BI.ZONE выпустила исследование «Threat Zone 2026: обратная сторона», проанализировав более 35 тысяч объявлений на теневых форумах и каналах. Эксперты выяснили, как изменился рынок киберпреступности за последний год и какую роль в нем играет искусственный интеллект.

Теневой рынок окончательно превратился из разрозненных действий одиночек в сложную экосистему с четкой специализацией. Здесь можно купить вредоносное ПО, арендовать ботнет или заказать взлом «под ключ». Цены формируются под спрос, а репутация продавца влияет на стоимость. Malware-as-a-service стал стандартом: вредоносное ПО распространяется по подписке с техподдержкой и обновлениями.
Самый яркий тренд — внедрение ИИ в кибератаки. Почти 80% обсуждений ИИ на теневых площадках касаются обхода ограничений публичных моделей: ChatGPT, Grok, Gemini, Claude, DeepSeek. Злоумышленники активно ищут джейлбрейк-промпты или покупают доступ к моделям без цензуры. Но, как показало тестирование, даже такие модели не способны выдать готовый рабочий инструмент — код содержит ошибки, функции-заглушки и не работает в реальных условиях. Однако для опытных разработчиков ИИ стал мощным ускорителем: один из авторов вредоносного ПО признался, что написал комплексный инструмент всего за месяц с помощью LLM.
На рынке вредоносного ПО доминируют RAT — инструменты удаленного доступа. HVNC (скрытое управление) стал стандартной функцией, а стилеры собирают уже не только пароли, но и куки, токены, сессии и данные из облачных сервисов. Появились комплексные решения, объединяющие RAT, стилер и загрузчик в одном продукте. На Android сформировался полный спектр предложений — от разовых продаж исходного кода до MaaS-платформ. iOS остается наименее доступным сегментом из-за технических барьеров: рабочие эксплоиты для актуальных версий стоят сотни тысяч долларов.
Эксплоиты делятся на два сегмента: премиальный (0-day для корпоративных продуктов — до 160 тысяч долларов) и массовый (готовые цепочки для CMS-плагинов — от 150 долларов). После публикации патча цена падает в 10 раз. Появились первые эксплоиты для ИИ-инфраструктуры — например, для MCP-интеграций и LLM-агентов.
Утечки данных все чаще происходят не через взлом серверов, а через легитимный вход: украденные куки, токены и сессии позволяют злоумышленникам действовать как обычные пользователи. Стилеры остаются главным источником данных. Рынок фрагментируется: активность уходит в закрытые чаты и приватные каналы, а старые базы данных переупаковывают и продают как новые.
ClickFix закрепился как стандартный метод первоначального доступа: жертву заставляют скопировать и запустить вредоносную команду. Появились специализированные лендинги с шаблонами под CAPTCHA, Cloudflare и корпоративные сервисы.
Эксперты BI.ZONE предупреждают, что ИИ снижает порог входа для начинающих хакеров и ускоряет разработку инструментов для опытных. Это ведет к росту как массовых атак, так и сложных целевых операций. Защита должна учитывать, что угрозы становятся доступнее, а цикл появления новых образцов ВПО сокращается.