На теневом рынке вредоносных программ меняется ассортимент: узкоспециализированные инструменты уступают место комплексным продуктам. Один набор позволяет преступникам управлять зараженным устройством, похищать информацию и устанавливать дополнительные модули.
Продажа вредоносного ПО остается крупнейшей категорией объявлений на теневых ресурсах, однако за год ее доля сократилась на восемь процентных пунктов, с 46% в 2025 году до 38% в 2026-м, сообщили в BI.ZONE.
Аналитики связывают перемены с переходом рынка от отдельных программ к комплексным решениям. Вместо инструмента, рассчитанного только на кражу информации, покупатели все чаще выбирают единый продукт с функциями удаленного доступа, скрытого управления, сбора данных и загрузки дополнительных компонентов.
Основой многофункциональных вредоносных программ становится связка из RAT, HVNC и стилера. RAT позволяет выполнять команды на устройстве жертвы, модуль HVNC помогает оставить удаленное управление незамеченным, а стилер похищает учетные данные и другую информацию. Разработчики также добавляют клипперы для подмены содержимого буфера обмена, кейлоггеры для записи нажатий клавиш и встроенные загрузчики.
Часть киберпреступников перенимает модель легальных разработчиков программного обеспечения. Продавцы создают линейки собственных продуктов, объединяют продажи на одной площадке и предлагают разработку вредоносного ПО на заказ.
В июле 2026 года специалисты BI.ZONE Threat Intelligence обнаружили, что группировка Wrecking Hyena анонсировала в своем телеграм-канале запуск единой теневой площадки. Ассортимент включает программы-вымогатели, стилеры, эксплоиты и услуги по созданию вредоносного ПО под требования заказчика.
На площадке размещены четыре инструмента, охватывающие полный цикл атаки, от первоначальной компрометации до вымогательства и вывода данных. Билдер программы-вымогателя с исходным кодом продается за $500, готовый шифровальщик стоит $800, а многофункциональный стилер с модулем шифрования оценивается в $300. Еще одним предложением стал ранее представленный фреймворк для атак на промышленную инфраструктуру.
Отдельный раздел площадки отведен под продажу уязвимостей и эксплоитов стоимостью от $100 до $5000. Продавцы не указывают идентификаторы CVE, версии уязвимых продуктов и доказательства работоспособности предлагаемых эксплоитов.