Пароли потеряли ценность. Свежие куки для обхода двухфакторной защиты подорожали на 13%

Один лог стоит в среднем $10-15, а подписка на поток данных до $300 в месяц.


a1j6i8p66kmuolip4pr0vnbmnkfwn73o.jpg

Украденные пароли уже не самая ценная добыча стилеров. На теневом рынке особенно востребованы свежие браузерные сессии, куки-файлы и токены, которые еще позволяют получить доступ к чужому аккаунту. За последний год стоимость актуальных и проверенных логов стилеров выросла почти на 13%, а данные российских пользователей занимают до 18% соответствующего сегмента даркнета, следует из оценки BI.ZONE .

На информацию пользователей из России приходится от 14 до 18% всех логов стилеров, предлагаемых на теневых площадках. Для сравнения, совокупная доля США, Великобритании и стран Евросоюза достигает примерно 40-45%. Под логом понимают архив сведений, которые вредоносная программа собрала с зараженного компьютера или другого устройства.

Рынок сырых архивов с похищенной информацией уже перенасыщен, поэтому преступники все чаще ищут свежие и предварительно проверенные наборы. Срок жизни части украденных сведений невелик. Например, куки-файлы, связанные с активной браузерной сессией, могут сохранять ценность от нескольких часов до нескольких дней. Пока сессия остается действующей, злоумышленник в некоторых случаях способен войти в учетную запись без повторного ввода логина и пароля и обойти двухфакторную аутентификацию. Microsoft также указывает , что стилеры похищают сессионные куки, пригодные для обхода многофакторной аутентификации.

Помимо куки-файлов, в логах встречаются токены сессий, сохраненные браузером учетные данные, доступы к электронной почте, VPN и облачным сервисам, а также учетные записи администраторов и подрядчиков. Microsoft на примере Lumma Stealer описывала кражу сохраненных паролей, сессионных куки и данных автозаполнения из популярных браузеров. Подобный набор может превратить заражение пользовательского компьютера в точку входа в корпоративную инфраструктуру.

Практические последствия подобных утечек уже выходили далеко за пределы захвата отдельных пользовательских аккаунтов. Специалисты Mandiant рассказывали , как злоумышленники получали доступ к клиентским средам Snowflake с помощью учетных данных, ранее украденных стилерами. Украденные сведения могут использоваться для первичного проникновения, захвата аккаунтов, фишинга и дальнейшего продвижения внутри корпоративных систем.

Теневые площадки предлагают украденную информацию по нескольким моделям. Покупатель может выбрать отдельный архив с помощью фильтров по интересующим параметрам, средняя стоимость подобного набора составляет $10-15. Более дорогой вариант предполагает подписку на так называемое облако логов, закрытый сервер или телеграм-канал, куда ежедневно загружают свежие данные с зараженных устройств. Доступ ко всему потоку обходится в среднем в $250-300 в месяц.

На цену подписки влияют свежесть, качество проверки и число покупателей, получивших доступ к базе. Хорошо отсортированный набор требует меньше дополнительной обработки перед атакой, а небольшой круг подписчиков делает украденную информацию более ценной для преступников. В результате свежие и верифицированные данные стоят дороже больших массивов необработанных архивов.

Одновременно меняется сам теневой рынок вредоносных программ. По данным BI.ZONE , доля объявлений о продаже вредоносного ПО сократилась с 46% в 2025 году до 38% в 2026 году. Продавцы все чаще объединяют несколько функций в одном наборе, включая кражу данных и удаленный доступ, вместо продажи узкоспециализированных инструментов.