Kaspersky: рынок DDoS-атак может вырасти на 25%

Аналитики Kaspersky Digital Footprint Intelligence предупреждают, что по итогам 2026 года число участников теневого рынка DDoS-атак может вырасти как минимум на 25% по сравнению с прошлым годом. Только за первый квартал 2026 года исследователи выявили 16 новых поставщиков, а всего в даркнете они насчитали почти 150 действующих продавцов таких услуг; до 2022 года поставщиков появлялось сравнительно меньше, но в 2023 году приток заметно ускорился. Средний продавец сохраняет активность около 2,5 лет, самые опытные работают почти 10 лет, а заказная DDoS-атака уже стала ходовым товаром: ее стоимость начинается от $30, покупателям предлагают короткие тесты примерно за $10 или бесплатно, при этом часть поставщиков рекламирует спецпредложения для игровых серверов, обещает трафик в несколько Тбит/с и обход защиты от DDoS, а инструменты пытаются улучшать с помощью ИИ и эмуляции браузера для прохождения CAPTCHA.

О том, как устроена эта модель, в беседе с «Известиями» рассказал директор продукта Solar Space (ГК «Солар») Артем Избаенков: заказные DDoS-атаки существуют больше 10 лет, а массовому распространению помогли доступность вычислительных мощностей и развитие облаков. Злоумышленникам теперь необязательно создавать собственный ботнет — инфраструктуру можно арендовать в разных странах и задействовать на время атаки, а оплата за фактические ресурсы снижает расходы между заказами; на этой основе появились готовые сервисы с тарифами, личными кабинетами и поддержкой, где техническую работу выполняет поставщик, а заказчик выбирает параметры, и сложность организации атаки не исчезла — ее перенесли с покупателя на продавца. Эксперты департамента киберразведки (Threat Intelligence) компании F6 дополняют, что дилерами выступают как администраторы ботнетов, так и обычные посредники-ресселлеры, а их деятельность вышла за пределы TOR и I2P — реклама, техподдержка и витрины stresser-сервисов открыто размещаются в мессенджерах и клирнет-ресурсах под видом легальных инструментов для тестирования сетей на нагрузку, а управление и коммуникация сместились в Telegram-боты и каналы.

Начальник отдела по информационной безопасности компании «Код Безопасности» Алексей Коробченко объясняет, что цель DDoS-атаки — нарушение работоспособности сети, сайта или сервиса, а заказчиками могут быть конкуренты, недобросовестные участники рынка, лица по идеологическим мотивам, хактивисты и вымогатели. Аналитик угроз GSOC компании «Газинформсервис» Владислав Шелепов отмечает, что ассортимент зависит от поставщика: покупатели могут заказать перегрузку сетевой инфраструктуры или атаку на веб-приложение, а более дорогие услуги комбинируют несколько способов; есть разовые заказы и подписочная модель DDoS-as-a-Service. Технический директор компании «Стахановец» Сергей Щербаков уточняет, что поставщики предлагают атаки сетевого уровня L3 и L4, прикладного L7 и комбинированные схемы, причем около 70% продавцов рекламировали методы L4, а 92% предлагали L7; разовые атаки через посредников стоят от 2,7 до 180 тыс. рублей, подписка — от 90 до 270 тыс. рублей в месяц, тест — около 900 рублей, иногда бесплатно, атака L4 — примерно 7,2 тыс. рублей в час и 45 тыс. рублей за сутки, L7 — 54 тыс. рублей за 24 часа.

Главный риск коммерциализации DDoS-атак — снижение порога для их проведения, считает руководитель отдела по информационной безопасности Axiom JDK Дмитрий Карасовский: при низкой стоимости финансовый барьер становится сопоставимым с обычными операционными расходами, поэтому DDoS может использоваться не только профессиональными киберпреступниками, но и как инструмент давления в конфликте или конкурентной борьбе. По его словам, внешняя политическая напряженность усиливает угрозу, государственные ресурсы становятся основными целями, а для государственных информационных систем основной риск связан с недоступностью услуг, когда граждане не могут подать заявления, организации — передать отчетность, ведомства — обменяться сведениями; особенно опасны сбои перед истечением обязательных сроков, а перегрузка общей авторизации или интеграционного компонента способна затронуть несколько сервисов сразу, хотя недоступность публичного сайта не обязательно означает остановку внутренних систем. Эксперты F6 и Артем Избаенков указывают, что борьба с теневым рынком невозможна только технической защитой: нужны скоординированные операции спецслужб по ликвидации инфраструктуры, включая захват C2-серверов и криминалистический анализ платежных цепочек в блокчейне для деанонимизации и ареста операторов, ужесточение регуляции теневых хостинг-провайдеров и абузоустойчивых хостингов, внедрение защиты от DDoS-атак с использованием ИИ, совместная работа правоохранительных органов, облачных и хостинг-провайдеров, операторов связи и специалистов по ИБ; при этом организаторы и инфраструктура могут находиться в разных странах, в том числе вне российской юрисдикции, а заблокированную площадку можно заменить. Сергей Щербаков заключает, что бизнесу необходимы фильтрация трафика, мониторинг аномалий, план действий при атаке и разведка теневого рынка, но пока теневой рынок устойчив: площадки восстанавливаются от 30 до 40 часов, а эффект блокировок длится всего месяц.

Есть жалобы? Канал для добрых казанцев, которых вывели из себя. Делитеcь тем, что вас разозлило: Злой Казанец