Число выставляемых на продажу уязвимостей в IT-системах компаний выросло на 20 %
Медианная цена за типовой доступ составляет 500–600 долларов, и продавцы вынуждены сдерживать цены из-за растущей конкуренции. Больше всего предложений фиксируется с доступом к организациям в сфере промышленности.
Аналитики Bi.Zone Threat Intelligence приводят данные, согласно которым в 2026 году предложение о продаже корпоративных доступов к IT-инфраструктуре российских компаний на теневом рынке увеличилось на 20 %. При этом темпы роста замедлились. В прошлом году аналогичный период показывал прирост в 2,5–3 раза относительно 2024 года.
Ежегодно фиксируется по несколько тысяч предложений о продаже первоначальных доступов в корпоративные сети, сообщили в департаменте киберразведки компании F6. Эта услуга до сих пор крайне востребована на теневом рынке, в том числе из-за простой монетизации, так как заинтересованные киберпреступники предпочитают массово приобретать готовую точку входа, а не самостоятельно искать способ проникновения. В 2025 году максимальный запрошенный хакерами выкуп достиг 400 млн.рублей, по данным F6.
Рост конкуренции вынуждает продавцов удерживать цены от резкого повышения, отметили в Bi.Zone. Медианная цена за типовой доступ, чаще всего это компрометация внешних служб удаленного доступа, варьируется в диапазоне 500–600 долларов и существенно не изменилась.
На стоимость влияют актуальность и достоверность доступа, тип подключения, уровень прав и полнота описания. При этом более заметно дорожают отдельные категории — доступы к доменной инфраструктуре, учетные данные с административными правами и возможностью работы с критичными бизнес-системами. Такие предложения оцениваются в 2–5 тысяч долларов и выше.
Значительная часть публикаций на теневых площадках представляет собой продажу через посредников, отметил руководитель Bi.Zone Threat Intelligence Олег Скулкин.
Особенно это заметно в Telegram, где базы данных, доступы и другие материалы нередко сначала появляются на одной площадке, а затем распространяются по другим каналам уже от имени третьих лиц, иногда с измененным описанием, ценой или составом данных.
Первичные публикации от тех, кто непосредственно получил данные или доступ в результате атаки, также встречаются, но в публичном пространстве их меньше. В результате один и тот же материал может несколько раз возвращаться на рынок и восприниматься как новое предложение, пояснил Скулкин.