Даркнет всё чаще продаёт российским и зарубежным преступным группам действующий доступ к цифровой жизни россиян. По данным BI. ZONE, свежие логи стилеров подорожали почти на 13% за год, а на российских пользователей приходится 14–18% предложения в этом сегменте. Внутри таких наборов находятся токены сессий, пароли, почта, VPN, облачные сервисы и административные учётные записи. Подписка на постоянно обновляемый теневой сервис стоит около $250–300 в месяц, потому что свежесть доступа важнее размера старой базы.
Официальная статистика способна создать ложное ощущение улучшения. В 2024 году Роскомнадзор сообщал о 135 утечках более чем 710 млн записей. После резкого повышения штрафов количество новых крупных массивов стало сокращаться. В первой половине 2026 года исследователи обнаружили 54 актуальные базы примерно с 24,3 млн строк. При этом BI.ZONE фиксирует рост стоимости логов стилеров. Преступный рынок не исчезает вместе с сокращением массовых выгрузок, он меняет способ добычи товара: данные крадутся непосредственно с ноутбука или телефона пользователя и продаются, пока доступ ещё работает.
Такой переход обходит значительную часть защиты, построенной вокруг корпоративного хранилища. Украденный токен активной сессии иногда позволяет войти без повторного ввода пароля и обойти этап двухфакторной проверки. В первой половине 2026 года 6 из 10 веб-атак, изученных BI. ZONE, были направлены на получение данных, открывающих путь во внутреннюю инфраструктуру компаний. Один заражённый компьютер сотрудника способен превратить защищённую сеть в доступный товар. Поэтому цена свежего лога растёт, хотя количество публично обнаруженных баз падает.
Государство резко увеличило ответственность операторов персональных данных. С мая 2025 года крупная повторная утечка может привести к оборотному штрафу. Роскомнадзор проводит десятки административных расследований и массово выявляет нарушения обработки персональных данных. Этот контроль давит на компании, которые хранят базы централизованно, однако стилер крадёт сведения уже после того, как они оказались на пользовательском устройстве. Защита должна охватывать миллионы конечных устройств.
Параллельно государство попыталось очистить телефонный канал. С 1 сентября 2025 года абонент получил право отказаться от массовых вызовов, а звонки организаций должны сопровождаться названием отправителя и категорией. Уже 27 января 2026 года большая четвёрка операторов перестала выводить обычную пометку «банк» на звонках Сбербанка, ВТБ и Альфа-банка. Эксперты связывали это с отсутствием необходимых договоров на услугу маркировки. Позднее Сбербанк, Альфа-банк и Совкомбанк предложили изменить правила массовых звонков, считая часть требований слишком дорогой и неудобной.
Это не доказывает использование банками украденных баз и не ставит легальный маркетинг в один ряд с киберпреступностью. Факт важен по другой причине: даже крупнейшие организации, которые должны поддерживать доверие к дистанционным каналам, вступают в спор с инфраструктурой идентификации звонков. Пользователь получает одновременно мошеннические попытки, коммерческие обзвоны и предупреждения о мошенниках из тех же телефонных и цифровых каналов. Защита начинает зависеть от способности человека отличить одно от другого.
Российские власти сумели сделать массовый слив базы значительно дороже для компании, однако преступники уже сместились к более точной добыче активных ключей доступа. Такая атака живёт между корпоративным периметром и устройством пользователя, где регуляторный штраф почти не помогает. Чем больше банковских, государственных и коммерческих операций переводится в дистанционный формат, тем ценнее становится короткоживущий токен, который открывает сразу несколько сервисов. Поэтому главным товаром теневого рынка становится возможность на несколько часов действовать от имени россиянина. Эту форму цифровой уязвимости нынешняя система защиты пока закрывает хуже всего.
@ex_trakt