Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор і засновниця CyberCalm. Більше 10 років у сфері кібербезпеки та технологічної журналістики. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.Слідкувати: 26.05.2026 Поділитися 15 хвилин на прочитання

Кіберзлочинність давно перестала бути діяльністю одинаків-самоуків. Нині це багатомільярдна нелегальна економіка зі своєю професійною спеціалізацією, маркетплейсами на зразок Amazon, відгуками клієнтів і навіть «техпідтримкою». За підрахунками Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягнуть приблизно 10,5 трлн доларів — це понад утричі більше, ніж показник 2015 року. У цьому матеріалі ми розглянемо, як функціонує тіньовий ринок кіберзлочинності, скільки коштують викрадені дані українців та чому війна робить нас особливо вразливими.
Зміст
- Від «магазинів вкрадених карток» до екосистеми «злочин як послуга»
- Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках
- Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»
- Russian Market та інфостілери: чому крадені облікові дані опиняються в продажу за 48 годин
- Ініціатори загроз і RaaS: як працює конвеєр сучасних атак
- Великі операції правоохоронців: чи вдається перемагати?
- Що це означає для українців: ціна вашої цифрової особистості в умовах війни
- ШІ як новий інструмент: фішинг і дипфейки на потоці
- Як захиститися: базовий мінімум для пересічного користувача
- Висновок: чому інформованість важлива більше, ніж будь-коли
Від «магазинів вкрадених карток» до екосистеми «злочин як послуга»
Кілька років тому тіньові ринки здебільшого сприймалися як торгові майданчики для викрадених банківських карток та піратського програмного забезпечення. Нині картина кардинально інша: ринок став модульним і спеціалізованим. Згідно зі звітом KELA «State of Cybercrime 2026», у 2025 році в підпільному обігу перебувало щонайменше 2,86 мільярда скомпрометованих облікових даних — від паролів і файлів cookie до повних «логів» інфостилерів, що містять усю цифрову ідентичність користувача.
Дослідники Constella підрахували, що лише за 2025 рік було оброблено 51,7 мільйона «пакетів» інфостилерів, які походили з 24,8 мільйона унікальних заражених пристроїв. Усередині — близько 2,3 мільярда викрадених паролів. А американський Internet Crime Complaint Center (IC3) при ФБР зафіксував, що сукупні збитки від кіберзлочинів у 2025 році в США перевищили 20,9 мільярда доларів — на 26% більше, ніж роком раніше.
Принципова зміна полягає в самій бізнес-моделі. Якщо раніше один зловмисник міг самостійно зламувати, викрадати та продавати, то тепер ринок повністю розбитий на ролі: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», які отримують первинний доступ до мереж, оператори програм-вимагачів, відмивачі криптовалюти. Цей підхід отримав назву Cybercrime-as-a-Service (CaaS) — кіберзлочин як послуга.
Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках
Згідно з щорічним звітом SOCRadar та аналітичними публікаціями Privacy Affairs і Trustwave SpiderLabs, середні ціни на викрадені дані в тіньовому сегменті 2025 року виглядають так:
- базові персональні дані (номер телефону, адреса, електронна пошта) — від 1 долара;
- номер соціального страхування США (SSN) — приблизно 1–6 доларів;
- викрадена банківська картка без CVV — близько 10 доларів;
- картка з CVV — 10–40 доларів, з високим балансом (від 5 000 доларів) — до 120 доларів;
- зламаний обліковий запис PayPal або Revolut — у середньому близько 100 доларів;
- верифікований акаунт Kraken з криптовалютою — понад 1 100 доларів;
- повні медичні записи — 250–310 доларів за запис;
- DDoS-атака на замовлення — від 20 доларів;
- підписка на інфостилер (malware-as-a-service) — від 15 доларів на місяць;
- кастомна фішингова сторінка — 50–2 000 доларів;
- експлойт нульового дня (zero-day) — до 150 000 доларів і вище.
Окрема й найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня ціна лоту від «ініціатора загроз» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024-му до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — зазвичай, оператору програми-вимагача — одразу переходити до фінальної стадії атаки.
Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»
Сучасні тіньові ринки візуально та функціонально майже не відрізняються від легальних e-commerce-платформ. Зловмисники мають власні рейтинги продавців, відгуки покупців, систему ескроу-платежів (умовне депонування коштів до підтвердження покупки), розділи «поширені запитання», іноді — навіть live-чат із «технічною підтримкою». Періодично з’являються «акції», «купони на знижки» та сезонні розпродажі — для імітації звичного клієнтського досвіду.
Оплата практично завжди відбувається у криптовалюті. Bitcoin досі використовується для виплат викупу за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переходять на Monero — через вбудовану анонімність транзакцій. Згідно з звітом Chainalysis «2025 Crypto Crime Report», близько 63% усього нелегального обороту криптовалют у 2025 році припадає на стейблкоїни, передусім USDT.
Russian Market та інфостілери: чому крадені облікові дані опиняються в продажу за 48 годин
Окрему й болючу для українців роль відіграє маркетплейс під назвою Russian Market. За оцінкою компанії Rapid7, у 2026 році це найбільший у світі майданчик для торгівлі «логами» інфостилерів — пакетами даних, які зловмисне ПЗ викрадає з зараженого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, гаманці криптовалют. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні втручання правоохоронних органів — зокрема у липні 2025 року XSS втратив адміністратора в результаті спецоперації.
Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях викрадених даних: від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин. У багатьох випадках — суттєво менше. Логи свіжих заражень (24–48 годин) продаються з преміальною націнкою саме тому, що сесійні токени ще не встигли застаріти й дозволяють обійти двофакторну автентифікацію.
Згідно з звітом Verizon Data Breach Investigations Report 2025, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостилерів ще до самої атаки. Це означає, що доступ було продано — а вже потім ним скористалися.
Найпоширеніші інфостилери, логі яких зараз можна знайти на тіньових ринках: Lumma (до певного часу — лідер ринку, доки в травні 2025 року правоохоронні органи не вилучили його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла з сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.
Ініціатори загроз і RaaS: як працює конвеєр сучасних атак
Ініціатори загроз (Initial Access Brokers, IABs) — це спеціалізована «професія» на тіньовому ринку. Їхнє єдине завдання — отримати первинний доступ до корпоративної мережі (через фішинг, експлуатацію вразливостей, перебір паролів або купівлю логів інфостилерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року було зафіксовано щонайменше 70 кореляцій між лотами IAB-брокерів і подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою — лише близько 19 днів.
Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення й здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — як у звичайній партнерській програмі.
Що цікаво, у березні 2026 року американський суд виніс вирок російському «ініціатору загроз Олексію Волкову із Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.
Великі операції правоохоронців: чи вдається перемагати?
Останні роки принесли кілька гучних міжнародних операцій, які показали: тіньовий ринок не є безкарним.
- Operation Cronos (лютий 2024)— спільна операція 10 країн на чолі з Національним агентством злочинності Великої Британії (NCA), ФБР та Європолом. Інфраструктуру однієї з найвпливовіших груп програм-вимагачів LockBit було захоплено, а її лідера Дмитра Хорошева («LockBitSupp») з росії — публічно деанонімізовано. Заарештовано 200 криптогаманців і 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 млн доларів за інформацію, що приведе до арешту Хорошева.
- Operation Endgame (травень 2024)— за даними Європолу, найбільша в історії операція проти ботнетів. Вилучено понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — уже клієнтів цих сервісів, дані яких знайшли в захопленій базі.
- Захоплення BreachForums (травень 2024)— ФБР перехопило контроль над форумом, де роками публікували й продавали бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно розпався протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і 14+ мільярдів записів, що там обертались.
- Знищення LummaC2 (травень 2025)— у скоординованій операції вилучено понад 2 300 доменів, які обслуговували найпопулярніший на той момент інфостилер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.
Втім, фахівці з компанії Cognyte застерігають: ці успіхи не означають перемоги. Замість одного знищеного гравця з’являється кілька дрібніших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Вже через кілька днів після кожної великої операції постачальники та покупці мігрують на запасні майданчики, як це сталося з TorZon і Nemesis після обвалу Abacus Market у середині 2025 року.
Що це означає для українців: ціна вашої цифрової особистості в умовах війни
Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передовий край гібридної війни.
Згідно зі звітом ESET за Q2–Q3 2025, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програм-знищувачів даних (wiper) на українські державні установи, енергетику, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wiper-програми ZEROLOT і Sting.
У травні 2025 року дослідники ESET зафіксували атаку, в якій угрупування, назване InedibleOchotense, видавало себе за саму компанію ESET: українським організаціям розсилали спірфішингові листи та повідомлення в Signal з посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).
Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року зафіксувала 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024-го. Атаки на місцеві органи влади та військові структури зросли особливо помітно.
Окрема загроза для українських користувачів — те, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, акаунтів і навіть інфраструктури. Логи інфостилерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «свіжим товаром» на тіньовому ринку.
ШІ як новий інструмент: фішинг і дипфейки на потоці
Окрема тривожна тенденція 2025–2026 років — масштабне впровадження генеративного ШІ в арсенал кіберзлочинців. За даними IBM Threat Intelligence Index, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.
Зловмисники використовують ШІ для створення фішингових листів без типових граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації дипфейкових голосових і відео-повідомлень. Окремий бізнес-сегмент на тіньовому ринку — «комплекти дипфейк-особистостей» для фінансового шахрайства й обходу процедур верифікації.
Як захиститися: базовий мінімум для пересічного користувача
Хороша новина: попри ускладнення тіньового ринку, базова гігієна цифрової безпеки залишається ефективною проти переважної більшості атак. Ось мінімум, якого варто дотримуватися.
- Використовуйте менеджер паролів і унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ зливається — постраждає лише один акаунт, а не вся ваша цифрова ідентичність.
- Увімкніть багатофакторну автентифікацію всюди, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.
- Переходьте на ключі доступу (passkeys) там, де це підтримується. Вони стійкі до фішингу та крадіжки облікових даних інфостилерами.
- Регулярно оновлюйте операційну систему та програмне забезпечення. Більшість успішних атак експлуатує вразливості, для яких вже існують патчі.
- Встановіть надійне антивірусне рішення. Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони становлять джерело ризиків як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).
- Не зберігайте конфіденційні паролі (банківські, корпоративної пошти, криптогаманці) у браузері. Саме ці дані — основна ціль інфостилерів.
- Будьте критичними до листів та повідомлень з посиланнями, навіть якщо вони здаються офіційними. Російські угруповання періодично видають себе за відомі компанії, включно з Microsoft та Google.
- Регулярно перевіряйте свої e-mail-адреси на сервісах Have I Been Pwned, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.
- Не намагайтеся «зайти на даркнет із цікавості». Це не цікава екскурсія, а потенційно небезпечне середовище зі шкідливим ПЗ, шахрайськими сторінками та наглядом правоохоронних органів — що погано закінчується для випадкових туристів.
Висновок: чому інформованість важлива більше, ніж будь-коли
Тіньовий ринок кіберзлочинності за останнє десятиліття пройшов шлях від примітивних форумів до повноцінної підпільної ІТ-індустрії з власною спеціалізацією, фінансовими потоками та корпоративною культурою. Він став дорожчим, складнішим, географічно розмазаним — і водночас доступнішим для входу: підписку на інфостилер сьогодні може придбати навіть підліток за 15 доларів.
Боротьба з цією індустрією потребує спільних зусиль урядів, правоохоронців, виробників технологій безпеки та кожного користувача окремо. Великі операції на кшталт Cronos та Endgame демонструють, що це можливо. Але водночас вони ж показують: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.
Для України, яка перебуває в стані повномасштабної війни, ставка особливо висока: наші персональні та корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:ESETLockBitransomwareSandwormінфостилерВибір редакціїдаркнетзахист данихкібербезпекаКібервійнакіберзлочинністьПароліпрограми-вимагачіфішингхакеришкідливе ПЗ Поділитися Facebook Threads Копіювати посилання Друк Що думаєте?В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

Китайська група кіберзлочинців Webworm атакує державні установи в Європі Наступна стаття

Кіберсквотери: топ-8 найгучніших війн за доменні імена — від Мадонни до google.ua
У тренді

Як підписати PDF на смартфоні: інструкція для iPhone та Android
14.08.2026

Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026

Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту
13.08.2026

Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026

Браузери на Chromium замість Chrome: що ви втрачаєте разом із Google
11.08.2026

Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026

Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026

Кібербезпека
Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
07.08.2026

Кібербезпека
Кібербулінг: як розпізнати цькування в мережі та що робити
05.08.2026