Взаємодія кіберзлочинців | CyberCalm

Побокін Максим21.04.2026Поширити11 хв. читання

У звітах з кібербезпеки прийнято описувати зламницькі дії як окремі інциденти — але насправді за кожним успішним проникненням стоїть ціла мережа взаємопов’язаних сервісних компаній, посередників і виконавців. Кіберзлочинність давно перестала бути справою одинаків і перетворилася на повноцінну підпільну індустрію з власним кадровим ринком, логістичними ланцюгами і навіть конкуренцією між «продавцями».

Зміст

  • Рівень перший: сервіси та постачальники
  • Рівень другий: розповсюдження та доставка атак
  • Рівень третій: конвертація в прибуток — перетворення зламу на кошти
  • Новий вимір: штучний інтелект як каталізатор злочинності
  • Нова інфраструктура: Telegram як заміна даркнету
  • Чому зосередження на постачальниках ефективніше, ніж переслідування виконавців
  • Контекст для України

За попередніми даними аналітиків, у 2025 році глобальні збитки від кіберзлочинності сягнули $10,5 трлн щорічно — ця сума перевищує ВВП будь-якої держави світу, за винятком США та Китаю. Для порівняння: це вдвічі більше, ніж сукупний ВВП України за всю її незалежну історію. Кіберзлочинність, реалізована за моделлю «як послуга», зробила атаки доступними навіть для осіб без глибоких технічних знань: придбати готовий інструмент для злому можна так само просто, як замовити доставку їжі.

Компанія з кібербезпеки CrowdStrike ще у 2021 році впорядкувала цю екосистему, розділивши її на три основні категорії: послуги, дистрибуція та монетизація. Сьогодні ця структура залишається актуальною, але кожна з категорій суттєво розвинулася — і доповнилася двома новими аспектами, яких п’ять років тому просто не існувало: штучним інтелектом та Telegram як основним майданчиком підпільної торгівлі.

Рівень перший: сервіси та постачальники

Базова інфраструктура кіберзлочинності — це набір спеціалізованих сервісів, які злочинні формування «орендують» або купують, уникаючи необхідності самостійної розробки. Принцип той самий, що й у легальному технологічному бізнесі: навіщо створювати власний дата-центр, якщо можна скористатися хмарними рішеннями?

Брокери початкового доступу (Initial Access Brokers)

Це, мабуть, найбільш помітна категорія підпільного ринку останніх років. Брокери доступу — зловмисники, які спеціалізуються на проникненні в корпоративні мережі та подальшому продажу цього доступу іншим групам. Вони не здійснюють атаки самостійно — вони пропонують «відчинені двері».

Згідно з даними Group-IB, у 2024 році було зафіксовано понад 3 000 пропозицій продажу доступу до корпоративних мереж — це на 15% більше порівняно з 2023 роком. Регіон Північної Америки показав найбільше зростання — 43%. Вартість варіюється від кількох сотень до десятків тисяч доларів залежно від масштабу організації та рівня отриманих привілеїв.

Ransomware-as-a-Service та Crime-as-a-Service

Модель «програми-вимагачі як послуга» (RaaS) фактично спростила доступ до одного з найприбутковіших видів кіберзлочинності. Розробники програм-вимагачів більше не здійснюють атаки самостійно — вони створюють платформу і продають або здають в оренду доступ до неї афіліатам, отримуючи від 10 до 30% від кожної виплати викупу.

У 2024 році Group-IB ідентифікувала 39 нових оголошень RaaS та зафіксувала 44-відсоткове збільшення кількості афіліатів. Кількість інцидентів, що відбулися через спеціалізовані сайти витоків, зросла на 10% — до понад 5 000 задокументованих випадків. У 2024 році одна компанія зі списку Fortune 50 виплатила рекордний викуп у розмірі $75 млн.

Послуги анонімізації та «куленепробивний» хостинг

Інфраструктура анонімності — ще один ключовий компонент підпільного ринку. Сюди входять мережі резидентних проксі (трафік проходить через пристрої реальних користувачів, що робить його майже непомітним), приватні VPN-сервіси без запису активності, а також «невразливі» хостинг-провайдери — компанії, що надають серверні потужності та свідомо ігнорують скарги на зловживання.

Фішинг-набори та Webinject

Фішинг-набори — готові веб-інструменти для автоматизації фішингових операцій — доступні на підпільних ринках за суми від кількох десятків доларів. Більш складні інструменти, як-от Webinject, дозволяють інтегрувати шкідливий код безпосередньо в браузер жертви під час відвідування банківських вебсайтів — жертва бачить звичний інтерфейс, але фактично взаємодіє зі зловмисним шаром.

Послуги з вербування та «грошові мули»

Вербування звичайних людей для участі в злочинних схемах — окрема спеціалізація. Так звані «грошові мули» фізично вилучають готівку зі зламаних рахунків або отримують перекази на власні рахунки, а потім перенаправляють кошти далі за ланцюжком відмивання. Частина цих осіб свідомо залучається на підпільних форумах; інші стають жертвами шахраїв, які пропонують «швидкий заробіток».

Рівень другий: розповсюдження та доставка атак

Навіть найсучасніше шкідливе програмне забезпечення марне без ефективного механізму доставки. Саме тому дистрибуція — окремий сегмент підпільного ринку з власними експертами та сервісами.

Спам- та фішингові кампанії залишаються найпоширенішим інструментом початкового проникнення. За даними ENISA, фішинг є домінуючим вектором зламу у 60% задокументованих інцидентів у Європейському Союзі. Окремі групи спеціалізуються виключно на масових розсилках — вони не розробляють шкідливе ПЗ і не монетизують дані, їхній «продукт» — це охоплення цільової аудиторії.

Ще одна ключова категорія — завантажувачі або «лоадери» (loaders). Це угруповання, які вже контролюють заражені пристрої і пропонують «встановити» шкідливе ПЗ іншої групи у вже скомпрометованій мережі. Фактично це послуга субпідряду: одна група створює плацдарм, інша — його використовує для власних цілей.

Exploit-кіти — набори для автоматизованої експлуатації вразливостей у браузерах та плагінах — дозволяють заражати пристрої жертв без будь-якої їхньої взаємодії: достатньо просто відвідати скомпрометований вебсайт. Трафік на такі сайти перенаправляється через зламані легітимні ресурси, що ускладнює їх виявлення.

Рівень третій: конвертація в прибуток — перетворення зламу на кошти

Проникнення в мережу — це лише половина завдання. Наступний етап — конвертувати здобуті дані чи доступ у реальні кошти, залишаючись при цьому непоміченим. Монетизація — найбільш різноманітний сегмент екосистеми кіберзлочинності.

Кардингові форуми залишаються основним ринком для збуту викрадених платіжних даних. Ціна залежить від типу картки, країни походження та наявності повного «дампу» з CVV-кодом. Окремі сервіси перевірки карток дозволяють автоматично верифікувати дійсність тисяч номерів за лічені хвилини.

Відмивання коштів еволюціонувало разом із криптовалютою. «Міксери» та «тумблери» — сервіси, що перемішують криптотранзакції для приховування їхнього походження, — стали стандартним інструментом. За даними Chainalysis, загальний обсяг криптозлочинності у 2024 році перевищив $51 млрд. Паралельно існують мережі підставних компаній для відмивання коштів через легальні банківські канали.

«Шахрайський перепродаж» — схема, за якої викрадені кошти конвертуються в реальні товари (зазвичай електроніка, ювелірні вироби або транспортні засоби), які потім перепродаються за готівку. Це ускладнює відстеження: гроші «очищаються» через легальний ринок товарів.

Вимагання — ще одна форма монетизації, що вийшла далеко за межі класичного ransomware. Сьогодні поширеною є «подвійна атака»: шифрування даних з одночасною погрозою їх публікації. Деякі угруповання повністю відмовилися від шифрування і займаються виключно крадіжкою та шантажем — це простіше і так само прибутково.

Новий вимір: штучний інтелект як каталізатор злочинності

П’ять років тому ШІ в кіберзлочинності був радше винятком. Сьогодні він інтегрований у підпільну екосистему як стандартний інструмент. Дослідники Trend Micro зафіксували принципову зміну: злочинці більше не розробляють ШІ-інструменти самостійно — вони купують готові сервіси або зламують легальні платформи.

Jailbreak-as-a-Service — окремий сегмент ринку: постачальники продають методи обходу захисту комерційних мовних моделей (ChatGPT, Claude, Gemini) для генерації фішингових листів, сценаріїв соціальної інженерії та шкідливого коду. На підпільних маркетплейсах також продаються скомпрометовані акаунти ChatGPT і Claude — для масової автоматизації або обходу санкційних обмежень (актуально для росії, Ірану та Північної Кореї, де доступ до цих сервісів обмежений).

Дипфейк-технології перетворилися з курйозу на інструмент корпоративного шахрайства. Зафіксовані випадки, коли зловмисники підробляли відео- та аудіозвернення керівників компаній, щоб змусити фінансових співробітників здійснити великі перекази. Оцінка загроз від Europol за 2025 рік прямо попереджає: злочинні угруповання дедалі активніше використовують генеративний ШІ для масштабування фішингу та шахрайських операцій.

Паралельно з’являються перші зразки шкідливого ПЗ, що динамічно генерують власний код за допомогою вбудованих мовних моделей — адаптуючись до конкретного середовища та ускладнюючи виявлення. Поки що ці техніки залишаються нішевими через нестабільність і залежність від зовнішніх API, але ця тенденція вже очевидна.

Нова інфраструктура: Telegram як заміна даркнету

Якщо п’ять років тому основним майданчиком підпільної торгівлі були анонімні форуми в мережі Tor та даркнет-маркетплейси, то сьогодні центр ваги змістився в бік Telegram. Дослідження компанії Cyfirma підтверджує: Telegram став основною платформою для хакерів.

Масштаби вражають. Лише через один канал у Telegram — Huione Guarantee — з 2021 по 2025 рік пройшло $27 млрд транзакцій, пов’язаних із незаконною діяльністю. Ця сума перевищує обіг найвідоміших даркнет-маркетплейсів за всю їхню історію. Коли в травні 2025 року Telegram заблокував цей канал, його місце миттєво зайняли клони — і за кілька місяців новий канал досяг обігу в $1,1 млрд.

Telegram приваблює злочинців з кількох причин: відносна анонімність, можливість створення великих закритих груп, зручна інтеграція з криптовалютними ботами та значно нижча технічна складність порівняно з Tor. Продаж зламаних баз даних, кредитних карток, інструментів для кіберзлочинності, вербування «грошових мулів» — усе це відбувається у відкритих і закритих каналах з мінімальною модерацією.

Після арешту Павла Дурова у Франції в серпні 2024 року Telegram оголосив про передачу правоохоронним органам даних користувачів, які займаються незаконною діяльністю. У 2024 році платформа заблокувала понад 15,3 млн каналів і груп. Попри це, за спостереженнями аналітиків, кіберзлочинна активність у Telegram продовжує зростати.

Чому зосередження на постачальниках ефективніше, ніж переслідування виконавців

Відстежити всі зв’язки між угрупованнями та їхніми постачальниками — завдання надзвичайно складне через широке використання зашифрованих каналів зв’язку та криптовалюти. Однак аналітична компанія Chainalysis ще в 2021 році сформулювала принцип, який залишається актуальним: правоохоронні органи досягають кращих результатів, якщо атакують спільну інфраструктуру, а не кінцевих виконавців.

Логіка проста: виведення з ладу одного RaaS-сервісу означає одночасне припинення діяльності десятків угруповань, які ним користувалися. Злам мережі «невразливого» хостингу — позбавлення інфраструктури цілого кластера злочинних операцій. Цей підхід показав реальні результати: операції проти інфраструктури Emotet (2021), LockBit (2024) та ALPHV/BlackCat (2024) завдали значно більших збитків кіберзлочинній екосистемі, ніж точкові арешти окремих хакерів.

Є й інша перевага: постачальники підпільних послуг зазвичай мають менш надійний рівень операційної безпеки, ніж найбільші злочинні формування. Їхні «сліди» залишаються в даних, які згодом допомагають ідентифікувати клієнтів вищого рівня.

Контекст для України

Україна перебуває в унікальному становищі: вона є одночасно і ціллю найактивніших у світі державних хакерів, і країною, де кіберзахист перетворився на питання національної безпеки. Важливо розуміти: між «комерційною» кіберзлочинністю та державними кібератаками — насамперед з боку росії — межа часто розмита.

Дослідження Trend Micro характеризує російськомовну кіберзлочинну екосистему як «найбільш розвинену та стійку у світі». Частина угруповань, що формально вважаються «комерційними», фактично діє в інтересах або за вказівкою спецслужб — особливо в контексті повномасштабного вторгнення в Україну. CERT-UA регулярно фіксує атаки з використанням тих самих інструментів та інфраструктури, що їх пропонують на підпільних маркетплейсах.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:Вибір редакціїдаркнеткіберзлочинністькібершахрайствохакерихакерське угрупованняПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими данимиНаступна статтяТім Кук залишає посаду CEO Apple після 14 років — його наступником стане Джон ТернусТім Кук залишає посаду CEO Apple після 14 років — його наступником стане Джон ТернусВ тренді

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука19.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні18.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків17.08.2026

Як змінити обліковий запис Google за замовчуванням на Android16.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг17.08.2026

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту13.08.2026

ОглядиКриза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми11.08.2026

КібербезпекаШтучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними07.08.2026

КібербезпекаКібербулінг: як розпізнати цькування в мережі та що робити05.08.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *