініціатори загроз і RaaS: як працює конвеєр сучасних атак
- Масштабні операції правоохоронців: чи вдається досягти успіху?
- Що це означає для українців: вартість вашої цифрової особистості в умовах війни
- ШІ як новий інструмент: фішинг і діпфейки на потоці
- Як захиститися: базовий мінімум для звичайного користувача
- Висновок: чому обізнаність важливіша, ніж будь-коли
Від «магазинів крадених карток» до екосистеми «злочин як послуга»
Ще кілька років тому тіньові майданчики сприймалися переважно як платформи для продажу викрадених банківських карток та піратського програмного забезпечення. Сьогодні ситуація кардинально змінилася: ринок став модульним і вузькоспеціалізованим. Згідно зі звітом KELA «State of Cybercrime 2026», у 2025 році в підпільному обігу циркулювало щонайменше 2,86 мільярда скомпрометованих облікових даних — від паролів і файлів cookie до повних «логів» інфостилерів, що містять усю цифрову інформацію користувача.
Аналітики Constella підрахували, що лише за 2025 рік було оброблено 51,7 мільйона «пакетів» інфостилерів, витягнутих із 24,8 мільйона унікальних інфікованих пристроїв. Ці пакети містили близько 2,3 мільярда викрадених паролів. Американський Internet Crime Complaint Center (IC3) при ФБР зафіксував, що загальні збитки від кіберзлочинів у 2025 році в США перевищили 20,9 мільярда доларів, що на 26% більше, ніж у попередньому році.
Ключова зміна полягає в самій бізнес-моделі. Якщо раніше один зловмисник міг самостійно здійснювати зламування, викрадення даних та їх продаж, то зараз ринок чітко розподілений за ролями: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», які забезпечують первинний доступ до мереж, оператори програм-вимагачів, спеціалісти з відмивання криптовалют. Ця модель відома як Cybercrime-as-a-Service (CaaS) — кіберзлочинність як послуга.
Вартість ваших даних: ціни тіньового ринку у 2025–2026 роках
Згідно з щорічним звітом SOCRadar та аналітичними матеріалами Privacy Affairs і Trustwave SpiderLabs, середня вартість викрадених даних на тіньових ринках у 2025 році була такою:
- Базові персональні дані (номер телефону, адреса, електронна пошта) — від 1 долара;
- Номер соціального страхування США (SSN) — приблизно 1–6 доларів;
- Викрадена банківська картка без CVV — близько 10 доларів;
- Картка з CVV — 10–40 доларів, картка з високим балансом (від 5 000 доларів) — до 120 доларів;
- Зламаний акаунт PayPal або Revolut — у середньому близько 100 доларів;
- Верифікований акаунт Kraken із криптовалютою — понад 1 100 доларів;
- Повні медичні записи — 250–310 доларів за запис;
- DDoS-атака на замовлення — від 20 доларів;
- Підписка на інфостилер (malware-as-a-service) — від 15 доларів на місяць;
- Кастомна фішингова сторінка — 50–2 000 доларів;
- Експлойт нульового дня (zero-day) — до 150 000 доларів і вище.
Окрема, найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня вартість лоту від «ініціатора доступу» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024 році до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — зазвичай оператору програми-вимагача — одразу розпочати фінальну стадію атаки.
Сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»
Сучасні тіньові торгові майданчики візуально та функціонально майже не відрізняються від легальних платформ електронної комерції. Зловмисники мають власні рейтинги продавців, відгуки від покупців, системи умовних депонувань (ескроу-платежів) до підтвердження покупки, розділи «поширені запитання», а іноді й live-чат із «технічною підтримкою». Періодично з’являються «акції», «купони на знижку» та сезонні розпродажі, імітуючи звичний для клієнтів досвід.
Оплата переважно здійснюється у криптовалюті. Bitcoin все ще використовується для виплат викупів за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переключаються на Monero — через вбудовану анонімність транзакцій. Згідно зі звітом Chainalysis «2025 Crypto Crime Report», близько 63% загального обсягу нелегального криптовалютного обігу у 2025 році припадало на стейблкоїни, зокрема USDT.
Russian Market та інфостилери: чому викрадені облікові дані потрапляють у продаж за 48 годин
Особливу й болючу для українців роль відіграє майданчик під назвою Russian Market. За оцінками компанії Rapid7, у 2026 році це найбільша світова платформа для торгівлі «логами» інфостилерів — пакетами даних, які шкідливе програмне забезпечення викрадає з інфікованого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, криптогаманці. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні втручання правоохоронних органів — зокрема, у липні 2025 року XSS втратив свого адміністратора в результаті спецоперації.
Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях викрадених даних: від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин. У багатьох випадках — значно менше. Логи з найсвіжішими зараженнями (24–48 годин) продаються з преміальною націнкою, оскільки сесійні токени ще не встигли втратити актуальність і дозволяють обійти двофакторну автентифікацію.
Згідно з звітом Verizon Data Breach Investigations Report 2025, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостилерів ще до початку самої атаки. Тобто доступ було продано — а вже потім ним скористалися.
Найпоширеніші інфостилери, логі яких зараз можна знайти на тіньових ринках: Lumma (до недавнього часу — лідер ринку, доки в травні 2025 року правоохоронці не конфіскували його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла з кількох сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.
Ініціатори загроз і RaaS: як працює конвеєр сучасних атак
Ініціатори загроз (Initial Access Brokers, IABs) — це спеціалізована «професія» на тіньовому ринку. Їхнє єдине завдання — отримати первинний доступ до корпоративної мережі (шляхом фішингу, експлуатації вразливостей, перебору паролів або купівлі логів інфостилерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року було зафіксовано щонайменше 70 випадків кореляції між лотами IAB-брокерів та подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою становить лише близько 19 днів.
Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення та здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — за принципом звичайної партнерської програми.
Цікаво, що в березні 2026 року американський суд виніс вирок російському «ініціатору загроз» Олексію Волкову з Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.
Масштабні операції правоохоронців: чи вдається досягти успіху?
Останні роки були відзначені кількома резонансними міжнародними операціями, які продемонстрували, що тіньовий ринок не є безкарним.
- Operation Cronos (лютий 2024) — спільна операція 10 країн під керівництвом Національного агентства злочинності Великої Британії (NCA), ФБР та Європолу. Інфраструктура однієї з найвпливовіших груп програм-вимагачів LockBit була захоплена, а її лідера Дмитра Хорошева («LockBitSupp») з росії — публічно деанонімізовано. Заарештовано 200 криптогаманців і 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 мільйонів доларів за інформацію, що призведе до арешту Хорошева.
- Operation Endgame (травень 2024) — за даними Європолу, найбільша операція в історії проти ботнетів. Конфісковано понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — вже клієнтів цих сервісів, дані яких були виявлені в захопленій базі.
- Захоплення BreachForums (травень 2024) — ФБР перехопило контроль над форумом, де роками публікувалися та продавалися бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно припинив існування протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і понад 14 мільярдів записів, що там циркулювали.
- Знищення LummaC2 (травень 2025) — у скоординованій операції конфісковано понад 2 300 доменів, які обслуговували найпопулярніший на той момент інфостилер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.
Однак фахівці компанії Cognyte застерігають: ці успіхи не означають остаточної перемоги. Замість одного знищеного гравця з’являється кілька менших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Вже за кілька днів після кожної великої операції постачальники та покупці мігрують на резервні майданчики, як це сталося з TorZon і Nemesis після краху Abacus Market у середині 2025 року.
Що це означає для українців: вартість вашої цифрової особистості в умовах війни
Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передова лінія гібридної війни.
Згідно зі звітом ESET за Q2–Q3 2025, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програмами-руйнівниками даних (wiper) на українські державні установи, енергетичний сектор, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wipper-програми ZEROLOT і Sting.
У травні 2025 року дослідники ESET зафіксували атаку, в якій угруповання під назвою InedibleOchotense видавало себе за компанію ESET: українським організаціям розсилалися фішингові листи та повідомлення в Signal із посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).
Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року було зафіксовано 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024 року. Особливо помітно зросли атаки на місцеві органи влади та військові структури.
Окрема загроза для українських користувачів полягає в тому, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, акаунтів і навіть інфраструктури. Логи інфостилерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «актуальним товаром» на тіньовому ринку.
ШІ як новий інструмент: фішинг і діпфейки на потоці
Окрема тривожна тенденція 2025–2026 років — масштабне використання генеративного ШІ в арсеналі кіберзлочинців. За даними IBM Threat Intelligence Index, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.
Зловмисники використовують ШІ для створення фішингових листів без типових граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації діпфейкових голосових та відеоповідомлень. Окремий бізнес-сегмент на тіньовому ринку — це «комплекти діпфейк-особистостей» для фінансового шахрайства та обходу процедур верифікації.
Як захиститися: базовий мінімум для звичайного користувача
Хороша новина полягає в тому, що попри ускладнення тіньового ринку, базова цифрова гігієна залишається ефективною проти переважної більшості атак. Ось мінімальні кроки, яких варто дотримуватися:
- Використовуйте менеджер паролів та створюйте унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ буде скомпрометовано — постраждає лише один акаунт, а не вся ваша цифрова ідентичність.
- Увімкніть багатофакторну автентифікацію скрізь, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.
- Переходьте на ключі доступу (passkeys) там, де це підтримується. Вони стійкі до фішингу та крадіжки облікових даних інфостилерами.
- Регулярно оновлюйте операційну систему та програмне забезпечення. Більшість успішних атак експлуатує вразливості, для яких уже існують виправлення.
- Встановіть надійний антивірусний продукт. Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони становлять ризик як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).
- Не зберігайте чутливі паролі (банківські, корпоративні, для криптогаманців) у браузері. Саме ці дані є основною ціллю інфостилерів.
- Ставтеся критично до листів і повідомлень із посиланнями, навіть якщо вони здаються офіційними. Російські угрупування періодично видають себе за відомі компанії, включно з Microsoft та Google.
- Регулярно перевіряйте свої електронні адреси на сервісах Have I Been Pwned, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.
- Не намагайтеся «зайти в даркнет з цікавості». Це не захоплююча екскурсія, а потенційно небезпечне середовище зі шкідливим ПЗ, шахрайськими сайтами та увагою правоохоронних органів — що може погано закінчитися для випадкових відвідувачів.
Висновок: чому обізнаність важливіша, ніж будь-коли
Тіньовий ринок кіберзлочинності за останнє десятиліття перетворився з примітивних форумів на повноцінну підпільну ІТ-індустрію з власною спеціалізацією, фінансовими потоками та корпоративною культурою. Він став дорожчим, складнішим, географічно розосередженим — і водночас доступнішим для входу: підписку на інфостилер сьогодні може придбати навіть підліток за 15 доларів.
Боротьба з цією індустрією вимагає спільних зусиль урядів, правоохоронців, виробників безпекових технологій та кожного користувача окремо. Масштабні операції на кшталт Cronos та Endgame демонструють, що це можливо. Але водночас вони ж показують: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.
Для України, яка перебуває у стані повномасштабної війни, ставки особливо високі: наші персональні та корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:ESETLockBitransomwareSandwormінфостилерВибір редакціїдаркнетзахист данихкібербезпекаКібервійнакіберзлочинністьПароліпрограми-вимагачіфішингхакеришкідливе ПЗПоділитисяFacebookСкопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Китайська група кіберзлочинців Webworm атакує державні установи в ЄвропіНаступний матеріал

Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.uaВ тренді

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Signal додав нову функцію безпеки для захисту від атак «людина посередині»13.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування14.08.2026

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками12.08.2026

Шифрування повідомлень у месенджерах: як налаштувати?14.08.2026
Рекомендовано

КібербезпекаШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту13.08.2026

КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися13.08.2026

ОглядиКриза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми11.08.2026
Джерело: kp.ua
