На подпольных рынках происходит значительная трансформация предложения вредоносного программного обеспечения. Узкоспециализированные инструменты постепенно вытесняются комплексными решениями, которые объединяют множество функций в одном пакете. Такой подход позволяет киберпреступникам с помощью единого инструмента осуществлять управление скомпрометированными устройствами, извлекать конфиденциальную информацию и устанавливать дополнительные вредоносные модули.

Несмотря на то что реализация вредоносного ПО остается самой распространенной категорией объявлений на подпольных платформах, её доля уменьшилась. За год показатель снизился на восемь процентных пункта: если в 2025 году вредоносное ПО составляло 46% всех объявлений, то в 2026 году эта цифра упала до 38%, как отметили специалисты.

Эксперты объясняют происходящие перемены переориентацией рынка на интегрированные системы вместо отдельных программных инструментов. Преступники предпочитают закупать универсальные продукты, включающие возможности удаленного управления, скрытого контроля, мониторинга информации и загрузки дополнительных компонентов, вместо приобретения специализированного ПО, предназначенного исключительно для кража данных.

Основу современного многоцелевого вредоноса составляет триада технологий: RAT для выполнения команд на машине жертвы, HVNC для обеспечения скрытого управления, и стилер для похищения учетных данных и персональной информации. Создатели этих программ дополняют их функционалом клипперов, которые подменяют содержимое буфера обмена, кейлоггерами для перехвата клавиатурных команд, и встроенными загрузчиками для установки дополнительного ПО.

Некоторые киберпреступники заимствуют деловые практики из легальной индустрии разработки ПО. Они создают собственные серии продуктов, консолидируют продажи на единых платформах и предлагают услуги разработки специализированного вредоноса под конкретные требования клиента.

В июле 2026 года эксперты обнаружили, что преступная группировка Wrecking Hyena объявила о запуске общей подпольной торговой платформы в сети Telegram. На ней представлены программы-вымогатели, инструменты кражи данных, готовые эксплоиты и услуги разработки вредоноса под индивидуальный заказ.

На платформе предлагается четыре основных инструмента, обеспечивающих полный спектр операций от начальной компрометации системы до вымогательства и утечки информации. Конструктор вымогателя с открытым исходным кодом реализуется по цене $500, готовый шифровальный модуль стоит $800, а комплексный стилер с функцией шифрования оценен в $300. Дополнительно предлагается ранее представленный инструментарий для проведения атак на объекты критической инфраструктуры.

Отдельная секция платформы посвящена торговле уязвимостями и готовыми эксплоитами, цены на которые варьируются от $100 до $5000. При этом продавцы намеренно не разглашают официальные идентификаторы уязвимостей, версии затронутого программного обеспечения и свидетельства успешного тестирования предлагаемых инструментов.