support@serv.host
Status usługZałóż konto
Karty szczęścia

«Кому я нужен»: сколько стоит вас взломать


«Да кому я нужен, у меня там ничего нет».

Фраза, которую слышал каждый и говорил почти каждый, включая меня. Логика в ней железная: чтобы вас взломали, кто-то должен решить, что вы того стоите. Вы себя оценили, поняли, что не стоите, и успокоились.

Ошибка сидит в первом слове. Вопрос не «кому», а «почём». Потому что решение про вас никто не принимал: вас не выбирали, вас перебрали. Разница примерно как между «меня пригласили» и «меня посчитали».

Дальше по порядку: сколько стоит до вас добраться, кто конкретно приходит, кому и за сколько вас потом перепродают и почему вся эта индустрия существует именно в таком виде. С цифрами, потому что без цифр это очередная страшилка, а страшилок вы и так начитались.

Кому пригодится: если держите сервер и считаете, что на нём нечего брать; если уверены, что маленький проект никому не интересен; или если хотите понимать экономику по ту сторону, а не пугаться абстрактных хакеров.


Содержание
  1. Вопрос задан неправильно
  2. Двадцать минут
  3. Почему это стоит так дёшево
  4. Кто именно к вам приходит
  5. Сколько вы стоите в прайсе
  6. Арифметика, которая всё объясняет
  7. Почему этим занимаются все подряд
  8. Что будет конкретно с вами
  9. На что реально смотреть
  10. Частые ошибки
  11. Короткий итог

Источники


Вопрос задан неправильно

Представление о взломе у большинства людей взято из кино. Там есть человек, он выбирает жертву, изучает её, находит слабое место и проникает внутрь. В такой картине мира вопрос «кому я нужен» абсолютно уместен: если вы неинтересны, вас пропустят.

В жизни всё устроено иначе, и куда скучнее.

Никто не идёт по улице, выбирая дом покрасивее. Кто-то идёт по улице и дёргает все дверные ручки подряд, потому что дёрнуть ручку стоит ноль. Он не смотрит, что за домом, кто там живёт и есть ли внутри что-то ценное. Он просто отмечает, какие двери оказались открыты, а разбираться, что за ними, будет потом.

И вот тут ломается вся ваша логика. Вы оценивали себя как цель. А вы не цель. Вы строчка в списке результатов. Вас не отвергли за незначительностью, вас даже не рассматривали.

Самое обидное в этой истории: тот, кто вас взломал, скорее всего понятия не имеет, что взломал именно вас. Он узнает об этом, только когда дойдёт до сортировки улова. Если дойдёт.


Двадцать минут

Цифры, чтобы разговор стал предметным.

Возьмите чистый сервер, поднимите, дайте ему белый адрес и не делайте больше ничего. Не публикуйте адрес, не регистрируйте домен, никому не рассказывайте. Просто оставьте включённым.

По исследованиям на приманках-ловушках, первые попытки приходят в течение примерно двадцати минут. Не дней. Минут. Причём это не «кто-то узнал» - узнавать нечего, просто ваш адрес попал в очередной обход диапазона.

Откуда такая скорость, считается на салфетке. Сканер masscan в своём описании заявляет обход всего интернета быстрее чем за шесть минут при десяти миллионах пакетов в секунду. Для этого нужна серьёзная карта, ладно. Возьмите обычную машину без экзотики: примерно полтора миллиона пакетов в секунду. Маршрутизируемых адресов IPv4 около 3,7 миллиарда. Делим.

Сорок минут, чтобы с одной обычной машины постучаться на один порт всего интернета. Не подсети, не дата-центра. Всего.

Теперь ответьте себе на вопрос: если полный обход планеты стоит сорок минут работы одной машины, сколько стоит проверить лично вас?

Правильный ответ: нисколько. Вы идёте в комплекте.


Почему это стоит так дёшево

Четыре вещи, которые вместе обрушили цену.

Сканирование бесплатное. Разобрали выше. Раньше поиск целей был работой, сейчас это фоновый процесс.

Эксплойты приезжают раньше, чем обновления. Тут за последние годы произошло страшное. Окно между «об уязвимости объявили» и «её массово используют» схлопнулось до часов. По исследованиям 2025 года, примерно каждая третья эксплуатация происходит в первые сутки после раскрытия, а немалая часть уязвимостей вообще использовалась до публичного объявления. Медианное время до попадания дыры в перечень активно эксплуатируемых упало до пяти дней.

Переведу на человеческий: вы узнаёте о дыре из новостей, а к вам с ней уже приходили.

Учётные данные стали биржевым товаром. В отчёте KELA о состоянии киберпреступности за 2026 год фигурирует цифра: 2,86 миллиарда скомпрометированных учётных записей, циркулировавших в криминальном обороте за один 2025 год. Слово «взлом» тут уже неуместно: это склад готового товара. Никто не станет подбирать ваш пароль, если его подобрали до вас и продали оптом.

Рынок специализировался. Вот это, пожалуй, главное. Раньше взломщик делал всё сам: искал, ломал, монетизировал. Сегодня это разные бизнесы с разными людьми. Один сканирует, другой покупает найденное, третий пишет вымогатель, четвёртый отмывает. Специализация в любой отрасли роняет издержки, и в этой она их обрушила.


Кто именно к вам приходит

Выкиньте из головы человека в капюшоне. Реальный список выглядит скучнее и работает лучше.

Сканер. Никакого человека тут вообще нет. Программа, которая обходит адреса, пробует типовые пароли, дёргает известные дыры и складывает то, что открылось, в базу. Именно она приходит через двадцать минут. У неё нет к вам отношения.

Брокер доступа. Самая недооценённая фигура во всей схеме и мой личный фаворит по цинизму. Он вас не грабит. Он вообще ничего с вашим сервером не делает, только проверяет, что доступ рабочий, и выставляет на продажу. Его бизнес - оптовая торговля чужими дверями. По данным Rapid7 и других, чаще всего в обороте доступ по RDP и VPN.

Партнёр вымогателей. Покупает у брокера готовый вход, разворачивает арендованный шифровальщик, забирает выкуп и делится с разработчиком. Сам он ничего не ломал и, скорее всего, ломать не умеет.

Майнер. Ставит на ваш сервер добычу криптовалюты и уходит. Про экономику этого дела ниже отдельный раздел, потому что она поразительная.

Оператор прокси-сети. Ваш адрес - это «живой» адрес обычного пользователя, а такие продаются дороже серверных, потому что через них удобно ходить туда, где серверные адреса блокируют. Ваш канал перепродают по гигабайтам.

Спамер. Ему нужен ваш IP, пока он чистый. Ровно до того момента, как он перестанет быть чистым, - а дальше это уже ваша проблема, и надолго (про то, как выбираться из чёрных списков, у меня есть отдельная статья).

Заметили общее? Ни одному из них не нужно содержимое вашего сервера. Им нужен сам сервер: как адрес, как мощность, как канал, как точка входа. Ваши файлы никого не волнуют. Вы всё это время охраняли не то.


Сколько вы стоите в прайсе

Раз уж речь про экономику, вот порядок цифр. Оговорюсь сразу: это оценки из отчётов компаний, которые наблюдают за рынком, а не прайс-лист с гвоздя. Точность тут в порядке величины.

ТоварПорядок цены
Доступ к сети в нижнем сегментениже 500 долларов, и цена падает
Типовое предложение брокера доступатысячи долларов
Привилегированный доступ в крупную компаниюпять-шесть знаков
Заказать DDoS-атаку разовоот 10 евро
Подписка на сервис атакот 20 долларов в месяц
Ваш трафик как «домашний» проксипродаётся по гигабайтам

Задержитесь на первой строке. Доступ к серверу в нижнем сегменте уходит меньше чем за пятьсот долларов, и по данным Rapid7 эта цена снижается: в начале 2023-го такое стоило около полутора тысяч, к началу 2026-го упало ниже пятисот.

Кстати, фан факт, с появлением нейросетевых агентов спрос на VPS/VDS намного сильно вырос, в связи с чем мы просто стали чаще пользоваться услугами, которые не могут некоторые защитить.

Пятьсот долларов. За полный доступ. Дешевле, чем вы заплатите за железо, на котором это крутится.

Причём падение цены стоит читать наоборот, чем хочется. Цена падает, когда предложение обгоняет спрос. То есть открытых серверов на рынке больше, чем желающих их купить. Ваш сервер не то что не сокровище - он ходовой товар в сегменте «дёшево и много».

Отдельно про верхнюю строчку таблицы, чтобы не было иллюзий: премиальный сегмент с ценами в пять-шесть знаков существует для корпораций. Вас туда не возьмут. Вы в нижнем)


Арифметика, которая всё объясняет

Если из статьи запомнить один факт, пусть это будет он.

Компания Sysdig разобрала кампанию одной известной группировки, занимающейся добычей криптовалюты на чужих серверах. Посчитали обе стороны. Злоумышленники намайнили криптовалюты примерно на 8100 долларов. Владельцы захваченной инфраструктуры получили счетов на 430 000 долларов.

Соотношение: 53 доллара вашего убытка на каждый доллар их дохода.

Прочувствуйте, насколько это дикая экономика. Если бы этот человек майнил честно, на своём железе и за своё электричество, он бы разорился на первой неделе: по тем же расчётам, добыть одну монету Monero на одной арендованной машине стоит порядка одиннадцати тысяч долларов. Предприятие, сжигающее одиннадцать тысяч долларов ради одной монеты, называется благотворительностью в пользу электросетей.

Но он не разоряется. Потому что счёт приходит не ему.

Вот и весь ответ на вопрос «зачем я им». Незачем. Вы не выгодная цель, вы просто бесплатная. Схема с чудовищным КПД остаётся прибыльной ровно до тех пор, пока расходы несёт кто-то другой, и вся индустрия построена на этом переносе издержек. Ваша неинтересность не защищает вас - она делает вас дешёвым, а дешёвое берут не глядя.


Почему этим занимаются все подряд

Остался вопрос, почему это приняло такие масштабы. Ответ: порог входа перестал существовать.

В апреле 2026-го международная операция против сервисов заказных атак закончилась изъятием 53 доменов и предупреждениями 75 тысячам пользователей. На захваченных серверах нашли три миллиона учётных записей.

Три миллиона. Не хакеров - подписчиков: людей, которые зашли на сайт, зарегистрировались, оплатили подписку от двадцати долларов в месяц и нажали кнопку. Никаких навыков, никакого понимания, как оно работает. Интерфейс, тариф, кнопка.

Та же логика в вымогательстве. Разработчик пишет программу и сдаёт её в аренду, а исполнитель просто ей пользуется и отдаёт разработчику долю - обычно меньшую, потому что в этой индустрии, как ни смешно, тоже конкурируют за исполнителей и условия дрейфуют в их пользу. Ломать не надо уметь. Надо купить вход у брокера и запустить арендованное.

Индустрия прошла ровно тот же путь, что и любая другая: сначала мастера-одиночки, потом разделение труда, потом продукт с подпиской и техподдержкой. Взлом стал сервисом. А у сервисов, как известно, бывают акции и скидки.


Что будет конкретно с вами

Отвлечёмся от рынка, вернёмся к вашему серверу. Что происходит, когда взяли именно его.

Счёт. Если тариф с оплатой за ресурсы, майнер на вашей машине оплачиваете вы. Компании ловили рост расходов на десятки процентов, прежде чем замечали причину.

Ваш адрес уезжает в чёрные списки. С него разослали спам, и теперь ваша почта не доходит. Выбираться оттуда долго и муторно, а виноваты во всём будете вы.

Вы участвуете в атаке на кого-то ещё. Ваш сервер бьёт по чужому, а жалоба приходит вашему хостеру, потому что адрес ваш. Дальше зависит от хостера: адекватный напишет и даст срок, неадекватный выключит молча.

Ваши пользователи. Если через ваш сервис проходят чужие данные, взломали не только вас. Это та часть, о которой при рассуждениях в духе «у меня нечего брать» вообще не думают.

Точка входа дальше. Ключи, лежащие на сервере, пароли в конфигах, подключения к базе, доступ к репозиторию. Взломали копеечную виртуалку - получили ключ, которым она ходила в место посерьёзнее.

Вы узнаёте последним. Обычно от хостера, от пользователей или по счёту. Сам сервер вам ничего не скажет: у него всё прекрасно, он работает, просто теперь не только на вас.


На что реально смотреть

Раз уж вас будут пробовать в любом случае, вопрос только в том, что они найдут. Список короткий, потому что длинный никто не выполняет.

Пароли на вход по SSH - выключить. Не усложнить, не поставить ограничитель попыток, а выключить:

PasswordAuthentication no

Это единственная мера, после которой перебор становится невозможен, а не затруднён. Всё остальное вокруг SSH - украшения разной степени полезности, я про это писал отдельно(Ещё не вышла на момент написания).

Обновляться, и лучше автоматически. Раз окно между новостью и эксплуатацией схлопнулось до часов, «обновлюсь на выходных» больше не стратегия. Массовая эксплуатация идёт по известным дырам, для которых патч уже есть.

Знать, что торчит наружу. Одна команда, и картина перестаёт быть воображаемой:

ss -tulpn

Каждая строчка - то, до чего дотягивается интернет. База, кэш, панель, экспортер метрик, тестовый порт с позапрошлого месяца. Кстати, про метрики: в поиске по открытым устройствам лежат сотни тысяч серверов мониторинга, которые отдают карту системы вообще без пароля - разбирал это в статье про свой мониторинг.

Уникальные пароли. Раз в обороте почти три миллиарда учёток, ваш пароль от форума пятилетней давности - это, возможно, уже общественное достояние. Один пароль на два сервиса означает, что второй сервис вам больше не принадлежит, просто вы об этом не знаете.

Двухфакторка на панель хостера. Доступ к ней сильнее, чем root на сервере: там консоль, переустановка и снапшоты. Про сервер думают все, про панель почти никто.

Смотреть на сервер снаружи. Изнутри взломанная машина выглядит здоровой. Внешняя проверка и уведомление в телеграм - это то, что отличает «узнал через час» от «узнал через месяц по счёту».


Частые ошибки

  • Оценивать себя как цель. Вас не оценивали. Оценивать было бы дороже, чем просто попробовать.
  • Считать, что нечего брать. Брать будут не содержимое, а сам сервер: адрес, мощность, канал, вход дальше.
  • Думать, что вас должны сначала найти. Вас находят перебором адресов, а не по ссылке. Никому не давать адрес - не мера.
  • Обновляться по настроению. Окно до массовой эксплуатации измеряется часами, а не неделями.
  • Использовать пароль повторно. Он, скорее всего, уже лежит в чьей-то базе среди миллиардов таких же.
  • Защищать сервер и забыть про панель хостера. Через панель делают всё то же самое, только быстрее.
  • Верить, что заметите взлом. Грамотный гость не ломает вам сервис: работающий сервер полезнее сломанного. Вы узнаете по счёту или от хостера.
  • Успокаиваться после одной настройки. Сменили порт, поставили баннер - модель угроз не поменялась.

Где это держать

Одна практическая мысль про выбор площадки, раз уж мы весь текст говорим про адреса и репутацию.

Адрес вам дают не новый, а бывший в употреблении, и вместе с ним достаётся всё, что предыдущий жилец успел натворить. Проверять это стоит в первый же день: репутацию адреса в чёрных списках и то, не лежит ли он уже в чьих-нибудь базах. Второй момент - как хостер ведёт себя, когда на вас приходит жалоба: адекватный напишет и даст время разобраться, неадекватный выключит без предупреждения, и вы узнаете об этом от пользователей.

Мне под такие задачи хватает младшего тарифа на serv.host (промокод promo22382) - там чистые адреса и живая поддержка, а это ровно те две вещи, которые в этой теме и решают. Плюс отдельная копеечная машина полезна сама по себе: на ней можно спокойно проверять всё, что боязно трогать на боевом.


Короткий итог

  • Вопрос «кому я нужен» задан неправильно. Вас не выбирали, вас перебрали. Правильный вопрос - «почём», и ответ вам не понравится.
  • Первые попытки приходят минут через двадцать после включения машины. Адрес никому давать не надо, его находят обходом диапазонов.
  • Полный обход интернета по одному порту стоит около сорока минут работы одной обычной машины. Стоимость проверить лично вас - ноль.
  • Окно между новостью об уязвимости и её массовым использованием схлопнулось до часов. Примерно каждая третья эксплуатация происходит в первые сутки.
  • Учётки - товар: почти три миллиарда скомпрометированных записей в обороте за один год. Ваш пароль, возможно, уже не ваш.
  • Доступ к серверу в нижнем сегменте стоит меньше пятисот долларов, и цена падает, потому что предложение превышает спрос.
  • Главная цифра: 53 доллара вашего убытка на каждый доллар их дохода. Схема с чудовищным КПД работает только потому, что платите вы.
  • Порог входа исчез. Три миллиона аккаунтов на сервисах заказных атак: не хакеры, а подписчики.
  • Работает скучное: выключить пароли на SSH, обновляться, знать что торчит наружу, уникальные пароли, двухфакторка на панель, взгляд снаружи.

Главная мысль под всем этим такая. Ваша незначительность вас не защищает - она вас удешевляет. Никто не решал, что вы того стоите, потому что решение стоило бы дороже, чем попытка. Вопрос не в том, придут ли к вам. Придут, уже приходили, пока вы читали. Вопрос ровно один: что они там нашли.


Вообще я микроразработчик, со мной можно связаться как угодно, я открыт ко всему

Сторонний мой проект: Zapret2UI.


Источники

Czytaj dalej

Artykuły z tego samego działu i o tej samej tematyce.

Usługi
Masz jeszcze pytania?

Zajrzyj do pozostałych artykułów bazy wiedzy — sąsiednie tematy też są tam omówione.