• В период с 2025 по 26 июля 2025 г. по 26 июля Flashpoint ежедневно обнаружила в даркнете около 34 сообщений с инсайдерскими угрозами.
  • В июле 2026 года было зарегистрировано 12 653 сообщения, из которых 75 % от инсайдеров продавали доступ сами.
  • В отчете предупреждается, что инсайдеры сейчас являются самым слабым звеном, и призывает к внешнему мониторингу незаконных форумов

Каждый месяц сотни людей пытаются продать доступ к ИТ-инфраструктуре своего работодателя в даркнете. Некоторые делают это ради денег. Другие делают это, потому что по какой-то причине злятся на свою компанию.

В результате злонамеренные инсайдеры превращаются в одну из самых больших и опасных угроз для современного бизнеса, предупреждают эксперты.

Так считают специалисты по кибербезопасности Flashpoint, которые опубликовали свой последний ежемесячный анализ вербовки инсайдерских угроз, рекламы с незаконным доступом и деятельности злоумышленников, направленных на корпоративную среду.

Сотрудники продают, хакеры покупают

Согласно отчету, с июля 2025 года по июль 2026 года в даркнете ежедневно появлялось в среднем 34 уникальных сообщения, которые можно классифицировать как «сообщения с инсайдерскими угрозами».

Это примерно тысяча уникальных постов каждый месяц. Только в июле этого года аналитики Flashpoint выявили в общей сложности 12 653 инсайдерских поста, включая как злоумышленников, пытающихся завербовать инсайдеров в целевых организациях, так и инсайдеров, рекламирующих свои услуги. Из этих сообщений 1132 были уникальными.

«По мере того, как безопасность периметра, EDR и другие инструменты безопасности становятся более совершенными, злоумышленники находят возможность быстрее и дешевле ориентироваться на человеческий фактор и просто покупать учетные данные инсайдера или платить сотруднику за то, чтобы тот открыл входную дверь», — сказал Флэшпойнт. «В условиях угроз, когда личность становится основной поверхностью атаки, мониторинг незаконных рынков и усилий по набору персонала имеет решающее значение».

Возможно, лучшим примером является атака на Coinbase в 2025 году, когда хакеры подкупили зарубежных сотрудников службы поддержки клиентов, чтобы те предоставили доступ к данным клиентов. В Coinbase заявили тогда, что инсайдеры злоупотребили законным доступом к системе, вызвав киберинцидент, который обошелся компании примерно в 360 миллионов долларов.

В течение года крупнейшими целями были организации в трех отраслях: телекоммуникациях, розничной торговле и финансах. Однако результаты за июль 2026 года «заметно отклоняются от этой тенденции», сообщила Flashpoint, обнаружив, что более половины (58,6%) всех сообщений затрагивают другие отрасли.

Однако исследователи все же уклонялись от ответа, заявляя, что это также может быть просто способом для злоумышленников найти альтернативную точку входа в целевую сеть. По сути, подготовка к атаке на цепочку поставок.

Это общение идет в обе стороны, отметил Flashpoint. Иногда преступники предлагают деньги за пароли/доступ, а иногда инсайдеры рекламируют свои услуги более широкому сообществу киберпреступников. Однако чаша весов сильно склоняется в сторону последнего. Только в июле этого года более трех четвертей (75%) всех уникальных сообщений от злоумышленников поступило от инсайдеров.

«Это указывает на высоко мотивированную среду внутренних угроз, где недовольные сотрудники активно ищут покупателей для корпоративных данных и точек входа в сеть», — заключил Флэшпоинт.

Изменение поведения

Этот отчет может быть как хорошей, так и плохой новостью, в зависимости от контекста. Это означает, что программное обеспечение стало настолько хорошим, что киберпреступники отходят от его «взлома» и начинают атаковать сотрудников, которые сейчас являются самым слабым звеном в цепочке кибербезопасности.

Плохая новость заключается в том, что организациям необходимо переосмыслить способы защиты своего периметра, и что перед ними стоит довольно сложная задача:

«Внутренние угрозы по своей сути трудно обнаружить с помощью только внутренних мер безопасности, поскольку вредоносная деятельность зависит от действительных учетных данных и законных привилегий доступа», — объясняет Флэшпойнт. «Опираясь исключительно на внутренние журналы, команды безопасности часто обнаруживают внутреннюю угрозу только после того, как уже произошла утечка данных или саботаж системы».

Вместо этого организациям следует отслеживать форумы в глубокой и темной сети, сообщества угроз, доступные только по приглашению, а также зашифрованные чат-платформы, чтобы обнаружить, когда кто-то пытается купить или продать доступ к их ИТ-инфраструктуре. Им также следует следить за активностью инфоворов, скомпрометированных корпоративных учетных данных, а также токенов активных сеансов, и следить за тем, чтобы они не использовались против них.

Наконец, им следует использовать стороннюю информацию о кибербезопасности, которая снабдит команды противоборствующими TTP.