Рынок эксплойтов нулевого дня

Рынок эксплойтов нулевого дня (англ. market for zero-day exploits) — коммерческая деятельность, связанная с торговлей эксплойтами программного обеспечения.

Уязвимости программного обеспечения и «эксплойты» используются для получения удалённого доступа как к хранимой информации, так и к данным, генерируемым в реальном времени. При тотальном распространении одних и тех же программ, что характерно для большинства стран из-за монополизма крупных поставщиков контента и сервисов, одна конкретная уязвимость способна использоваться против тысяч и даже миллионов людей одновременно. В этих условиях такие уязвимости становятся объектом интереса со стороны преступников. Согласно докладу Центра стратегических и международных исследований компании McAfee за 2014 год, ежегодный ущерб от киберпреступности и кибершпионажа оценивается в 160 миллиардов долларов США[1]. Во многих странах созданы государственные институты для борьбы с этими угрозами, однако их работа часто вступает в противоречие с интересами властей к несанкционированному доступу к информации в целях предотвращения преступлений[2]. В результате и спецслужбы, и преступные организации намеренно скрывают определённые уязвимости как от пользователей, так и от разработчиков ПО. Такие уязвимости получают название эксплойтов нулевого дня.

В научной и популярной литературе активно обсуждается вопрос о регулировании рынка эксплойтов нулевого дня. Однако достичь консенсуса крайне сложно, так как определения эксплойта нулевого дня зачастую размыты или практически неприменимы: зачастую классифицировать то или иное программное средство как вредоносное возможно только уже по факту использования[2]. Кроме того, из-за конфликтов интересов внутри государственных структур трудно внедрить нормы, обязывающие раскрывать такие уязвимости. Правительства вынуждены выбирать между защитой частной жизни граждан (путём передачи информации о найденных уязвимостях компаниям) и намеренным подрывом безопасности коммуникаций своих целей — которые, в свою очередь, могут представлять угрозу обществу[3]. Использование уязвимостей, неизвестных общественности и разработчикам, становится «крайним ресурсом» для спецслужб, но при этом ставит под угрозу безопасность всех конечных пользователей, так как пользоваться этими же уязвимостями могут и преступные структурыОшибка в сносках?: Отсутствует закрывающий тег </ref>.

В 2025 году было зафиксировано 90 подтверждённых случаев использования уязвимостей нулевого дня[4]. В первой половине 2026 года число таких атак выросло на 100 % по сравнению с аналогичным периодом предыдущего года[5][6].

Описание

Аблон, Либицки и Голе[7] подробно описали внутреннее устройство рынка эксплойтов нулевого дня. Ключевые элементы рынка — это: объект (товар), валюта, площадка, предложение и спрос. В разделе рассматривается связь этих компонентов с ценообразованием. Особое внимание уделяется определению компонента «спрос», так как от него зависит дифференциация белого, серого и чёрного рынков и возможности их регулирования.

Товар

Эксплойты — это цифровой продукт, информационные товары, производимые практически с нулевыми предельными издержками[8]. Однако, в отличие от электронных книг или фильмов, их ценность не падает из-за лёгкости копирования, а из-за того, что после раскрытия уязвимости разработчик выпускает «заплатку», уменьшая ценность товара. По данным за 2025—2026 годы, средний жизненный цикл эксплойта до выпуска патча составляет 7 дней, при этом злоумышленники часто начинают его эксплуатацию ещё до публикации уязвимости[9].

Полная потеря стоимости эксплойта невозможна по двум причинам: (1) распространение обновления происходит неравномерно среди пользователей, (2) разработчики могут использовать исходную ошибку для создания модифицированных вариантов с меньшими затратами. Эксплойты также необычны тем, что их ценность чрезвычайно зависит от времени: компании выпускают обновления регулярно, и полезна только «заплатка», соответствующая актуальной версии; иногда уязвимость устраняется и без внешних сообщений. Даже при конфиденциальных сделках применение эксплойта может привести к проявлению сбоев у пользователя, что быстро вскроет уязвимость и приведёт к её потере ценности. В этом смысле эксплойты являются неисключаемыми товарами, но степень их невзаимозаменяемости зависит от числа пользователей: чем больше субъектов используют одну и ту же уязвимость, тем выше вероятность того, что компания быстро узнает о проблеме и выпустит «заплатку», сократив срок службы эксплойта.

В мае 2026 года произошёл фундаментальный сдвиг в технологии создания подобных товаров: подразделение Google Threat Intelligence Group сообщило об обнаружении первого эксплойта нулевого дня, полностью созданного искусственным интеллектом. Данный эксплойт представлял собой Python-скрипт, предназначенный для обхода двухфакторной аутентификации[10].[11]

Валюта

Большинство сделок на таком рынке строится так, чтобы сохранить анонимность хотя бы одной из сторон. На «белом» рынке могут использоваться отслеживаемые валюты, но в серых и чёрных операциях чаще всего используются украденные цифровые средства (банковские карты) и криптовалюты. В последние годы доминируют криптовалюты, но на сером рынке цены зачастую фиксируются в долларах США, что подтверждается утечками из почтового архива Hacking Team[12]. Из-за возросшего санкционного давления брокеры отказываются от публичных витрин и полностью переходят на расчёты в криптовалюте для обхода ограничений[13][14].

Площадка

В классических чёрных рынках (например, торговля оружием или наркотиками) требуется широкая сеть доверенных участников — для осуществления сделок, подделки документов, финансовых операций и транспортировки. Из-за практически невозможности юридически закрепить такие сделки, преступные организации зачастую привлекают людей из близкого круга[15]. Такая близость увеличивает стоимость транзакций (требуется больше посредников для международных операций) и уменьшает прибыль продавца.

Эксплойты нулевого дня, напротив, являются виртуальным продуктом и могут быть реализованы через интернет напрямую, так как технология позволяет обеспечивать анонимность с низкими затратами. Даже при необходимости посредников для анонимизации могут использоваться «невольные переносчики данных». Это делает чёрный рынок эксплойтов особенно прибыльным по сравнению с серыми каналами. Серый рынок, где работают структуры национальной безопасности, обычно требует наличия подставных фирм для сокрытия следов. В архиве Hacking Team, например, обнаружены предполагаемые контракты с секретариатом разведки Эквадора при посредничестве компаний Robotec и Theola, а для контрактов с ФБР и DEA выступали сторонние фирмы Cicom и Robotec[16]. На «белом» рынке подобные сложности едва ли встречаются — компании, напротив, заинтересованы демонстрировать применение новой защиты и могут публично отчитываться о транзакциях.

Примером государственного регулирования серых площадок служат санкции, введённые США в феврале 2026 года против российского брокера Operation Zero («Матрица») за торговлю эксплойтами, украденными у американского оборонного подрядчика[17]. Для обхода ограничений брокер использовал новую юрисдикцию, создав подставную фирму STS в Объединённых Арабских Эмиратах.

Предложение

Цепочка поставок эксплойтов сложна и многоуровнева: на вершине — администраторы, далее следуют технические эксперты, затем — посредники, брокеры и продавцы (разной степени подготовленности), внизу иерархии — осведомлённые участники с незначительной ролью. Внутри структуры присутствует ассортимент продуктов. Эксплойты нулевого дня способны «отыскивать» или разрабатывать только квалифицированные специалисты, а вот эксплуатация устаревших («half-day»[18]) уязвимостей доступна почти любому желающему через визуальные интерфейсы и открытые обучающие материалы.

Параллельное существование рынков нулевого дня и устаревших эксплойтов повышает живучесть чёрного рынка: удаление поставщиков на верхних уровнях насыщается быстрой заменой снизу — на поиск нового «продавца» уходит меньше суток, тогда как правоохранительные мероприятия могут длиться месяцами.

Достичь статуса высокоуровневого игрока можно только при наличии личных связей и надёжной репутации; в этом цифровой чёрный рынок не отличается от традиционного. Half-day эксплойты обычно продаются в более открытых пространствах, но сделки по нулевому дню требуют двойных слепых аукционов и многослойного шифрования, что невозможно на публичных форумах — такие операции проводятся в тщательно проверяемых сообществах.

Внедрение генеративного искусственного интеллекта радикально снизило предельные издержки и время разработки эксплойтов (вплоть до нескольких минут), что привело к снижению порога входа для менее квалифицированных злоумышленников[19][20]. Кроме того, на рынке сформировалась бизнес-модель Exploit-as-a-Service (EaaS), позволяющая арендовать эксплойты и инфраструктуру для атак по запросу[21].

Спрос

Кто покупает эксплойты нулевого дня — тот и определяет тип рынка. АфидлерОшибка в сносках?: Отсутствует закрывающий тег </ref>. До 14 % всех уязвимостей Microsoft, Apple и Adobe в последние 10 лет были выкуплены по программам белого рынка[22]. В 2025 году максимальные суммы вознаграждений достигли 5 млн долларов от Apple и 3,1 млн долларов от Google[23].

Преступники действуют на чёрном рынке, хотя иногда и государства делают покупки, если не могут получить испытуемое в сером сегменте или если закупки осложнены международными ограничениями. Например, компания Hacking Team заявляла, что не продаёт продукты правительствам или государствам из чёрного списка США, ЕС, ООН, НАТО или АСЕАН, однако на практике нарушала собственные правила. Цены на чёрном рынке превышают белый в 10-100 раз[7], и наивысшие предложения фиксируются в США. Поскольку в некоторые страны, например на Кубу или в КНДР, экспорт запрещён, потенциальные продавцы вынуждены действовать на чёрном рынке.

Покупатели серых рынков — частные компании, правительства и брокеры, осуществляющие перепродажу уязвимостей. Данные о ценах и особенностях сделок обнаруживаются по запросам государственной информации или на основе утечек из спецслужб и фирм — таких, как FinFisher или Hacking Team. Стоимость полных цепочек эксплойтов для мобильных операционных систем варьируется от 5—7 млн долларов (Crowdfense) до 20 млн долларов (Operation Zero)[24].

В 2025 году коммерческие поставщики средств наблюдения (CSVs) впервые опередили правительственные группы по количеству использованных уязвимостей[25]. Основными целями атак (по 44 %) стали операционные системы и корпоративные edge-устройства[26][27].

Транзакции Hacking Team анализировал Цыркльевич[12] — это одно из лучших известных эмпирических свидетельств рынка эксплойтов нулевого дня. Скорее всего, аналогичные процедуры применяются и в других сегментах (белом и чёрном):

Покупатели следуют стандартным моделям закупок: тестирование, поставка и приемка товара. Обсуждаются гарантии и требования, поскольку сделки строятся на информации, асимметричной для продавца и покупателя. Так, для уязвимостей важна спецификация ПО-мишени, её нужно подписывать до сделки: добавление новой платформы может быть невозможно или неоправданно дорого. Аналогично оговариваются гарантийные обязательства: выплаты могут разбиваться на периоды и прерываться, если уязвимость будет обнаружена и закрыта до конца срока. Обычно платёж производится уже после доставки и тестирования эксплойта, что требует взаимного доверия: продавец — не раскрывать нишу, а покупатель — не раскрывать уязвимость, если куплено на эксклюзивных условиях.

Влад Цыркльевич, Hacking Team: кейс-стади рынка эксплойтов нулевого дня

Спорные вопросы

Основные оппоненты серых рынков — официальные ритейлеры (разработчики), чьи прибыли и репутация страдают от появления альтернативных каналов. Они оказывают давление на производителей, заставляя корректировать способы дистрибуции. Государство же играет ключевую роль в наказании нарушителей закона. Однако рынок эксплойтов нулевого дня атипичен, его механизмы ближе к чёрному рынку: брокеры и программы поощрения, которые можно рассматривать как «ритейлеров» эксплойтов, не контролируют самих первооткрывателей уязвимостей, поскольку они анонимны и независимы. Это позволяет получать выгоду и на белом, и на сером рынке, причём риски на белом значительно меньше.

Государства, обычно сотрудничающие с производителями для ограничения серых каналов, на рынке нулевого дня сами становятся регулярными покупателями эксплойтов. Из-за секретности в сфере ИБ им выгодно не раскрывать информацию о найденных уязвимостях — здесь их интерес совпадает с интересами преступников, стремящихся взломать гаджеты и добыть данные целевых лиц. Присутствие разведслужб в качестве заказчиков может ещё больше поднимать цены на эксплойты: наличие легального рынка даёт переговорные преимущества чёрным продавцам[28].

Частные компании не готовы повышать вознаграждения за уязвимости до уровней серого/чёрного рынка: речь о нерентабельности «рынка защиты»[29]. При этом заметно, что раздача наград оказывается для них в целом выгоднее, нежели штатный найм специалистов по информационной безопасности[30], однако если сумма вознаграждений возрастёт, эта разница исчезнет.

В 2015 году стартап Zerodium, специализирующийся на выкупе «высокоопасных уязвимостей», объявил программу крупных премий и опубликовал стандарты отправки информации, критерии оценки цен (популярность, сложность, качество эксплойта) и конечные суммы — на стыке между прозрачностью традиционных программ и высокой доходностью серо-чёрных рынков[31]. Такое предложение было воспринято отраслью как угроза: столь высокие премии могут заставить работников-разработчиков и тестировщиков уходить с основного места[29]. Эффекты данной модели для рынка пока неизвестны.

Агентство национальной безопасности США (NSA) подвергалось критике за скупку и накопление эксплойтов нулевого дня, которые держались в секрете и применялись преимущественно для наступательных операций, а не для исправления уязвимостей[32][33][34][35].

Легитимность коммерческих поставщиков средств наблюдения (CSVs) ограничивается международными и правовыми мерами. В частности, против консорциума Intellexa и компании NSO Group введены санкции США, включая экспортные ограничения (Entity List) и блокирующие санкции Управления по контролю за иностранными активами (OFAC). В судебной практике также создаются прецеденты: в 2025 году по иску WhatsApp компания NSO Group была оштрафована на 168 млн долларов. Кроме того, для выработки единых норм контроля за коммерческим шпионским ПО была запущена международная дипломатическая инициатива Pall Mall Process[36][37].

Примечания

  1. Losses, N. Estimating the Global Cost of Cybercrime. McAfee, Centre for Strategic & International Studies, 2014.
  2. 1 2 Bellovin, S. M., Blaze, M., Clark, S., & Landau, S. Lawful взлом: Использование существующих уязвимостей для прослушивания в интернете. Nw. J. Tech. & Intell. Prop., 12, i, 2014.
  3. Choi, J. P., Fershtman, C., & Gandal, N. Network security: Vulnerabilities and disclosure policy. The Journal of Industrial Economics, 58(4), 868—894, 2010.
  4. Zero-Day Exploit Statistics. BrightDefense. Дата обращения: 26 августа 2026.
  5. Число атак через уязвимости нулевого дня выросло вдвое. SecurityMedia. Дата обращения: 26 августа 2026.
  6. Число атак через уязвимости. CNews. Дата обращения: 26 августа 2026.
  7. 1 2 Ablon, L. Markets for Cybercrime Tools and Stolen Data: Hackers' Bazaar / L. Ablon, M. C. Libicki, A. A. Golay. — Rand Corporation, 2014.
  8. Chappell, H. W., Guimaraes, P., & Demet Öztürk, O. Confessions of an Internet Monopolist: Demand estimation for a versioned information good. Managerial and Decision Economics, 32(1), 1-15, 2011.
  9. Vulnerability Statistics 2026. Stingrai. Дата обращения: 26 августа 2026.
  10. Google обнаружил первый разработанный ИИ эксплойт нулевого дня. Notebookcheck-ru. Дата обращения: 26 августа 2026.
  11. AI Security Digest: May 2026. AIM Intelligence. Дата обращения: 26 августа 2026.
  12. 1 2 Tsyrklevich, V. Hacking Team: кейс-стади рынка эксплойтов нулевого дня (англ.) (22 июля 2015). Дата обращения: 26 августа 2026.
  13. Zero-Day Market Dynamics: Broker Pricing & Government. Mapshock. Дата обращения: 26 августа 2026.
  14. Реакция рынка 0-day на санкции. SecurityLab. Дата обращения: 26 августа 2026.
  15. Kinsella, D. The black market in small arms: examining a social network. Contemporary Security Policy, 27(01), 100—117, 2006.
  16. Gonzalez, E. Explainer: Hacking Team’s Reach in the Americas. 30 июля 2015. Дата обращения: 4 декабря 2015. http://www.as-coa.org/articles/explainer-hacking-teams-reach-americas-0
  17. Введение санкций против российского брокера Operation Zero. U.S. Department of State. Дата обращения: 26 августа 2026.
  18. Half-day exploits (также называемые one-day или two-day) — это эксплойты, при которых разработчик знает о проблеме и выпустил заплатку, но большинство пользователей либо не осведомлены, либо ещё не установили обновление.
  19. Collapsing the Exploit Window: AI Speed Vulnerability Exploitation. Cloud Security Alliance Labs. Дата обращения: 26 августа 2026.
  20. Hexstrike AI: Рассвет эры автономной эксплуатации. ru.martincid.com. Дата обращения: 26 августа 2026.
  21. Zero-Day Exploit Risks, Famous Examples, Trends & Mitigations. Oligo Security. Дата обращения: 26 августа 2026.
  22. Fidler, Mailyn. “Regulating the Zero-Day Vulnerability Trade: A Preliminary Analysis”. I/S: A Journal of Law and Policy for the Information Society.
  23. Apple Bug Bounty Program Overhauled. MacRumors (10 октября 2025). Дата обращения: 26 августа 2026.
  24. Exploit Acquisition Program. Crowdfense. Дата обращения: 26 августа 2026.
  25. Spyware suppliers exploit more zero days than nation states. Computer Weekly. Дата обращения: 26 августа 2026.
  26. State of Vulnerabilities 2026. Mondoo. Дата обращения: 26 августа 2026.
  27. Zero-Day Exploit Statistics. BrightDefense. Дата обращения: 26 августа 2026.
  28. Radianti, J., Rich, E., & Gonzalez, J. J. Vulnerability black markets: Empirical evidence and scenario simulation. In System Sciences, 2009. HICSS’09. 42nd Hawaii International Conference on (pp. 1-10). IEEE, 2009, January.
  29. 1 2 Hackett, R. Jailbreaks wanted: $1 million dollar iPhone hacks. Fortune, 21 сентября 2015. Дата обращения: 5 декабря 2015. http://fortune.com/2015/09/21/ios9-million-dollar-hack/
  30. Finifter, M., Akhawe, D., & Wagner, D. An Empirical Study of Vulnerability Rewards Programs. В: USENIX Security (Vol. 13), август 2013.
  31. В ноябре того же года компания раскрыла выплату $1 млн за эксплойт к iOS9, однако надёжность этого заявления подвергалась критике: Zerodium не сотрудничает с оригинальными разработчиками и не раскрыла подробности об уязвимости.
  32. Schneier, Bruce New leaks prove it: the NSA is putting us all at risk to be hacked (англ.). Vox (24 августа 2016). Дата обращения: 26 августа 2026.
  33. Cisco подтверждает, что использовавшаяся NSA уязвимость годами поражала её файрволы (англ.). Ars Technica (17 августа 2016). Дата обращения: 26 августа 2026.
  34. Greenberg, Andy. “The Shadow Brokers Mess Is What Happens When the NSA Hoards Zero-Days”. WIRED [англ.]. Дата обращения 2026-08-26.
  35. Трамп, вероятно, сохранит программу использования уязвимостей для взлома (англ.). Bloomberg BNA. Дата обращения: 5 января 2017. Архивировано 5 января 2017 года.
  36. Коммерческое шпионское ПО: разбор рынка NSO Group, Intellexa, Candiru и Quadream. Дата обращения: 26 августа 2026.
  37. Sanctioning Enablers of the Intellexa Commercial Spyware Consortium. U.S. Department of State. Дата обращения: 26 августа 2026.