Откраднатите данни за вход са толкова изобилни, че криминалните пазари могат да ги продават почти безплатно.

Същевременно потвърденият достъп до големи компании изисква много по-високи цени, преоформяйки подземната икономика. В основата на това разделение стои зловредният софтуер за кражба на информация (infostealer). Той достига до жертвите чрез фишинг примамки, фалшиви актуализации, пиратски изтегляния или злонамерени прикачени файлове, след което събира пароли от браузъра, бисквитки и данни.

Тези регистрационни файлове се използват повторно срещу облачни услуги, VPN мрежи и бизнес акаунти. Анализаторите от DarkOwl отбелязаха тази промяна в доклад, споделен с Cyber Security News (CSN).

Докладът цитира 2,86 милиарда компрометирани идентификационни данни през 2025 г., докато друг анализ отчита 1,8 милиарда откраднати през първата половина на годината – скок от 800% спрямо предходните шест месеца.

Резултатът надхвърля простото повторно използване на парола. Правилното потребителско име и парола вече не могат да докажат самоличността, когато престъпниците могат да купуват огромни обеми от записи. Подземният пазар също така възнаграждава достъпа, който може да бъде използван незабавно срещу по-големи организации.

2,86 милиарда идентификационни данни заливат криминалните пазари

В масовия сегмент откраднатата информация се оценява с цел мащаб. Номер на социална осигуровка може да се продава за $1 до $6, запис с име и имейл за под $15, а пълен пакет за самоличност за приблизително $20 до $100.

Платежна карта с код за сигурност обикновено се продава за $10 до $40. Това изобилие променя значението на изтичането на пароли.

Престъпниците могат да тестват стари идентификационни данни в много услуги, докато пресните регистрационни файлове могат да включват данни от браузъра, необходими за превземане на акаунти. Скорошен доклад за регистрационни файлове от инфостийлъри и пробиви в облака показва защо откраднатите идентификационни данни все по-често служат като път към корпоративните системи.

Високият сегмент на пазара се движи в обратна посока. Проучване, цитирано от DarkOwl, установи, че средните оферти на брокери за първоначален достъп в пет форума са се увеличили от около $2726 през 2024 г. до $113 275 през 2025 г.

Това увеличение от 4055% е повлияно от малък брой обяви, заявяващи достъп до цели с високи приходи. Типичният достъп струва стотици или хиляди, а не заглавната средна стойност. Това сигнализира за ултра-премиум ниво за достъп до големи предприятия.

Здравните досиета, които не могат просто да бъдат анулирани и преиздадени, се задържаха на около $250 до $310 всяко, докато проверените акаунти за криптовалута също изискваха по-високи цени.

За защитниците нарастващата цена е предупреждение за интереса на атакуващите, а не точна мярка за излагане на риск. Организациите в сферата на здравеопазването, финансите и критичната инфраструктура трябва да прегледат системите с достъп до интернет, привилегированите акаунти и откриването на вътрешни движения. Нарастващата търговия с обяви на брокери за първоначален достъп прави този преглед важен след всяко изтичане на идентификационни данни.

Паролите не са единствената стока за продажба. Откраднатите сесийни бисквитки – малки файлове с данни, които държат потребителя вписан след удостоверяване – имат висока стойност, защото могат да позволят на атакуващия да възпроизведе одобрена сесия. На практика това може да заобиколи подканата за парола и обичайната проверка за многофакторно удостоверяване (MFA).

Този метод не означава, че многофакторното удостоверяване е неуспешно, но показва, че удостоверяването трябва да защитава сесията и след влизането. Скорошни анализи на атаки за заобикаляне на MFA чрез прехвърляне на бисквитки илюстрират как кампаниите за зловреден софтуер и фишинг улавят тези токени и ги използват повторно без нов код.

DarkOwl препоръчва по-кратък живот на сесиите, обвързване на сесиите с устройства, когато е възможно, и следене за сесийно възпроизвеждане. Екипите трябва също така да се насочат към устойчиво на фишинг MFA и непрекъснато потвърждаване, вместо да третират паролите и SMS кодовете като достатъчно доказателство за самоличност. Тези контроли намаляват стойността на данните, които киберпрестъпниците се опитват да купят.

Пазарът става както по-голям, така и по-селективен. Масовите изхвърляния на данни продължават да губят стойност, но подбраните с изкуствен интелект записи, пригодени за конкретна компания или роля, могат да изискват по-висока цена, тъй като улесняват таргетираните измами и фишинг. Докладите за фишинг комплекти, крадящи сесийни токени, подчертават как атакуващите се фокусират върху удостоверения достъп, а не само върху паролите.

Ценообразуването в тъмната мрежа трябва да се разглежда като сигнал за ранно предупреждение. Лидерите по сигурността могат да го използват заедно с наблюдението на експозицията и реагирането на инциденти, за да решат къде защитата се нуждае първо от внимание. Ключовият извод от цифрата 2,86 милиарда идентификационни данни е прост: евтините откраднати данни все още могат да доведат до скъпо компрометиране на предприятията.