Увеличение теневого рынка DDoS-атак

По прогнозам аналитиков Kaspersky Digital Footprint Intelligence, к концу 2026 года участники теневого рынка DDoS-атак могут вырасти как минимум на 25% по сравнению с 2025 годом. В первом квартале текущего года исследователи выявили 16 новых поставщиков, что увеличило общее количество действующих продавцов таких услуг в даркнете до почти 150. Примечательно, что до 2022 года количество поставщиков росло медленнее, но с 2023 года этот процесс заметно ускорился. Средний срок активности продавца составляет около 2,5 лет, однако некоторые из них работают почти 10 лет. Заказная DDoS-атака стала весьма популярным товаром, стоимость которой начинается от $30. Кроме того, покупатели могут протестировать услуги за $10 или даже бесплатно. Многие поставщики предлагают специальные предложения для игровых серверов, обещая трафик в несколько Тбит/с и возможность обхода защиты от DDoS. Разработчики инструментов также внедряют технологии искусственного интеллекта и эмуляцию браузера для успешного прохождения CAPTCHA. Более подробную информацию о ситуации можно найти в материале на сайте ProKazan.Ru.

В интервью «Известиям» директор продукта Solar Space (ГК «Солар») Артем Избаенков объяснил, что заказные DDoS-атаки существуют уже более 10 лет, а их массовое распространение стало возможным благодаря доступности вычислительных мощностей и развитию облачных технологий. Злоумышленникам больше не нужно создавать собственные ботнеты; теперь они могут арендовать необходимую инфраструктуру в разных странах и использовать ее на время атаки. Оплата за фактические ресурсы значительно снижает расходы между заказами. На этой основе появились готовые сервисы с тарифами, личными кабинетами и поддержкой, где поставщик берет на себя техническую работу, а заказчик выбирает параметры. Таким образом, сложность организации атаки сместилась с покупателя на продавца.

По словам экспертов департамента киберразведки (Threat Intelligence) компании F6, дилерами DDoS-атак выступают как администраторы ботнетов, так и обычные посредники-ресселлеры. Их деятельность активно выходит за пределы TOR и I2P: реклама, техническая поддержка и витрины stresser-сервисов размещаются в мессенджерах и на клирнет-ресурсах под видом легальных инструментов для тестирования сетей на нагрузку. Управление и общение с клиентами также перенесены в Telegram-боты и каналы.

Алексей Коробченко, начальник отдела по информационной безопасности компании «Код Безопасности», подчеркивает, что основной целью DDoS-атак является нарушение работоспособности сети, сайта или сервиса. Заказчиками таких атак могут быть конкуренты, недобросовестные участники рынка, лица с идеологическими мотивами, хактивисты и вымогатели. Владислав Шелепов, аналитик угроз GSOC компании «Газинформсервис», добавляет, что ассортимент услуг зависит от поставщика: клиенты могут заказать перегрузку сетевой инфраструктуры или атаку на веб-приложение. Более дорогие услуги могут комбинировать несколько атакующих методов. Доступны как разовые заказы, так и подписочная модель DDoS-as-a-Service.

Сергей Щербаков, технический директор компании «Стахановец», уточняет, что поставщики предлагают атаки на сетевом уровне L3 и L4, прикладного уровня L7, а также комбинированные схемы. Примечательно, что около 70% продавцов рекламируют методы L4, а 92% - L7. Цены на разовые атаки через посредников варьируются от 2,7 до 180 тыс. рублей, подписка стоит от 90 до 270 тыс. рублей в месяц, тестовые атаки — около 900 рублей, иногда даже бесплатно. Атака L4 обойдется примерно в 7,2 тыс. рублей в час и 45 тыс. рублей за сутки, в то время как L7 — 54 тыс. рублей за 24 часа.

Главный риск коммерциализации DDoS-атак заключается в снижении порога для их проведения, считает Дмитрий Карасовский, руководитель отдела по информационной безопасности Axiom JDK. При низкой стоимости финансовый барьер становится сопоставимым с обычными операционными расходами, что позволяет использовать DDoS-атаки не только профессиональным киберпреступникам, но и как инструмент давления в конфликте или конкурентной борьбе. Он также отмечает, что внешняя политическая напряженность усиливает угрозу: государственные ресурсы становятся основными целями, а для информационных систем государственных органов основной риск связан с недоступностью услуг. Это может привести к ситуации, когда граждане не могут подать заявления, а организации — представить отчетность. Особенно опасны сбои перед истечением обязательных сроков.

Эксперты F6 и Артем Избаенков утверждают, что борьба с теневым рынком DDoS-атак невозможна только с помощью технической защиты. Необходимы скоординированные операции спецслужб по ликвидации инфраструктуры, включая захват C2-серверов и криминалистический анализ платежных цепочек в блокчейне для деанонимизации и ареста операторов. Также требуется ужесточение регулирования теневых хостинг-провайдеров и абузоустойчивых хостингов, внедрение защиты от DDoS-атак с использованием искусственного интеллекта и сотрудничество правоохранительных органов, облачных и хостинг-провайдеров, операторов связи и специалистов по информационной безопасности. При этом организаторы и инфраструктура могут находиться в разных странах, включая те, что вне российской юрисдикции, а заблокированную площадку можно легко заменить.

Сергей Щербаков добавляет, что бизнесу необходимо внедрение фильтрации трафика, мониторинг аномалий, разработка плана действий на случай атаки и разведка теневого рынка. Однако в настоящее время теневой рынок DDoS-атак остается устойчивым: площадки восстанавливаются в среднем за 30-40 часов, а эффект блокировок длится всего месяц.

По прогнозам аналитиков Kaspersky Digital Footprint Intelligence, к концу 2026 года участники теневого рынка DDoS-атак могут вырасти как минимум на 25% по сравнению с 2025 годом. В первом квартале...
Источник:
Опубликовано:
Реклама