Вторичный рынок утекших данных: как старые взломы продают как новые
Исследователи Positive Technologies зафиксировали устойчивый тренд в даркнете: киберпреступники массово перепродают старые базы данных из давних утечек, выдавая их за результат свежих взломов. То, что раньше было разовыми случаями мошенничества внутри самого преступного сообщества, превратилось в полноценную теневую экономику со стабильным спросом.
Показательный случай
Один из примеров, который приводят исследователи: в январе 2026 года группировка RED EYES объявила о взломе саудовской платформы Yamm и выставила данные на продажу как свежий инцидент. При проверке структура записей, объём информации и другие технические характеристики базы полностью совпали с данными, опубликованными ещё в июле 2025 года — то есть больше чем за полгода до «нового» взлома.
Это не единичный случай, а часть системного паттерна: администраторы теневых каналов берут утечки, которые уже разошлись по даркнету и во многом утратили свежесть (а с ней и рыночную стоимость), и перезапускают их продажу под видом нового инцидента — с новым названием, новой историей о «взломе» и, соответственно, новой ценой.
Почему это работает как бизнес
Экономика здесь предельно прагматична. Изначальный взлом требует технической экспертизы, времени и риска быть пойманным. Перепродажа уже существующих данных — почти нулевой порог входа: файл нужно только переупаковать и красиво представить. При этом покупатели на теневых форумах не всегда имеют возможность быстро проверить подлинность и свежесть базы до оплаты.
По данным исследования, администратор одного из каналов с перепроданными утечками зарабатывал порядка 130 тысяч долларов в месяц — то есть вторичный рынок утекших данных давно перестал быть побочным явлением и превратился в самостоятельный прибыльный сегмент теневой экономики.
Почему «старая» утечка не значит «неопасная»
Здесь кроется важное заблуждение, которое стоит развеять отдельно: то, что база данных была опубликована год или два назад, не означает, что она бесполезна для атакующих сегодня. Большая часть личных данных — email, номера телефонов, пароли, которые люди годами не меняют, — остаётся актуальной значительно дольше, чем кажется.
Более того, повторное распространение старых баз создаёт дополнительный риск: чем больше раз одна и та же утечка перепродаётся и «обновляется» новыми историями происхождения, тем шире круг злоумышленников, у которых оказываются эти данные, и тем сложнее жертвам вообще понять, откуда именно произошла компрометация — старые утечки становятся исходным материалом для подготовки фишинговых атак, попыток компрометации систем и первичной разведки перед более целенаправленными атаками.
Что это значит для обычного пользователя
Практический вывод не меняется от того, свежая утечка или переупакованная старая: если ваши данные когда-либо фигурировали в известной утечке — пароль от того сервиса (и от любых других, где вы использовали тот же пароль) стоит считать скомпрометированным навсегда, а не только в момент первой публикации. Мы подробно разбирали, как проверить, утекли ли именно ваши данные, и что делать дальше — и этот чек-лист не теряет актуальности от того, что конкретная база «всплыла» повторно спустя год.
Формирование целой теневой экономики вокруг перепродажи старых утечек — ещё один аргумент в пользу того, что базовая гигиена безопасности (уникальные пароли для каждого сервиса, менеджер паролей, двухфакторная аутентификация) не разовое действие после конкретного инцидента, а постоянная практика: свежесть утечки для злоумышленника имеет значение куда меньшее, чем кажется на первый взгляд.