<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>інфостілери &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/infostilery/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Tue, 26 May 2026 07:16:08 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>інфостілери &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</title>
		<link>https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Tue, 26 May 2026 07:15:06 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[CaaS]]></category>
		<category><![CDATA[ESET]]></category>
		<category><![CDATA[LockBit]]></category>
		<category><![CDATA[Operation Endgame]]></category>
		<category><![CDATA[RaaS]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[Russian Market]]></category>
		<category><![CDATA[Sandworm]]></category>
		<category><![CDATA[інфостілери]]></category>
		<category><![CDATA[Вибір редакції]]></category>
		<category><![CDATA[витоки даних]]></category>
		<category><![CDATA[даркнет]]></category>
		<category><![CDATA[захист даних]]></category>
		<category><![CDATA[кібербезпека]]></category>
		<category><![CDATA[Кібервійна]]></category>
		<category><![CDATA[кіберзлочинність]]></category>
		<category><![CDATA[операція Cronos]]></category>
		<category><![CDATA[Паролі]]></category>
		<category><![CDATA[програми-вимагачі]]></category>
		<category><![CDATA[тіньовий ринок]]></category>
		<category><![CDATA[фішинг]]></category>
		<category><![CDATA[хакери]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=138361</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a></p>
<p>Кіберзлочинність давно перестала бути справою одинаків-ентузіастів. Сьогодні це багатомільярдна тіньова економіка з власною спеціалізацією професій, маркетплейсами в стилі Amazon, відгуками клієнтів і навіть «технічною підтримкою». За оцінкою Cybersecurity Ventures, у 2025 році збитки від кіберзлочинів у світі сягають близько 10,5 трлн доларів — це більш ніж утричі перевищує показник 2015-го. У цьому матеріалі — як працює тіньовий ринок кіберзлочинності, скільки коштують вкрадені дані українців і чому війна робить нас особливо вразливими.<span id="more-138361"></span></p>
<h2><strong><b>Від «магазинів вкрадених карток» до екосистеми «злочин як послуга»</b></strong></h2>
<p>Ще кілька років тому тіньові ринки сприймалися здебільшого як торгові майданчики для викрадених банківських карток і піратського ПЗ. Сьогодні картина принципово інша: ринок став модульним і спеціалізованим. За даними звіту KELA <a style="cursor: pointer !important; user-select: none !important;" href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>«State of Cybercrime 2026»</u></a>, у 2025 році в підпільному обігу перебувало щонайменше 2,86 млрд скомпрометованих облікових даних — від паролів і файлів cookie до повних «логів» інфостілерів, що містять усю цифрову особистість користувача.</p>
<p>Дослідники Constella підрахували, що лише за 2025 рік було оброблено 51,7 млн «пакетів» інфостілерів, які походили з 24,8 млн унікальних інфікованих пристроїв. Усередині — близько 2,3 млрд викрадених паролів. А американський Internet Crime Complaint Center (IC3) при ФБР зафіксував, що сумарні втрати від кіберзлочинів у 2025 році в США перевищили 20,9 млрд доларів — на 26% більше, ніж роком раніше.</p>
<p>Принципова зміна — у самій бізнес-моделі. Якщо раніше один зловмисник міг сам зламувати, сам красти й сам продавати, то сьогодні ринок повністю розділений на ролі: розробники шкідливого програмного забезпечення, оператори ботнетів, «ініціатори загроз», що отримують первинний доступ до мереж, оператори програм-вимагачів, відмивачі криптовалюти. Цей підхід отримав назву Cybercrime-as-a-Service (CaaS) — кіберзлочин як послуга.</p>
<h2><strong><b>Скільки коштують ваші дані: ціни тіньового ринку у 2025–2026 роках</b></strong></h2>
<p>За даними щорічного звіту SOCRadar та аналітичних публікацій Privacy Affairs і Trustwave SpiderLabs, <a style="cursor: pointer !important; user-select: none !important;" href="https://thebestvpn.com/statistics/what-is-sold-on-the-dark-web/" target="_blank" rel="noopener"><u>середні ціни на вкрадені дані</u></a> у тіньовому сегменті 2025 року виглядають так:</p>
<ul>
<li><b></b><strong><b>базові персональні дані </b></strong>(номер телефону, адреса, e-mail) — від 1 долара;</li>
<li><b></b><strong><b>номер соціального страхування США (SSN) </b></strong>— приблизно 1–6 доларів;</li>
<li><b></b><strong><b>викрадена банківська картка без CVV </b></strong>— близько 10 доларів;</li>
<li><b></b><strong><b>картка з CVV </b></strong>— 10–40 доларів, з високим балансом (від 5 000 доларів) — до 120 доларів;</li>
<li><b></b><strong><b>зламаний акаунт PayPal або Revolut </b></strong>— у середньому близько 100 доларів;</li>
<li><b></b><strong><b>верифікований акаунт Kraken із криптовалютою </b></strong>— понад 1 100 доларів;</li>
<li><b></b><strong><b>повні медичні записи </b></strong>— 250–310 доларів за запис;</li>
<li><b></b><strong><b>DDoS-атака на замовлення </b></strong>— від 20 доларів;</li>
<li><b></b><strong><b>підписка на інфостілер (malware-as-a-service) </b></strong>— від 15 доларів на місяць;</li>
<li><b></b><strong><b>кастомна фішингова сторінка </b></strong>— 50–2 000 доларів;</li>
<li><b></b><strong><b>експлойт нульового дня (zero-day) </b></strong>— до 150 000 доларів і вище.</li>
</ul>
<p>Окрема й найдорожча категорія — корпоративні доступи. За даними Rapid7, у другій половині 2025 року середня ціна лоту від «ініціатора загроз» (Initial Access Broker) зросла з приблизно 2 726 доларів у 2024-му до понад 113 000 доларів. Йдеться про повний адміністративний доступ до мережі великої компанії, що дозволяє покупцеві — як правило, оператору програми-вимагача — одразу переходити до фінальної стадії атаки.</p>
<h2><strong><b>Як виглядає сучасний даркнет-маркет: рейтинги, відгуки, «чорна п’ятниця»</b></strong></h2>
<p>Сучасні тіньові ринки візуально й функціонально майже не відрізняються від легальних e-commerce-платформ. Зловмисники мають свої рейтинги продавців, відгуки покупців, систему ескроу-платежів (умовного депонування коштів до підтвердження покупки), розділи «поширені запитання», іноді — навіть live-чат із «технічною підтримкою». Періодично з’являються «акції», «купони знижок» і сезонні розпродажі — для імітації звичного клієнтського досвіду.</p>
<p>Оплата майже завжди відбувається у криптовалюті. Bitcoin усе ще використовується для виплат викупу за програмами-вимагачами, але для розрахунків на самих маркетплейсах злочинці все частіше переходять на Monero — через вбудовану анонімність транзакцій. За даними <a href="https://www.techtarget.com/searchsecurity/feature/Data-after-the-breach-Economics-of-the-dark-web" target="_blank" rel="noopener"><u>звіту Chainalysis «2025 Crypto Crime Report»</u></a>, близько 63% усього нелегального обігу криптовалют у 2025 році припадає на стейблкоїни, передусім USDT.</p>
<h2><strong><b>Russian Market та інфостілери: чому крадені облікові дані опиняються в продажу за 48 годин</b></strong></h2>
<p>Окрему й болючу для українців роль відіграє маркетплейс під назвою <strong><b>Russian Market</b></strong>. За оцінкою компанії Rapid7, у 2026 році це найбільший у світі майданчик для торгівлі «логами» інфостілерів — пакетами даних, які зловмисне ПЗ викрадає з інфікованого комп’ютера: збережені паролі браузерів, файли cookie сесій, дані автозаповнення форм, гаманці криптовалют. Російські злочинні форуми XSS та Exploit залишаються основними майданчиками для пошуку партнерів, попри періодичні правоохоронні втручання — зокрема <a style="cursor: pointer !important; user-select: none !important;" href="https://www.stingrai.io/blog/dark-web-data-pricing-2026" target="_blank" rel="noopener"><u>у липні 2025 року</u></a> XSS втратив адміністратора в результаті спецоперації.</p>
<p>Дослідження Whiteintel, опубліковане в березні 2026 року, описує типовий шлях вкрадених даних: <strong><b>від моменту зараження пристрою до появи облікових даних на маркеті проходить менш ніж 48 годин</b></strong>. У багатьох випадках — суттєво менше. Логи свіжих заражень (24–48 годин) продаються з преміальною надбавкою саме тому, що сесійні токени ще не встигли застаріти й дозволяють обійти двофакторну автентифікацію.</p>
<p>Згідно з <a style="cursor: pointer !important; user-select: none !important;" href="https://securityboulevard.com/2026/04/48-hours-the-window-between-infostealer-infection-and-dark-web-sale/" target="_blank" rel="noopener"><u>звітом Verizon Data Breach Investigations Report 2025</u></a>, 54% жертв атак програм-вимагачів виявили свої корпоративні облікові дані в логах інфостілерів ще до самої атаки. Тобто доступ було продано — а вже потім ним скористалися.</p>
<p>Найпоширеніші інфостілери, логи яких зараз можна знайти на тіньових ринках: Lumma (донедавна — лідер ринку, доки в травні 2025 року правоохоронні органи не вилучили його інфраструктуру), Acreed (швидко зайняв звільнену нішу — за оцінками Bitsight, до середини 2026 року кількість його логів зросла зі сотень у березні 2025 року до понад 118 000 у червні), а також Vidar, Stealc, Rhadamanthys, RedLine, Raccoon.</p>
<h2><strong><b>Ініціатори загроз і RaaS: як працює конвеєр сучасних атак</b></strong></h2>
<p><strong><b>Ініціатори загроз (Initial Access Brokers, IABs) </b></strong>— це спеціалізована «професія» на тіньовому ринку. Їхня єдина задача — отримати первинний доступ до корпоративної мережі (через фішинг, експлуатацію вразливостей, перебір паролів або купівлю логів інфостілерів) і продати цей доступ далі. За даними дослідницької компанії Intel 471, у період з червня 2024 по травень 2025 року зафіксовано щонайменше 70 кореляцій між лотами IAB-брокерів і подальшими атаками програм-вимагачів. Середній час між появою оголошення про доступ і фактичною атакою — лише близько 19 днів.</p>
<p>Найактивніші групи програм-вимагачів, які закуповують доступи: Play, RansomHub, Everest, Medusa, Sarcoma. Ця модель «розподілу праці» отримала назву Ransomware-as-a-Service (RaaS): розробники створюють шкідливе програмне забезпечення й здають його в оренду «афілійованим партнерам», а ті, своєю чергою, купують доступ до конкретних компаній у брокерів. Прибуток ділиться у відсотках — як у звичайній партнерській програмі.</p>
<p>Що цікаво, у березні 2026 року американський суд <a href="https://cyberscoop.com/aleksei-volkov-russian-initial-access-broker-sentenced-ransomware/" target="_blank" rel="noopener"><u>виніс вирок російському «ініціатору загроз» Олексію Волкову</u></a> із Санкт-Петербурга — 81 місяць ув’язнення. Волков, відомий під ніком chubaka.kor, продавав доступи групам Yanluowang та іншим. Його затримали в Римі та екстрадували до США. Це один із небагатьох прецедентів, коли «архітектора» сучасних атак вдалося реально притягнути до відповідальності.</p>
<h2><strong><b>Великі операції правоохоронців: чи вдається перемагати?</b></strong></h2>
<p>Останні роки принесли кілька гучних міжнародних операцій, які показали: тіньовий ринок не є безкарним.</p>
<ul>
<li><b></b><strong><b><a href="https://cybercalm.org/kiberzlochyntsi-z-rosiyi-otrymaly-porazku-mizhnarodna-operatsiya-prypynyla-diyalnist-najshkidlyvishogo-ugrupovannya/">Operation Cronos</a> (лютий 2024)</b></strong>— спільна операція 10 країн на чолі з Національним агентством злочинності Великої Британії (NCA), ФБР та Європолом. Інфраструктуру однієї з найвпливовіших груп програм-вимагачів LockBit було захоплено, а її лідер Дмитро Хорошев («LockBitSupp») із росії — публічно деанонімізований. Заарештовано 200 криптогаманців і 34 сервери; затримано трьох співучасників у Польщі та Україні. Уряд США оголосив винагороду в 10 млн доларів за інформацію, що приведе до арешту Хорошева.</li>
<li><b></b><strong><b><a href="https://cybercalm.org/mizhnarodna-operatsiya-endgame/">Operation Endgame</a> (травень 2024)</b></strong>— за даними Європолу, найбільша в історії операція проти ботнетів. Вилучено понад 100 серверів, що обслуговували завантажувачі шкідливого ПЗ IcedID, Pikabot, Trickbot, Bumblebee, SmokeLoader та SystemBC. У 2025 році проведено серію подальших арештів — уже клієнтів цих сервісів, дані яких знайшли в захопленій базі.</li>
<li><b></b><strong><b>Захоплення BreachForums (травень 2024)</b></strong>— ФБР перехопило контроль над форумом, де роками публікували й продавали бази даних великих витоків. Сам форум кілька разів відроджувався, але остаточно розпався протягом 2024–2025 років. У судових документах Міністерства юстиції США згадуються 888+ викрадених датасетів і 14+ мільярдів записів, що там обертались.</li>
<li><b></b><strong><b>Знищення LummaC2 (травень 2025)</b></strong>— у скоординованій операції вилучено понад 2 300 доменів, які обслуговували найпопулярніший на той момент інфостілер. До цього на LummaC2 припадало близько 92% усіх логів на Russian Market.</li>
</ul>
<p>Втім, фахівці з компанії Cognyte застерігають: ці успіхи не означають перемоги. Замість одного знищеного гравця з’являється кілька дрібніших. Ринок став більш фрагментованим, а отже — складнішим для моніторингу. Уже через кілька днів після кожної великої операції постачальники й покупці мігрують на запасні майданчики, як це сталося з TorZon і Nemesis після обвалу Abacus Market у середині 2025 року.</p>
<h2><strong><b>Що це означає для українців: ціна вашої цифрової особистості в умовах війни</b></strong></h2>
<p>Для України тіньовий ринок кіберзлочинності — це не абстрактна проблема. Це передовий край гібридної війни.</p>
<p>Згідно зі <a style="cursor: pointer !important; user-select: none !important;" href="https://thehackernews.com/2025/11/trojanized-eset-installers-drop.html" target="_blank" rel="noopener"><u>звітом ESET за Q2–Q3 2025</u></a>, російська група Sandworm (пов’язана з ГРУ) продовжує систематичні атаки програм-знищувачів даних (wiper) на українські державні установи, енергетику, логістику і — що стало новою тенденцією 2025 року — на зерновий сектор як основне джерело валютних надходжень. Використовуються wipper-програми ZEROLOT і Sting.</p>
<p>У травні 2025 року дослідники ESET зафіксували атаку, в якій угрупування, назване InedibleOchotense, <strong><b>видавало себе за саму компанію ESET</b></strong>: українським організаціям розсилали спірфішингові листи й повідомлення в Signal із посиланнями на нібито офіційні інсталятори ESET, які насправді містили бекдор Kalambur (SUMBUR).</p>
<p>Державна служба спеціального зв’язку та захисту інформації України (Держспецзв’язку) повідомила, що в першій половині 2025 року зафіксувала 3 018 кіберінцидентів — на 17% більше, ніж у другому півріччі 2024-го. Атаки на місцеві органи влади та військові структури зросли особливо помітно.</p>
<p>Окрема загроза для українських користувачів — те, що частина російськомовних маркетів буквально торгує доступом до українських сервісів, акаунтів і навіть інфраструктури. Логи інфостілерів із заражених у 2022–2025 роках українських комп’ютерів досі циркулюють у продажу. Це означає, що пароль, який ви зберегли в браузері три роки тому, теоретично все ще може бути «свіжим товаром» на тіньовому ринку.</p>
<h2><strong><b>ШІ як новий інструмент: фішинг і дипфейки на потоці</b></strong></h2>
<p>Окрема тривожна тенденція 2025–2026 років — масштабне впровадження генеративного ШІ в арсенал кіберзлочинців. За даними <a style="cursor: pointer !important; user-select: none !important;" href="https://deepstrike.io/blog/stealer-log-statistics-2025" target="_blank" rel="noopener"><u>IBM Threat Intelligence Index</u></a>, кількість шкідливого ПЗ, доставленого через фішингові листи, у 2025 році зросла на 84% порівняно з попереднім роком — значною мірою завдяки автоматизованій генерації переконливих текстів.</p>
<p>Зловмисники використовують ШІ для створення фішингових листів без характерних граматичних помилок, для адаптації повідомлень під конкретну жертву (так званий spear-phishing), для генерації дипфейкових голосових і відео-повідомлень. Окремий бізнес-сегмент на тіньовому ринку — «комплекти дипфейк-особистостей» для фінансового шахрайства й обходу процедур верифікації.</p>
<h2><strong><b>Як захиститися: базовий мінімум для пересічного користувача</b></strong></h2>
<p>Хороша новина: попри ускладнення тіньового ринку, базова гігієна цифрової безпеки залишається ефективною проти переважної більшості атак. Ось мінімум, який варто дотримуватися.</p>
<ul>
<li><b></b><strong><b>Використовуйте менеджер паролів </b></strong>і унікальні складні паролі для кожного сервісу. Якщо одне зі сховищ зливається — постраждає лише один акаунт, а не вся ваша цифрова особистість.</li>
<li><b></b><strong><b>Увімкніть багатофакторну автентифікацію </b></strong>всюди, де це можливо. Бажано — через застосунок-автентифікатор або апаратний ключ, а не через SMS.</li>
<li><b></b><strong><b>Переходьте на ключі доступу (passkeys) </b></strong>там, де це підтримується. Вони стійкі до фішингу й крадіжки облікових даних інфостілерами.</li>
<li><b></b><strong><b>Регулярно оновлюйте операційну систему й програмне забезпечення. </b></strong>Більшість успішних атак експлуатує вразливості, для яких уже існують патчі.</li>
<li><b></b><strong><b>Встановіть надійне антивірусне рішення. </b></strong>Для українських користувачів окрема рекомендація: НЕ використовуйте антивіруси російського походження (Kaspersky, Dr.Web), оскільки вони є джерелом ризиків як для приватності, так і для національної безпеки. Серед перевірених альтернатив — ESET (Словаччина, має офіційне представництво в Україні).</li>
<li><b></b><strong><b>Не зберігайте чутливі паролі (банкінг, корпоративна пошта, криптогаманці) у браузері. </b></strong>Саме ці дані — основна ціль інфостілерів.</li>
<li><b></b><strong><b>Будьте критичними до листів і повідомлень із посиланнями, </b></strong>навіть якщо вони здаються офіційними. Російські угрупування періодично видають себе за відомі компанії, включно з Microsoft та Google.</li>
<li><b></b><strong><b>Регулярно перевіряйте свої e-mail-адреси на сервісах </b></strong><a href="https://haveibeenpwned.com/" target="_blank" rel="noopener"><u>Have I Been Pwned</u></a>, щоб дізнаватися про потрапляння ваших облікових даних у відомі витоки.</li>
<li><b></b><strong><b>Не намагайтеся «зайти на даркнет із цікавості». </b></strong>Це не цікава екскурсія, а потенційно небезпечне середовище з шкідливим ПЗ, шахрайськими сторінками й наглядом правоохоронних органів — що погано закінчується для випадкових туристів.</li>
</ul>
<h2><strong><b>Висновок: чому інформованість важлива більше, ніж будь-коли</b></strong></h2>
<p>Тіньовий ринок кіберзлочинності за останнє десятиріччя пройшов шлях від примітивних форумів до повноцінної підпільної ІТ-індустрії з власною спеціалізацією, фінансовими потоками й корпоративною культурою. Він став дорожчим, складнішим, географічно розмазаним — і водночас доступнішим для входу: підписку на інфостілер сьогодні може купити навіть підліток за 15 доларів.</p>
<p>Боротьба з цією індустрією потребує спільних зусиль урядів, правоохоронців, виробників технологій безпеки й кожного користувача окремо. Великі операції на кшталт Cronos та Endgame показують, що це можливо. Але водночас вони ж демонструють: ринок надзвичайно адаптивний, і кожна знищена платформа замінюється кількома меншими.</p>
<p>Для України, яка перебуває в стані повномасштабної війни, ставка особливо висока: наші персональні й корпоративні дані — це не просто товар на тіньовому ринку, а потенційний інструмент у руках ворога. Тому елементарні правила цифрової гігієни сьогодні — це не параноя, а внесок у безпеку країни.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/vkradeni-dani-ta-tsili-servery-yak-pratsyuye-tinovyj-rynok-kiberzlochynnosti/">Вкрадені дані, доступи до серверів і RaaS-сервіси: як влаштований сучасний тіньовий ринок кіберзлочинності</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2018/12/26100303/cybercrime.webp" />	</item>
		<item>
		<title>Інфостілери в Roblox: як ігровий мод викрадає корпоративні дані</title>
		<link>https://cybercalm.org/infostilery-v-roblox/</link>
		
		<dc:creator><![CDATA[Побокін Максим]]></dc:creator>
		<pubDate>Sun, 01 Feb 2026 08:30:58 +0000</pubDate>
				<category><![CDATA[Кібербезпека]]></category>
		<category><![CDATA[Roblox]]></category>
		<category><![CDATA[інфостілери]]></category>
		<category><![CDATA[Безпека дітей в Інтернеті]]></category>
		<category><![CDATA[Геймінг]]></category>
		<category><![CDATA[кібербезпека бізнесу]]></category>
		<category><![CDATA[шкідливе ПЗ]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=162772</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30201748/game-over.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/infostilery-v-roblox/">Інфостілери в Roblox: як ігровий мод викрадає корпоративні дані</a></p>
<p>Дитячі моди для Roblox стають джерелом корпоративних атак. 40% інфекцій інфостілерами походять від ігрових файлів. Як захиститися від malware.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/infostilery-v-roblox/">Інфостілери в Roblox: як ігровий мод викрадає корпоративні дані</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30201748/game-over.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/infostilery-v-roblox/">Інфостілери в Roblox: як ігровий мод викрадає корпоративні дані</a></p>
<p>Дитина хоче прискорити Roblox, розблокувати функцію чи встановити мод, який використовують друзі. Шукає в Google або YouTube, знаходить відео &#8220;NEW Roblox FPS Booster 2025 &#8211; FREE&#8221;, переходить за Discord-посиланням, завантажує ZIP-файл і запускає RobloxExecutor.exe. Гра запускається. Нічого підозрілого. Але у фоновому режимі щойно сталося щось набагато серйозніше.<span id="more-162772"></span></p>
<p>Цей &#8220;мод&#8221; зовсім не мод. Це infostealer malware — шкідлива програма для крадіжки облікових даних. За лічені секунди зловмисник отримує всі збережені паролі браузера, session cookies та токени автентифікації — Gmail, Discord, Steam, Microsoft. Можливо, корпоративний VPN, можливо Okta, Slack чи GitHub.</p>
<p>Інфекція відбувається у вашій вітальні. Витік даних — у вашій компанії. І ні ви, ні ваша дитина не помітите нічого, поки не буде занадто пізно.</p>
<h2><strong>Геймери — основний вектор інфікування</strong></h2>
<p>Згідно з дослідженнями threat intelligence, геймери стали одним з найбільших і найнадійніших джерел інфекцій infostealer malware. Один з недавніх аналізів <a href="https://flare.io/learn/resources/cybercrime-favorite-target-gamers" target="_blank" rel="noopener">показав</a>, що понад 40% інфекцій інфостілерами походять від ігрових файлів, включаючи чіти, моди, зламані ігри та &#8220;оптимізатори продуктивності&#8221;.</p>
<p>З точки зору атакувальника, геймери — ідеальні цілі. Більшість з них — діти чи підлітки, які постійно завантажують сторонні файли, вимикають антивірус &#8220;щоб моди працювали&#8221;, довіряють Discord-посиланням і GitHub-репозиторіям, шукають обхідні шляхи та чіти, і запускають випадкові виконувані файли без вагань. Найголовніше — їх навчили виконувати ненадійний код. Така поведінка — саме те, що потрібно операторам інфостілерів.</p>
<h2><strong>Як працює інфікування через Roblox-мод</strong></h2>
<p>Типова інфекція інфостілером через Roblox виглядає так.</p>
<p><strong>Дитина шукає:</strong></p>
<ul>
<li>&#8220;Roblox FPS unlocker&#8221;</li>
<li>&#8220;Roblox executor free&#8221;</li>
<li>&#8220;Roblox script injector&#8221;</li>
</ul>
<p><strong>Потрапляє на:</strong></p>
<ul>
<li>YouTube-відео</li>
<li>Discord-сервер</li>
<li>GitHub-репозиторій</li>
<li>Google Drive посилання</li>
</ul>
<p><strong>Завантажує файл:</strong> RobloxMod.zip з install.exe всередині. Запускає install.exe. Насправді виконується не мод, а Lumma, RedLine, Vidar або Raccoon — одні з найпоширеніших інфостілерів на планеті.</p>
<p>Жодних експлойтів. Жодних вразливостей. Жодного хакінгу. Просто психологічна маніпуляція користувачем (дитиною), який двічі клацнув файл.</p>
<h2><strong>Що насправді робить інфостілер</strong></h2>
<p>Після запуску сучасний інфостілер миттєво починає збирати дані ідентифікації з системи:</p>
<ul>
<li>Збережені паролі браузера</li>
<li>Session cookies</li>
<li>Дані автозаповнення</li>
<li>OAuth-токени</li>
<li>Discord-токени</li>
<li>VPN-креденшали</li>
<li>Криптогаманці</li>
<li>Хмарні логіни</li>
<li>SSH-ключі</li>
<li>FTP-креденшали</li>
</ul>
<p><strong>Звідки:</strong> Chrome, Edge, Firefox, Brave, Outlook і поштові клієнти, менеджери паролів, VPN-клієнти, інструменти розробника.</p>
<p>Весь цей процес займає секунди. Дані упаковуються у так званий &#8220;stealer log&#8221; — структурований архів, що представляє повний цифровий знімок ідентичності людини. Цей log завантажується у Telegram-канали, даркнет-маркетплейси та злочинні SaaS-панелі, де його продають, перепродують та індексують.</p>
<h2><strong>Чому це стає корпоративною загрозою</strong></h2>
<p>Ось частина, яку більшість людей упускає. Ноутбук вашої дитини — це не просто ігровий пристрій. Крім того, геймери — не єдині цілі. Атакувальники заражають все безкоштовне в мережі:</p>
<ul>
<li>Піратське програмне забезпечення</li>
<li>Фейкові AI-інструменти</li>
<li>Розширення для браузерів</li>
<li>Фейкові інсталятори легітимного ПЗ</li>
<li>Crypto та web3 інструменти</li>
<li>Шкідливі документи та вкладення email</li>
<li>Контент для дорослих</li>
<li>Фейкові системні утиліти</li>
</ul>
<p>Якщо ви завантажили щось із наведеного вище і виконуєте будь-яку з цих дій — перевіряєте робочу пошту, заходите в Slack, логінитесь в Okta, підключаєтесь до VPN, підтверджуєте MFA-запити, відкриваєте GitHub чи внутрішні дашборди — інфостілери не дбають про те, хто клацнув файл. Їх цікавлять облікові дані на машині.</p>
<p>Так Roblox-мод (або будь-яке шкідливе ПЗ) може вкрасти корпоративні SSO-креденшели, паролі Active Directory, session cookies, які обходять MFA, та доступ до внутрішніх SaaS-платформ. І тепер вашу компанію скомпрометовано — не через вразливість, а через розважальне завантаження.</p>
<h2><strong>Торгівля вашою ідентичністю в андеграунді</strong></h2>
<p>На кіберзлочинних маркетплейсах зловмисники можуть придбати все — від сирих stealer logs до покрокових інструкцій і навіть повністю керовані &#8220;Stealer-as-a-Service&#8221; пропозиції. В андеграунді можна знайти оголошення, які пропонують доступ до Exodus stealer за $500 на місяць або $2000 за пожиттєвий доступ.</p>
<p>Типова структура logs включає IP-адреси, домени, кредитні картки, а також single sign-on (SSO), cookies, токени, паролі тощо. Інфостілери фактично перетворили ідентичність на товар першої необхідності в ланцюгу кіберзлочинності.</p>
<p>Це не &#8220;дитяча проблема&#8221; — це проблема ідентичності. Небезпека інфостілерів не в самому malware, а в тому, що саме вони крадуть.</p>
<h2><strong>Як захиститися від інфостілерів</strong></h2>
<p>Захист від цієї загрози вимагає комплексного підходу на кількох рівнях.</p>
<p><strong>Для батьків і домашніх користувачів:</strong></p>
<p>Проведіть відверту розмову з дітьми про те, чому не можна завантажувати файли з незнайомих джерел — пояснюючи реальні наслідки, а не просто забороняючи. Налаштуйте окремі облікові записи користувачів на комп&#8217;ютері без прав адміністратора для дітей. Використовуйте різні пристрої для роботи та розваг — якщо це неможливо, створіть окремі профілі браузера. Регулярно перевіряйте історію завантажень та встановлених програм.</p>
<p><strong>Технічні заходи захисту:</strong></p>
<p>Вимкніть функцію збереження паролів у браузерах — використовуйте натомість окремі <a href="https://cybercalm.org/krashhi-menedzhery-paroliv-yak-nymy-korystuvatysya/">менеджери паролів</a> з master-паролем. Увімкніть <a href="https://cybercalm.org/dvofaktorna-autentyfikatsiya-na-vsih-prystroyah-ta-ekauntah-yak-tse-zrobyty/">двофакторну автентифікацію</a> для всіх критичних сервісів, особливо робочих. Використовуйте апаратні ключі безпеки (наприклад, YubiKey або <a href="https://cybercalm.org/titan-security-key-yak-pratsyuye-aparatnyj-klyuch-bezpeky-vid-google/">Titan Security Key</a>) для найважливіших акаунтів — вони захищають навіть від викрадених session cookies. Регулярно очищайте збережені cookies та сесії у браузері. Налаштуйте обмеження на виконання файлів з тимчасових папок через групові політики або спеціалізоване ПЗ.</p>
<p><strong>Для компаній та організацій:</strong></p>
<p>Впровадьте чітку політику використання особистих пристроїв для роботи (BYOD) з обов&#8217;язковою ізоляцією робочих даних. Використовуйте системи управління мобільними пристроями (MDM) для контролю та моніторингу. Обмежте тривалість дії session tokens та вимагайте повторної автентифікації для критичних операцій. Моніторте підозрілі логіни — входи з нових пристроїв, незвичних локацій чи у нетиповий час. Проводьте регулярне навчання співробітників розпізнаванню загроз, включаючи приклади з реального життя.</p>
<p><strong>Що робити, якщо підозрюєте інфікування:</strong></p>
<p>Негайно змініть всі паролі з іншого, гарантовано чистого пристрою. Завершіть всі активні сесії в критичних сервісах через налаштування безпеки. Перевірте систему антивірусом та спеціалізованими засобами виявлення malware. Повідомте IT-відділ компанії, якщо на пристрої є доступ до корпоративних ресурсів — навіть якщо не впевнені в інфікуванні. Розгляньте можливість повного перевстановлення системи для критично важливих машин.</p>
<h2><strong>Висновок</strong></h2>
<p>Інфостілери перетворили дитячі ігри на ворота до корпоративних мереж. Єдиний клік на &#8220;безкоштовний мод для Roblox&#8221; може відкрити зловмисникам доступ до внутрішніх систем компанії, конфіденційних даних клієнтів та критичної інфраструктури.</p>
<p>Проблема не в технологіях — проблема в поведінці. Поки діти (і дорослі) продовжуватимуть завантажувати та запускати невідомі файли, інфостілери залишатимуться однією з найефективніших кіберзагроз. Захист починається не з антивірусів та фаєрволів, а з культури кібербезпеки, яку потрібно виховувати вдома, підтримувати на робочому місці та практикувати щодня.</p>
<p>У світі, де ідентичність стала товаром, найкраща інвестиція — це освіта та свідомість.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/infostilery-v-roblox/">Інфостілери в Roblox: як ігровий мод викрадає корпоративні дані</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/maksym-pobokin/">Побокін Максим</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/01/30201748/game-over.webp" />	</item>
	</channel>
</rss>
