
Образ хакера-одиночки в капюшоне давно устарел. Там, где раньше работали любопытные исследователи, желающие разобраться в устройстве защитных систем, сегодня действуют целые индустрии. Взломы превратились в товар: есть исполнители, есть прайс-листы, есть заказчики. Исполнителями выступают киберпреступные синдикаты, проправительственные киберармии, хактивисты и обычные фрилансеры-наёмники. Попробуем разобрать эту теневую экономику изнутри.
Что именно ломают и кому это нужно
Если упростить, рынок услуг по нелегальному «восстановлению доступа» (именно под такой вывеской обычно продаются взломы почтовых ящиков, аккаунтов соцсетей и мессенджеров) делится на несколько сегментов. Заказчиками выступают как бизнес-конкуренты, так и обычные люди: ревнивые супруги, любопытные родственники, обиженные знакомые.
1. Личные страницы рядовых пользователей
Пока аккаунт не стал медийным активом, его взлом интересен исключительно ближнему кругу владельца. Другое дело – раскрученные Telegram- или YouTube-каналы. Их угоняют для перепродажи, размещения скам-рекламы или рассылки фишинга по лояльной аудитории. Ценник в этом сегменте демократичный – 2-5 тысяч рублей: сумма, посильная для бытового заказа.
2. Страницы публичных лиц: топ-менеджеров, собственников, политиков
Здесь масштаб воздействия на порядок выше. Фейковое сообщение об «инвестиционной возможности», опубликованное от лица известного предпринимателя, соберёт деньги с доверчивых подписчиков и нанесёт репутационный ущерб самому лицу и связанной с ним компании. Исполнители в этом сегменте назначают цену, исходя из известности атакуемого лица – при условии, что нанятый киберпреступник понимает, кому именно принадлежит целевой аккаунт.
3. Официальные аккаунты брендов и компаний
Корпоративные аккаунты в соцсетях обычно ведут SMM-специалисты, нередко с личных устройств, и отделы информационной безопасности редко вовлечены в контроль их защиты. Типовые уязвимости – отключённая двухфакторная аутентификация, привязка восстановления доступа к личной почте сотрудника, сохранённые сессии на незащищённых ноутбуках. Взломать такую страницу несложно, а монетизировать — ещё проще. Например, размещённая на официальной, но скомпрометированной странице бренда информация о якобы изменившихся реквизитах для проведения платежей приведёт к тому, что покупатели начнут отправлять деньги мошенникам. По тому же принципу публикация ссылки на «обновлённую версию приложения» обеспечит быстрое распространение вредоноса среди аудитории, а фейковое сообщение о банкротстве компании серьёзно подорвёт доверие к ней. Взлом бизнес-аккаунта оценивается значительно выше, чем атака на обычную учётную запись: стоимость может достигать нескольких десятков тысяч рублей, в зависимости от охвата и узнаваемости бренда.
4. Корпоративные учётные записи
Корпоративная почта, внутренние мессенджеры и другие рабочие сервисы – это цели совершенно другого уровня. Заказчиками выступают промышленные шпионы, конкуренты и серьёзные кибергруппировки. Интересно, что даже APT-команды с собственными ресурсами иногда делегируют первичное проникновение сторонним исполнителям-хакерам. А украденные корпоративные креды стали отдельным товаром: их крадут оптом и перепродают в Даркнете следующим звеньям атакующих цепочек. Стоимость одного такого взлома может доходить до десятков тысяч долларов.
Описанные методы атак, особенно фишинг и кража токенов, представляют серьезную угрозу для корпоративных учетных записей. Платформа Security Vision, включающая модули UEBA и SOAR, позволяет выявлять аномальное поведение пользователей (например, вход с необычного IP-адреса или скачивание большого объема данных) и автоматически реагировать на подозрительные действия, блокируя учетные записи или изолируя устройства. Это существенно снижает риск успешной реализации взлома, даже если учетные данные были скомпрометированы.
Как именно ломают: семь популярных техник
1. Фишинг – классика, которая не устаревает
Самый дешёвый и результативный вектор. Жертве пишут о «необходимости подтверждения аккаунта», «изменении политик безопасности» или «подозрительной активности», прикладывая ссылку на клон реального сервиса. Домен принадлежит атакующим, но страница выглядит как настоящая. На ней у пользователя запрашивают логин и пароль, а при подключённой мультифакторной аутентификации ещё и одноразовый код. Эти данные перехватываются проксирующим фишинговым фреймворком и используются взломщиками или передаются заказчику.
2. Перебор и credential stuffing
Техники брутфорса, то есть перебор паролей, в том числе по словарю, и credential stuffing, при котором используются пароли из ранее опубликованных утечек данных, по-прежнему позволяют атакующим получить валидные учётные данные. При должном упорстве и определённом везении злоумышленники успешно подбирают доступ, опираясь на две человеческие слабости: любовь к простым паролям и привычку использовать один и тот же пароль на разных сервисах.
3. Кража cookie-файлов и веб-токенов
Для доступа к аккаунту можно использовать не сами учётные данные, а веб-токены или cookie-файлы. Для их получения применяются разнообразные веб-атаки, например XSS, CSRF, XXE и другие. Этот тип атаки сложнее в реализации по сравнению с классическим фишингом, однако как только на каком-либо веб-ресурсе обнаруживается характерная уязвимость, её начинают массово эксплуатировать, что значительно упрощает проведение атаки.
4. Использование вредоносного ПО
На компьютер, ноутбук или смартфон жертвы доставляется вредоносное ПО: трояны удалённого доступа, кейлоггеры или инфостилеры. После того как вирус обосновался на устройстве, он начинает собирать информацию, которую пользователь сохраняет в браузерах или вводит с клавиатуры, включая логины и пароли. Затем данные архивируются и отправляются хакеру, которому остаётся лишь передать доступ заказчику взлома.
5. Перехват трафика через поддельные Wi-Fi-сети
Этот метод считается технически сложным, однако применяется при взломах корпоративных аккаунтов. Схема обычно выглядит так: недалеко от офиса цели появляется поддельная точка доступа Wi-Fi, которую злоумышленники могут развернуть даже из автомобиля на парковке. Названию хот-спота придают идентичное корпоративной сети имя, параллельно «глуша» настоящую беспроводную сеть потоком ложных запросов. Устройства сотрудников автоматически переключаются на поддельную сеть, после чего почта и мессенджеры начинают синхронизироваться через оборудование злоумышленников. Если в корпоративных системах коммуникации не выстроены достаточно жёсткие настройки безопасности, атакующие без труда получают учётные данные.
6. SIM swap
Старая, но всё ещё рабочая схема: через подкуп сотрудника оператора связи или поддельную доверенность номер жертвы перевыпускается на новую SIM-карту. Старая перестаёт работать, а SMS-коды для сброса пароля и восстановления доступа приходят атакующему. Метод эффективен, но рискован – требуется либо физический визит в салон, либо качественная подделка документов.
7. Фальшивые запросы от «силовиков»
Высший уровень сложности социальной инженерии. Атакующие фабрикуют удостоверения, ордера и процессуальные запросы, от имени госорганов требуя у почтовых сервисов и соцсетей выдать переписку и данные жертвы. Наиболее дерзкие исполнители являются с такими документами лично – и, как показывает практика, далеко не всегда получают отказ.
Тёмная сторона рынка: мошенники среди мошенников
Даркнет и закрытые Telegram-каналы пестрят объявлениями «взломаю любую почту за сутки». Гарантий никаких, репутация исполнителей непроверяема – что открывает простор для вторичного мошенничества. Многие «хакеры» просто собирают предоплату и исчезают: жертва, заказывая нелегальную услугу, в полицию не пойдёт.
Другая популярная схема – работа без предоплаты. Исполнитель берёт заказ, прогоняет цель по базам утёкших данных и, если подходящих кредов не находится, просто отказывается от работы. Учитывая, что в открытом доступе лежат миллиарды связок «логин-пароль», а пользователи массово переиспользуют пароли, такой «ленивый» подход становится всё более результативным – и самым безопасным для самого взломщика.