На подпольных форумах оформился сервис, который продает не просто дампы, а поиск по ним под конкретную цель: компанию, домен, почтовый список, страну или тип аккаунта. По данным BleepingComputer, исследователи Flare изучили 470 публикаций за период с января 2025 года по июнь 2026-го и показали, как украденные учетные данные превращаются в удобную услугу по запросу.
Схема выглядит пугающе прагматично. Раньше покупателю нужно было самому разбирать гигантские сливы, фильтровать мусор, вычищать дубли и пытаться понять, есть ли там что-то полезное для атаки на конкретную компанию. Теперь эту грязную работу берут на себя отдельные посредники. Они собирают логи инфостилеров, индексируют их, раскладывают по полям и отдают клиенту только совпадения: например, учетные записи для нужного корпоративного домена, адреса из заданной географии или логины для конкретного сервиса. По сути, это "поиск по украденным учетным данным как услуга".
Flare описывает этот слой как промежуточный рынок между заражением инфостилером и финальной монетизацией доступа. Сначала вредонос крадет логины, пароли, cookie, данные автозаполнения и артефакты браузера. Затем логи попадают в частные облака, базы, публичные сливы или обменные коллекции. А уже после этого продавцы "поиска по цели" вытаскивают нужные строки по запросу покупателя. Дальше начинается знакомая часть цепочки: захват аккаунтов, фишинг, спам, кража криптовалюты, мошенничество или попытка проникновения в корпоративную инфраструктуру. Важная деталь: эти продавцы часто не стоят ни в начале, ни в конце атаки. Их бизнес именно в том, чтобы превратить шум из миллиардов записей в пригодный для удара набор данных.
На этом рынке продают не только объем, но и удобство. В исследовании фигурируют объявления с базами на 5 миллиардов строк и быстрым ответом за 10-15 минут, а также предложения с коллекциями на 10 миллиардов строк и более 1 ТБ данных в формате URL:LOG. Другие участники рекламируют массивы от сотен миллионов до десятков миллиардов записей. Типовые форматы выдачи тоже стандартизированы: URL:LOGIN:PASS, MAIL:PASS, LOGIN:PASS, PHONE:PASS и похожие комбинации. Отдельно продается "обогащение" данных: если у клиента есть только список email-адресов, продавец может попытаться подобрать к ним логины, телефоны, URL или отфильтровать результаты по стране, городу, домену и даже шаблонам паролей. Звучит не как хаотичный криминальный рынок, а как вполне взрослый сервис с каталогом опций.
Цена входа при этом невысокая. Один из продавцов, которого цитирует Flare, предлагал обработку запроса от 20 долларов с дополнительной оплатой за найденные результаты. Это важный сдвиг для бизнеса и ИБ-команд: теперь злоумышленнику не нужен собственный большой стек для работы с утекшими логами. Достаточно иметь цель и небольшой бюджет. Если раньше массовые дампы были проблемой в основном для тех, кто умел их разбирать, то теперь украденные учетные данные стали удобнее для менее квалифицированных покупателей. Порог входа снижается, а значит, возрастает число атак, в которых первичный поиск доступа просто аутсорсится.
Есть, впрочем, и хорошая новость, хотя и довольно скромная. Судя по отзывам покупателей на форумах, продавцы нередко обещают больше, чем отдают. В жалобах упоминаются невалидные пары логин-пароль, повторы и банальная перепродажа того, что уже гуляет по подполью в виде бесплатных combo lists. Один из отзывов, приведенных в исследовании, утверждал, что из 3000 записей уникальными оказались лишь 200. Сами продавцы иногда даже не скрывают, что не проверяют актуальность паролей. То есть рынок уже существует, но его качество плавает. Для атакующего это раздражающий бардак, для защитника - не повод расслабляться, а напоминание, что даже сырой и шумный товар может дать злоумышленнику рабочую точку входа.
Отдельный интерес вызывает пересечение этого рынка с брокерами первоначального доступа, или Initial Access Brokers. Flare подчеркивает, что это не одно и то же. Классический IAB обычно продает уже более ценный и подтвержденный доступ: в корпоративный VPN, облачный сервис, почту, админ-панель или систему удаленного доступа. Такой товар дороже и ближе к "белым перчаткам" криминального сервиса. Но если продавец поиска выдает свежие и рабочие корпоративные учетки, разница для жертвы быстро становится академической. Для разработчиков, DevOps- и IT-команд вывод неприятно конкретный: корпоративные логины, cookie и доступы к SaaS сегодня надо считать не побочным риском, а прямой частью внешней поверхности атаки.
Практический смысл этой истории для русскоязычной IT-аудитории тоже вполне земной. Если у компании много подрядчиков, распределенная команда, несколько SaaS-контуров, SSO, тестовые среды и исторический зоопарк аккаунтов, то рынок, где украденные учетные данные можно искать по домену или бренду, делает вас более удобной мишенью. Особенно если сотрудники используют корпоративную почту для сторонних сервисов, а в инфраструктуре до сих пор есть устаревшие учетные записи, слабый контроль сессий и неполное покрытие MFA. Здесь важен не только сброс паролей после инцидента, но и постоянный мониторинг появления домена, логин-порталов и связанных адресов в подпольных базах, плюс нормальная гигиена сессий, cookie и доступов к SaaS. Иначе кто-то за 20 долларов сначала закажет поиск, а потом уже начнет выбирать, куда именно заходить.
Главный сдвиг тут не в том, что инфостилеры снова напомнили о себе, а в том, что вокруг них дозрел сервисный рынок. Когда криминальная экосистема начинает продавать не сырье, а удобный интерфейс к сырью, атаки становятся ближе к модели "ввел запрос - получил результат". Для ИБ это означает простой вопрос: успевают ли защитные процессы эволюционировать хотя бы с той же скоростью, с какой подполье превращает украденные учетные данные в обычный поисковый сервис. Подробнее об исследовании можно посмотреть в материале .