Нова underground услуга превръща откраднатите данни в търсачка по заявка

Анализ на 470 публикации разкрива нов слой в престъпната екосистема около инфостийлърите

Киберпрестъпните групи все по-активно монетизират огромните масиви от идентификационни данни, събрани чрез инфостийлъри, като ги превръщат в своеобразни „търсачки по заявка“. Вместо да продават цели архиви с милиарди записи, престъпниците вече предлагат услуга, чрез която клиентите могат да поискат конкретни акаунти, домейни, платформи, географски региони или корпоративни среди.

Изследване на Flare, базирано на 470 публикации в подземни форуми между януари 2025 г. и юни 2026 г., показва, че около откраднатите идентификационни данни вече се е формирал специализиран пазарен слой, който действа като посредник между заразяването с инфостийлъри и реалните атаки за компрометиране на акаунти.

От масови изтичания към прецизно търсене

Досега престъпниците обикновено купуваха огромни списъци с потребителски имена и пароли, известни като combo lists. Новият модел променя тази практика.

Вместо да плащат за стотици гигабайти данни, клиентите изпращат конкретна заявка, а продавачът връща само съответстващите записи. Търсенията могат да бъдат насочени към:

  • фирмени домейни;
  • електронни пощи;
  • облачни услуги;
  • електронни магазини;
  • игрови платформи;
  • държави и градове;
  • телефонни номера;
  • конкретни приложения или сайтове.

По същество се предлага услуга за извличане, филтриране, дедупликация и форматиране на данни от огромни бази, съдържащи десетки милиарди редове.

Междинният слой между заразяването и компрометирането

Новата схема за монетизация заема специфично място в престъпната верига.

Първо, инфостийлърите заразяват устройства и събират:

  • потребителски имена и пароли;
  • браузърни „бисквитки“;
  • автоматично попълвани данни;
  • различни артефакти от браузърите.

След това информацията се обединява в частни облачни хранилища и масивни бази данни.

Едва след това се намесват така наречените „search-service“ оператори, които извличат конкретните записи според изискванията на клиентите. Получените данни могат да бъдат използвани за:

  • превземане на акаунти;
  • финансови измами;
  • фишинг кампании;
  • спам атаки;
  • кражби на криптовалути;
  • проникване в корпоративни среди.

Това превръща посредниците не в първоначални нападатели, а в своеобразни „обработващи центрове“, които трансформират огромното количество сурови данни в целенасочен инструмент за атака.

Рекламират се бази с милиарди записи

Някои оператори използват размера на своите колекции като основен маркетингов аргумент.

В публикациите се срещат твърдения за:

  • бази с над 5 милиарда записа;
  • масиви от над 10 милиарда реда;
  • повече от 1 TB данни във формат URL:LOG;
  • ежедневни обновявания;
  • достъп до частни логове и облачни хранилища;
  • време за обработка на заявките между 10 и 15 минути.

Някои услуги предлагат и разширено обогатяване на информацията. Например клиент може да предостави списък с електронни пощи, а операторът да добави съответните потребителски имена, пароли, URL адреси или телефонни номера.

Подобни практики показват, че престъпните среди използват методи за индексиране и категоризация, сходни с тези в легитимния бизнес.

Реалността се оказва по-различна от рекламата

Анализът на обратната връзка от купувачите разкрива значителни проблеми.

Много клиенти се оплакват, че:

  • значителна част от паролите са невалидни;
  • базите съдържат множество дублирани записи;
  • голяма част от информацията вече циркулира безплатно в подземните форуми;
  • реалният обем полезни данни е значително по-малък от рекламирания.

В някои случаи потребители съобщават, че от 3000 получени записа едва около 200 са били уникални.

Прилики и разлики с пазара на Initial Access Brokers

Новата услуга частично се припокрива с екосистемата на Initial Access Brokers (IAB), които продават вече компрометиран достъп до корпоративни мрежи.

Съществува обаче важна разлика.

При услугата „Search Your Target“ купувачът плаща за търсене и извличане на данни, без гаранция за тяхната валидност.

Initial Access Brokers, от своя страна, обикновено продават:

  • потвърден достъп;
  • VPN връзки;
  • корпоративни пощенски кутии;
  • SaaS платформи;
  • административни панели;
  • среди с възможност за заобикаляне на многофакторната автентикация.

Това ги прави значително по-скъпи и по-престижни участници в подземната икономика.

Какво означава това за защитниците

Развитието на подобни услуги показва, че нападателите вече не са принудени сами да анализират огромни масиви от изтекли данни.

Те могат да възложат тази дейност на специализирани посредници, което ускорява процеса по идентифициране на ценни цели и съкращава времето между кражбата на данни и реалната атака.

За организациите това означава, че компрометираните идентификационни данни могат много по-бързо да бъдат превърнати в средство за проникване в корпоративната инфраструктура.

Затова експертите препоръчват:

  • постоянен мониторинг за изтекли идентификационни данни;
  • използване на многофакторна автентикация;
  • периодично анулиране на активни сесии;
  • редовна смяна на пароли;
  • наблюдение на домейни и облачни услуги за наличие на компрометирани акаунти.

Киберпрестъпният пазар става все по-специализиран

Появата на „Search Your Target“ услугите показва, че подземната икономика продължава да се професионализира. Вместо хаотична търговия с масивни изтичания, все повече се наблюдава разделение на ролите и възникване на специализирани посредници, които оптимизират целия процес – от кражбата на информация до нейното използване при реални атаки.

Тази трансформация прави киберпрестъпните операции по-бързи, по-ефективни и потенциално по-опасни за организациите по целия свят.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy