Утечка без запаха
Есть неудобная и для многих вполне очевидная правда о современном даркнет-рынке: данные попадают в продажу не после того, как компания признала инцидент, а в момент компрометации. Между этими двумя событиями могут пройти недели, месяцы, а иногда и годы. И все это время база уже ходит по рукам, ее дополняют, перепродают и используют для фишинга.
Экономика тут простая. Самый ликвидный товар тут это, конечно, персональные данные. Тут можно и одну и ту же базу продать несколько раз, и нарезать на выборки по региону или возрасту, и склеить с другой. Цена зависит от источника (крупный банк дороже магазина галош), состава записи (имя и телефон — дешево, паспорт и адрес — дороже), актуальности (свежие данные ценнее) и числа посредников. Каждый в цепочке забирает свою маржу. Например, в 2018 выгрузка из базы крупного оператора связи стоила 4 тыс. рублей, а исполнитель получал только 800.
Коммерческие тайны никуда не делись, но у них другая логика. Чертеж двигателя может стоить дороже клиентской базы, вот только найти покупателя сложнее. Такие данные лучше защищены, их трудно получить, и в массовых схемах их не применишь. А номер телефона и ФИО уже можно использовать для мошенничества хоть сегодня.
Отдельная категория — те, кто атакует не ради денег. Кто-то хочет признания в закрытом сообществе, кто-то просто любопытствует. Известен случай, когда нарушитель годами сидел в сети фитнес-клуба и использовал доступ исключительно для бесплатного посещения. Заметить такое сложно, так как нет простоя, нет шифрования, нет требования выкупа. Но длительное присутствие означает, что посторонний изучает инфраструктуру и ищет путь к более важным системам. Отсутствие очевидного ущерба не равно отсутствию инцидента.
То есть компания может не видеть утечку, пока образцы данных уже проверяют покупатели. Сведения из даркнета нужно встраивать в общий процесс выявления и расследования инцидентов. А то как это делать в принципе, да еще и легально, обязательно обсудим в следующих материалах
@antiinfosec
Post #231
156
НеИБи Разборка хакерская Мы уже писали несколько раз писали про ShinyHunters (например здесь), да и недавно Cl0p прогремела с атакой на MOVEit. Теперь эти двое выясняют отношения между собой. Конфликт тлел еще с осени 2025 года из-за эксплойта для Oracle E-Business…
- 👍 1
- 🔥 1