Максим Побокін21.04.2026Поділитися11 хв. читання

Звіти з кібербезпеки зазвичай описують злом як окремий інцидент, проте за кожним успішним вторгненням стоїть ціла мережа взаємопов’язаних сервіс-провайдерів, посередників та виконавців. Кіберзлочинність давно перестала бути справою одинаків і трансформувалася в повноцінну підпільну індустрію з власним ринком праці, ланцюгами постачання та навіть конкуренцією між «вендорами».
Зміст
- Перший рівень: сервіси та постачальники
- Другий рівень: дистрибуція та доставка атак
- Третій рівень: монетизація — перетворення зламу на кошти
- Новий вимір: штучний інтелект як каталізатор злочинності
- Нова інфраструктура: Telegram як заміна даркнету
- Чому цілеспрямування на постачальників ефективніше, ніж переслідування виконавців
- Контекст для України
За даними аналітиків, у 2025 році світові збитки від кіберзлочинності сягнули $10,5 трлн щорічно — це більше, ніж ВВП будь-якої країни світу, за винятком США та Китаю. Для порівняння, ця сума вдвічі перевищує кумулятивний ВВП України за всю історію її незалежності. Кіберзлочинність, реалізована за сервісною моделлю, зробила атаки доступними навіть для осіб без технічних знань: придбати готовий інструмент для злому стало так само просто, як замовити доставку їжі.
Компанія з кібербезпеки CrowdStrike ще у 2021 році систематизувала цю екосистему, поділивши її на три основні категорії: послуги, дистрибуція та монетизація. На сьогодні ця структура залишається актуальною, однак кожна з категорій суттєво еволюціонувала — і доповнилася двома новими вимірами, яких п’ять років тому просто не існувало: штучним інтелектом та Telegram як головним майданчиком для підпільної торгівлі.
Перший рівень: сервіси та постачальники
Фундаментальна інфраструктура кіберзлочинності складається з набору спеціалізованих сервісів, які злочинні спільноти «орендують» або купують, замість того, щоб розробляти їх самостійно. Принцип ідентичний легальному технологічному бізнесу: навіщо створювати власний дата-центр, якщо можна орендувати хмарні ресурси?
Брокери початкового доступу (Initial Access Brokers)
Це, ймовірно, найпомітніша категорія підпільного ринку останніх років. Брокери доступу — це зловмисники, які спеціалізуються на несанкціонованому доступі до корпоративних мереж, а потім продають цей доступ іншим групам. Вони не проводять атаки самостійно — вони надають «відчинені двері».
За даними Group-IB, у 2024 році було зафіксоно понад 3 000 пропозицій щодо продажу доступу до корпоративних мереж — це на 15% більше, ніж у 2023 році. Регіон Північної Америки показав найбільше зростання — 43%. Вартість варіюється від кількох сотень до десятків тисяч доларів, залежно від розміру організації та рівня наданих привілеїв.
Ransomware-as-a-Service та Crime-as-a-Service
Модель «програми-вимагачі як послуга» (RaaS) фактично демократизувала один із найприбутковіших напрямків кіберзлочинності. Розробники програм-вимагачів більше не здійснюють атаки самостійно — вони створюють платформу та продають або здають в оренду доступ до неї афіліатам, отримуючи від 10 до 30% від кожного виплаченого викупу.
У 2024 році Group-IB ідентифікувала 39 нових оголошень RaaS та зафіксувала 44-відсоткове збільшення кількості афіліатів. Кількість атак, здійснених через спеціалізовані сайти витоків даних, зросла на 10% — до понад 5 000 задокументованих випадків. У 2024 році одна компанія зі списку Fortune 50 виплатила рекордний викуп у розмірі $75 млн.
Сервіси анонімізації та «куленепробивний» хостинг
Інфраструктура для забезпечення анонімності — ще один ключовий компонент підпільного ринку. Сюди входять мережі резидентних проксі (трафік направляється через пристрої реальних користувачів, що робить його майже невиявним), приватні VPN-сервіси без запису журналів активності, а також «куленепробивні» хостинг-провайдери — компанії, що надають серверні ресурси та свідомо ігнорують скарги на зловживання.
Фішинг-набори та Webinject
Фішинг-набори — готові веб-інструменти для автоматизації фішингових атак — доступні на підпільних ринках за ціною від кількох десятків доларів. Більш складні інструменти, такі як Webinject, дозволяють вбудовувати шкідливий код безпосередньо в браузер жертви під час відвідування банківських сайтів — жертва бачить звичний інтерфейс, але фактично взаємодіє зі шкідливим шаром.
Послуги з вербування та «грошові мули»
Залучення звичайних людей до участі у злочинних схемах — це окрема спеціалізація. Так звані «грошові мули» фізично вилучають готівку з компрометованих рахунків або отримують перекази на власні рахунки, а потім перенаправляють кошти далі по ланцюжку відмивання. Частина цих осіб усвідомлено вербується на підпільних форумах; інші стають жертвами шахраїв, які пропонують «легкий заробіток».
Другий рівень: дистрибуція та доставка атак
Навіть найдосконаліше шкідливе програмне забезпечення залишається марним без механізму доставки. Саме тому дистрибуція є окремим сегментом підпільного ринку з власними фахівцями та сервісами.
Спам- та фішингові кампанії залишаються найпоширенішим інструментом для первинного проникнення. За даними ENISA, фішинг є домінуючим вектором компрометації у 60% задокументованих інцидентів у Європейському Союзі. Окремі групи спеціалізуються виключно на масових розсилках — вони не розробляють шкідливе ПЗ і не монетизують дані; їхній «продукт» — це охоплення цільової аудиторії.
Ще одна ключова категорія — завантажувачі або «лоадери» (loaders). Це угруповання, які вже контролюють заражені пристрої і пропонують «встановити» шкідливе ПЗ іншої групи в уже скомпрометованій мережі. По суті, це послуга субпідряду: одна група створює плацдарм, інша — використовує його для досягнення власних цілей.
Exploit-кіти — набори для автоматизованої експлуатації вразливостей у браузерах та плагінах — дозволяють заражати пристрої жертв без будь-якої їхньої взаємодії: достатньо лише відвідати скомпрометований веб-ресурс. Трафік на такі сайти перенаправляється через зламані легітимні веб-ресурси, що ускладнює виявлення.
Третій рівень: монетизація — перетворення зламу на кошти
Проникнення в мережу — це лише половина завдання. Наступний етап — конвертувати отримані дані або доступ у реальні фінансові ресурси, залишаючись при цьому непоміченим. Монетизація є найбільш різноманітним сегментом екосистеми кіберзлочинності.
Кардингові форуми залишаються головним ринком для реалізації викрадених платіжних даних. Ціна залежить від типу картки, країни та наявності повного «дампу» з CVV-кодом. Спеціалізовані сервіси перевірки карток дозволяють автоматично верифікувати дійсність тисяч номерів за лічені хвилини.
Відмивання коштів еволюціонувало разом з криптовалютами. «Міксери» та «тумблери» — сервіси, що перемішують криптотранзакції для приховування їхнього походження — стали стандартним інструментом. За даними Chainalysis, загальний обсяг криптозлочинності у 2024 році перевищив $51 млрд. Паралельно існують мережі підставних компаній для відмивання коштів через легальні банківські канали.
«Шахрайський перепродаж» — схема, за якою викрадені кошти конвертуються в матеріальні активи (зазвичай електроніка, ювелірні вироби або автомобілі), які потім перепродаються за готівку. Це ускладнює відстеження: гроші «очищаються» через легальний ринок товарів.
Вимагання — ще одна форма монетизації, що вийшла далеко за межі класичного ransomware. Сьогодні поширена «подвійна атака»: зашифрувати дані та одночасно погрожувати їх публікацією. Деякі групи повністю відмовилися від шифрування і займаються виключно крадіжкою та шантажем — це простіше і не менш прибутково.
Новий вимір: штучний інтелект як каталізатор злочинності
П’ять років тому ШІ у сфері кіберзлочинності був екзотикою. Сьогодні він інтегрований у підпільну екосистему як стандартний інструмент. Дослідники Trend Micro зафіксували принципову зміну: злочинці більше не розробляють ШІ-інструменти самостійно — вони купують готові сервіси або компрометують легальні платформи.
Jailbreak-as-a-Service — окремий сегмент ринку: постачальники продають методи обходу захисту комерційних мовних моделей (ChatGPT, Claude, Gemini) для генерації фішингових листів, сценаріїв соціальної інженерії та шкідливого коду. На підпільних маркетплейсах також продаються скомпрометовані акаунти ChatGPT і Claude — для масової автоматизації або обходу санкційних обмежень (актуально для росії, Ірану та Північної Кореї, де доступ до цих сервісів обмежено).
Дипфейк-технології перетворилися з курйозу на інструмент корпоративного шахрайства. Зафіксовано випадки, коли зловмисники підробляли відео- та аудіозвернення керівників компаній, щоб спонукати фінансових співробітників здійснити великі перекази. Оцінка загроз Europol за 2025 рік прямо попереджає: злочинні групи дедалі активніше використовують генеративний ШІ для масштабування фішингу та шахрайських операцій.
Паралельно з’являються перші зразки шкідливого ПЗ, що динамічно генерують власний код за допомогою інтегрованих мовних моделей — адаптуючись до конкретного середовища та ускладнюючи виявлення. Наразі ці техніки залишаються нішевими через нестабільність і залежність від зовнішніх API, але тенденція зафіксована.
Нова інфраструктура: Telegram як заміна даркнету
Якщо п’ять років тому основним майданчиком підпільної торгівлі були анонімні форуми в мережі Tor та даркнет-маркетплейси, то сьогодні центр ваги змістився у бік Telegram. Дослідження компанії Cyfirma підтверджує: Telegram став основною платформою для хакерів.
Масштаби вражають. Лише через одну групу в Telegram — Huione Guarantee — з 2021 по 2025 рік пройшло $27 млрд транзакцій, пов’язаних з незаконною діяльністю. Це перевищує обсяг обороту найвідоміших даркнет-маркетплейсів за всю їхню історію. Коли у травні 2025 року Telegram заблокував цей канал, його місце миттєво зайняли клони — і за лічені місяці новий канал досяг обороту в $1,1 млрд.
Telegram приваблює злочинців з кількох причин: відносна анонімність, можливість створення великих закритих груп, зручна інтеграція з криптовалютними ботами та значно нижча технічна складність порівняно з Tor. Продаж зламаних баз даних, кредитних карток, інструментів для кіберзлочинності, вербування «грошових мулів» — все це відбувається у відкритих і закритих каналах з мінімальною модерацією.
Після арешту Павла Дурова у Франції в серпні 2024 року Telegram оголосив про передачу правоохоронним органам даних користувачів, які займаються протиправною діяльністю. У 2024 році платформа заблокувала понад 15,3 млн каналів і груп. Попри це, за спостереженнями дослідників, кіберзлочинна активність у Telegram продовжує зростати.
Чому цілеспрямування на постачальників ефективніше, ніж переслідування виконавців
Відстеження всіх зв’язків між злочинними групами та їхніми постачальниками є надзвичайно складним завданням через широке використання зашифрованих каналів комунікації та криптовалют. Однак аналітична компанія Chainalysis ще у 2021 році сформулювала принцип, який залишається актуальним: правоохоронні органи досягають кращих результатів, якщо атакують спільну інфраструктуру, а не кінцевих виконавців.
Логіка проста: знищення одного RaaS-сервісу означає одночасне виведення з ладу десятків груп, які ним користувалися. Злом мережі «куленепробивного» хостингу — це позбавлення інфраструктури цілого кластера злочинних операцій. Цей підхід продемонстрував реальні результати: операції проти інфраструктури Emotet (2021), LockBit (2024) та ALPHV/BlackCat (2024) завдали значно більших збитків кіберзлочинній екосистемі, ніж точкові арешти окремих хакерів.
Є й інша перевага: постачальники підпільних послуг зазвичай мають нижчий рівень операційної безпеки, ніж найбільші злочинні угруповання. Їхні «сліди» залишаються в даних, які згодом допомагають ідентифікувати клієнтів вищого рівня.
Контекст для України
Україна опинилася у специфічному становищі: вона є одночасно і ціллю найбільш активних державних хакерів світу, і країною, де кіберзахист перетворився на питання національної безпеки. Важливо розуміти: між «комерційною» кіберзлочинністю та державними кібератаками — насамперед з боку росії — межа часто є розмитою.
Дослідження Trend Micro характеризує російськомовну кіберзлочинну екосистему як «найбільш витончену та стійку у світі». Частина груп, які формально є «комерційними», фактично діє в інтересах або за замовленням спецслужб — особливо в контексті повномасштабного вторгнення в Україну. CERT-UA регулярно фіксує атаки з використанням тих самих інструментів та інфраструктури, що продаються на підпільних маркетплейсах.
Будь ласка, залиште це поле порожнім
Привіт
Раді знайомству!
Ми не надсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
КАТЕГОРІЇ:Вибір редакціїдаркнеткіберзлочинністькібершахрайствохакерихакерське угрупованняПоділитисяFacebookThreadsКопіювати посиланняДрукВаші думки?В захваті0Сумно0Смішно0Палає0Овва!0Попередній матеріал

Google випустила десктопний застосунок для Windows: як він змінює роботу з пошуком і особистими данимиНаступний матеріал

Тім Кук залишає посаду CEO Apple після 14 років — його наступником стане Джон Тернус
Набирає популярності

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026

Комбінації клавіш у Windows 11: повний довідник
18.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026
Рекомендовано

Приватність
Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту
13.08.2026

Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026

Кібербезпека
Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
07.08.2026

Кібербезпека
Кібербулінг: як розпізнати цькування в мережі та що робити
05.08.2026