В даркнете снизилась доля объявлений о продаже вредоносов до 38%

14 августа, 2026, 12:33

Доля объявлений о продаже вредоносного ПО (ВПО) в даркнете снизилась с 46% до 38% на фоне роста спроса на комплексные инструменты. Участники рынка связывают эту динамику с переходом злоумышленников к многофункциональным платформам, покрывающим полный цикл атаки. Отмечается, что некоторые злоумышленники переходят в статус вендоров, предлагая линейки ВПО собственной разработки.

magnific.com

Доля объявлений о продаже вредоносного ПО (ВПО) на теневых ресурсах сократилась с 46% в 2025 году до 38% в 2026-м, указано в готовящемся исследовании BI.ZONE «Threat Zone 2026: обратная сторона». Как сообщили SecPost в компании, в качестве одной из основных причин такой динамики в компании называют смещение спроса от монофункциональных инструментов в сторону комплексных решений.

Согласно данным исследования, рост популярности набирают универсальные инструменты, объединяющие удаленный доступ, скрытое управление, сбор данных и загрузку дополнительных модулей. Базовой конфигурацией таких продуктов становится связка RAT (троян удаленного доступа), HVNC (модуль скрытой виртуализации) и стилера (программа для кражи данных), которую нередко дополняют клиппер, кейлоггер или встроенный загрузчик.

Как сообщили в BI.ZONE Threat Intelligence, некоторые злоумышленники переходят в статус вендоров, предлагая линейки ВПО собственной разработки. В июле 2026 года группировка Wrecking Hyena анонсировала запуск единой площадки для продажи программ-вымогателей, стилеров, эксплоитов и услуг по разработке ВПО под заказ. На платформе размещены четыре инструмента, покрывающих полный цикл атаки: билдер программы-вымогателя с исходным кодом (500 $), готовый шифровальщик (800 $), многофункциональный стилер с модулем шифрования (300 $) и фреймворк для атак на промышленную инфраструктуру.

Продолжение ниже

Отдельная страница платформы выделена под магазин уязвимостей и эксплоитов с ценами от 100 до 5000 $. При этом, как отмечается в сообщении, ни одна из позиций не сопровождается CVE-идентификатором, номером версии продукта или доказательством работоспособности. Полное исследование будет представлено 21 августа.