Рынок взломов: кто заказывает, кого ломают и какими методами пользуются кибернаёмники

1726
Рынок взломов: кто заказывает, кого ломают и какими методами пользуются кибернаёмники


Образ хакера-одиночки в капюшоне давно устарел. Там, где раньше работали любопытные исследователи, желающие разобраться в устройстве защитных систем, сегодня действуют целые индустрии. Взломы превратились в товар: есть исполнители, есть прайс-листы, есть заказчики. Исполнителями выступают киберпреступные синдикаты, проправительственные киберармии, хактивисты и обычные фрилансеры-наёмники. Попробуем разобрать эту теневую экономику изнутри.

Что именно ломают и кому это нужно

Если упростить, рынок услуг по нелегальному «восстановлению доступа» (именно под такой вывеской обычно продаются взломы почтовых ящиков, аккаунтов соцсетей и мессенджеров) делится на несколько сегментов. Заказчиками выступают как бизнес-конкуренты, так и обычные люди: ревнивые супруги, любопытные родственники, обиженные знакомые.

1. Личные страницы рядовых пользователей

Пока аккаунт не стал медийным активом, его взлом интересен исключительно ближнему кругу владельца. Другое дело – раскрученные Telegram- или YouTube-каналы. Их угоняют для перепродажи, размещения скам-рекламы или рассылки фишинга по лояльной аудитории. Ценник в этом сегменте демократичный – 2-5 тысяч рублей: сумма, посильная для бытового заказа.

2. Страницы публичных лиц: топ-менеджеров, собственников, политиков

Здесь масштаб воздействия на порядок выше. Фейковое сообщение об «инвестиционной возможности», опубликованное от лица известного предпринимателя, соберёт деньги с доверчивых подписчиков и нанесёт репутационный ущерб самому лицу и связанной с ним компании. Исполнители в этом сегменте назначают цену, исходя из известности атакуемого лица – при условии, что нанятый киберпреступник понимает, кому именно принадлежит целевой аккаунт.

3. Официальные аккаунты брендов и компаний

Корпоративные аккаунты в соцсетях обычно ведут SMM-специалисты, нередко с личных устройств, и отделы информационной безопасности редко вовлечены в контроль их защиты. Типовые уязвимости – отключённая двухфакторная аутентификация, привязка восстановления доступа к личной почте сотрудника, сохранённые сессии на незащищённых ноутбуках. Взломать такую страницу несложно, а монетизировать — ещё проще. Например, размещённая на официальной, но скомпрометированной странице бренда информация о якобы изменившихся реквизитах для проведения платежей приведёт к тому, что покупатели начнут отправлять деньги мошенникам. По тому же принципу публикация ссылки на «обновлённую версию приложения» обеспечит быстрое распространение вредоноса среди аудитории, а фейковое сообщение о банкротстве компании серьёзно подорвёт доверие к ней. Взлом бизнес-аккаунта оценивается значительно выше, чем атака на обычную учётную запись: стоимость может достигать нескольких десятков тысяч рублей, в зависимости от охвата и узнаваемости бренда.

4. Корпоративные учётные записи

Корпоративная почта, внутренние мессенджеры и другие рабочие сервисы – это цели совершенно другого уровня. Заказчиками выступают промышленные шпионы, конкуренты и серьёзные кибергруппировки. Интересно, что даже APT-команды с собственными ресурсами иногда делегируют первичное проникновение сторонним исполнителям-хакерам. А украденные корпоративные креды стали отдельным товаром: их крадут оптом и перепродают в Даркнете следующим звеньям атакующих цепочек. Стоимость одного такого взлома может доходить до десятков тысяч долларов.

Описанные методы атак, особенно фишинг и кража токенов, представляют серьезную угрозу для корпоративных учетных записей. Платформа Security Vision, включающая модули UEBA и SOAR, позволяет выявлять аномальное поведение пользователей (например, вход с необычного IP-адреса или скачивание большого объема данных) и автоматически реагировать на подозрительные действия, блокируя учетные записи или изолируя устройства. Это существенно снижает риск успешной реализации взлома, даже если учетные данные были скомпрометированы.

Как именно ломают: семь популярных техник

1. Фишинг – классика, которая не устаревает

Самый дешёвый и результативный вектор. Жертве пишут о «необходимости подтверждения аккаунта», «изменении политик безопасности» или «подозрительной активности», прикладывая ссылку на клон реального сервиса. Домен принадлежит атакующим, но страница выглядит как настоящая. На ней у пользователя запрашивают логин и пароль, а при подключённой мультифакторной аутентификации ещё и одноразовый код. Эти данные перехватываются проксирующим фишинговым фреймворком и используются взломщиками или передаются заказчику.

2. Перебор и credential stuffing

Техники брутфорса, то есть перебор паролей, в том числе по словарю, и credential stuffing, при котором используются пароли из ранее опубликованных утечек данных, по-прежнему позволяют атакующим получить валидные учётные данные. При должном упорстве и определённом везении злоумышленники успешно подбирают доступ, опираясь на две человеческие слабости: любовь к простым паролям и привычку использовать один и тот же пароль на разных сервисах.

3. Кража cookie-файлов и веб-токенов

Для доступа к аккаунту можно использовать не сами учётные данные, а веб-токены или cookie-файлы. Для их получения применяются разнообразные веб-атаки, например XSS, CSRF, XXE и другие. Этот тип атаки сложнее в реализации по сравнению с классическим фишингом, однако как только на каком-либо веб-ресурсе обнаруживается характерная уязвимость, её начинают массово эксплуатировать, что значительно упрощает проведение атаки.

4. Использование вредоносного ПО

На компьютер, ноутбук или смартфон жертвы доставляется вредоносное ПО: трояны удалённого доступа, кейлоггеры или инфостилеры. После того как вирус обосновался на устройстве, он начинает собирать информацию, которую пользователь сохраняет в браузерах или вводит с клавиатуры, включая логины и пароли. Затем данные архивируются и отправляются хакеру, которому остаётся лишь передать доступ заказчику взлома.

5. Перехват трафика через поддельные Wi-Fi-сети

Этот метод считается технически сложным, однако применяется при взломах корпоративных аккаунтов. Схема обычно выглядит так: недалеко от офиса цели появляется поддельная точка доступа Wi-Fi, которую злоумышленники могут развернуть даже из автомобиля на парковке. Названию хот-спота придают идентичное корпоративной сети имя, параллельно «глуша» настоящую беспроводную сеть потоком ложных запросов. Устройства сотрудников автоматически переключаются на поддельную сеть, после чего почта и мессенджеры начинают синхронизироваться через оборудование злоумышленников. Если в корпоративных системах коммуникации не выстроены достаточно жёсткие настройки безопасности, атакующие без труда получают учётные данные.

6. SIM swap

Старая, но всё ещё рабочая схема: через подкуп сотрудника оператора связи или поддельную доверенность номер жертвы перевыпускается на новую SIM-карту. Старая перестаёт работать, а SMS-коды для сброса пароля и восстановления доступа приходят атакующему. Метод эффективен, но рискован – требуется либо физический визит в салон, либо качественная подделка документов.

7. Фальшивые запросы от «силовиков»

Высший уровень сложности социальной инженерии. Атакующие фабрикуют удостоверения, ордера и процессуальные запросы, от имени госорганов требуя у почтовых сервисов и соцсетей выдать переписку и данные жертвы. Наиболее дерзкие исполнители являются с такими документами лично – и, как показывает практика, далеко не всегда получают отказ.

Тёмная сторона рынка: мошенники среди мошенников

Даркнет и закрытые Telegram-каналы пестрят объявлениями «взломаю любую почту за сутки». Гарантий никаких, репутация исполнителей непроверяема – что открывает простор для вторичного мошенничества. Многие «хакеры» просто собирают предоплату и исчезают: жертва, заказывая нелегальную услугу, в полицию не пойдёт.

Другая популярная схема – работа без предоплаты. Исполнитель берёт заказ, прогоняет цель по базам утёкших данных и, если подходящих кредов не находится, просто отказывается от работы. Учитывая, что в открытом доступе лежат миллиарды связок «логин-пароль», а пользователи массово переиспользуют пароли, такой «ленивый» подход становится всё более результативным – и самым безопасным для самого взломщика.

киберпреступность взлом аккаунтов фишинг социальная инженерия даркнет учётные данные вредоносное ПО UEBA
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
MOSCOW FORENSICS
DAY '26
3–4 сентября в Москве пройдет MOSCOW FORENSICS DAY '26 — конференция по цифровой криминалистике и информационной безопасности.
Участие бесплатное, регистрация обязательна.
Регистрация
3—4 сентября 2026
Реклама. ООО «МКО Системы» ИНН 7709458650

Security Vision

Security Vision — ведущая российская компания-разработчик, специализирующаяся на создании платформ для автоматизации кибербезопасности, управления рисками и соответствия требованиям. Наши решения позволяют бизнесу не просто реагировать на угрозы, а управлять защитой проактивно, прозрачно и с предсказуемой эффективностью.