Киберпреступность 2026: как устроена теневая индустрия на $8 трлн
Каждую секунду где-то в мире взламывают аккаунт. Каждые 11 секунд — атака вымогательского ПО на организацию. В 2025 году киберпреступность стала третьей экономикой мира после США и Китая с оборотом $8 трлн. Разбираем, как устроен этот невидимый мир — и что вы можете сделать прямо сейчас.
Даркнет: не то, что вы думаете
В массовом сознании даркнет — это один сайт, где продают наркотики и заказывают убийства. Реальность сложнее. Даркнет — это просто часть интернета, недоступная обычным браузерам. Для входа нужен Tor, I2P или аналогичная сеть анонимизации.
Большинство даркнет-ресурсов — это форумы активистов в авторитарных странах, защищённые коммуникации журналистов, зеркала Wikipedia для стран с цензурой. Криминальный сегмент реален, но это меньшинство от общего объёма.
Архитектура теневой экономики
Настоящий криминальный андеграунд давно переехал с Tor в закрытые Telegram-каналы и приватные форумы по инвайтам. Структура индустрии:
Разработчики вредоносного ПО
Пишут инструменты: шифровальщики, стиллеры, ботнеты, трояны. Продают как «продукт» — Ransomware-as-a-Service (RaaS). LockBit, BlackCat, Cl0p — это не хакеры-одиночки, это IT-компании с техподдержкой, партнёрскими программами и процентом от выкупа.
Брокеры первоначального доступа
Специализируются на взломе периметра корпоративных сетей. Не атакуют сами — продают «вход» другим группировкам. Средняя цена доступа к сети компании с выручкой $50 млн — $5 000-50 000 долларов на теневых форумах.
Операторы шифровальщиков
Покупают доступ, разворачивают шифровальщик, требуют выкуп. Средний выкуп в 2025 году — $2,73 млн (Sophos). Рекорд — $75 млн, заплаченные компанией Dark Angels в 2024 году.
Дроперы и обнальщики
Превращают криптовалютный выкуп в наличные. Сложная многоуровневая схема через миксеры, биржи без KYC, подставные компании.
Самые громкие атаки последних лет
Colonial Pipeline (2021) — $4,4 млн выкупа
Группа DarkSide зашифровала системы крупнейшего трубопровода США. Топливо перестало поступать на восточное побережье. Очереди на заправках, паника, введение режима ЧС в 17 штатах. Взлом начался с одного скомпрометированного пароля VPN без двухфакторной аутентификации.
Kaseya VSA (2021) — 1500 компаний одновременно
Группа REvil взломала провайдера IT-услуг и через него атаковала 1500 его клиентов одновременно. Атака через цепочку поставок — взломан не конечный target, а инструмент, которому доверяют все.
MGM Resorts (2023) — $100 млн ущерба
Группа Scattered Spider получила доступ к сети крупнейшей сети казино через социальную инженерию: позвонили в IT-поддержку, притворились сотрудником и попросили сбросить MFA. 10-минутный звонок — $100 млн потерь. Не было никакого технического взлома.
Как вас взламывают: топ-5 векторов атак
1. Фишинг — 36% всех взломов
Письмо «от безопасности», «от HR», «от банка». Ссылка ведёт на копию настоящего сайта. Вы вводите логин и пароль — их уже видит атакующий. В 2026 году фишинговые письма пишет ИИ — без орфографических ошибок, персонализированные под вас по данным из LinkedIn.
2. Уязвимости в ПО — 29%
Непропатченный сервер, устаревший VPN, старая версия Exchange. Сканирование интернета на известные уязвимости занимает минуты. Если ваш сервер не обновлён — он уже в чьей-то базе.
3. Компрометация учётных данных — 19%
Ваш пароль из утечки базы LinkedIn 2016 года до сих пор работает на 60% сайтов, где вы его использовали. Credential stuffing — автоматический перебор пар логин/пароль из утечек по тысячам сервисов.
4. Социальная инженерия — 14%
Звонок «из техподдержки», «от коллеги», «от регулятора». Люди — слабейшее звено. Никакой технический контроль не поможет, если сотрудник сам откроет доступ.
5. Атаки на цепочку поставок — 2%, но растут
Взломать не вас, а ваш подрядчик. Или библиотеку, которую использует ваш разработчик. XZ Utils backdoor (2024) — кто-то два года внедрялся в команду разработчиков популярной библиотеки Linux, чтобы добавить бэкдор.
Что делать прямо сейчас: минимальный набор защиты
- Менеджер паролей — Bitwarden (бесплатный), 1Password, KeePassXC. Уникальный сложный пароль на каждый сервис. Без него всё остальное бессмысленно.
- Двухфакторная аутентификация — везде, где возможно. Приложение-аутентификатор (Aegis, Authy) лучше SMS. SMS перехватывают через SS7-атаки.
- Проверка утечек — haveibeenpwned.com. Введите свой email — узнаете, в каких утечках он появился. Если есть — немедленно меняйте пароли.
- Обновления — включите автообновление на всех устройствах. Большинство взломов — через давно закрытые уязвимости.
- Резервные копии — правило 3-2-1: 3 копии, 2 разных носителя, 1 офлайн. Защита от шифровальщиков.
Итог
Киберпреступность — это индустрия с наймом, HR, техподдержкой и партнёрскими программами. Воевать с ней в одиночку невозможно. Но 90% успешных атак используют базовые ошибки: слабые пароли, отсутствие MFA, непропатченное ПО. Устраните их — и вы станете неинтересной целью. Атакующие идут по пути наименьшего сопротивления.