Дълго преди атаките с ransomware да станат седмична новина, едно семейство зловреден софтуер тихо пренаписа правилата на киберпрестъпността. GandCrab не просто изнудваше жертви, той изгради цял бизнес около изнудването, пълен с партньорски договори, показатели за ефективност и обслужване на клиенти. Изследователи по сигурността от McAfee се задълбочиха в това как всъщност функционираше операцията, и това, което откриха, прилича по-малко на казус от хакерство и повече на франчайз споразумение. Разбирането на структурата на GandCrab е важно днес, защото моделът ransomware като услуга, който той помогна да популяризира, все още е доминиращият формат зад съвременните атаки.

Какво направи GandCrab различен: Партньорски бизнес модел

Повечето хора си представят ransomware като дело на един хакер, който инсталира зловреден код. GandCrab функционираше по различен начин. Според анализа на McAfee, разработчиците зад GandCrab не извършваха самите атаки. Вместо това те набираха партньори, които разпространяваха зловредния софтуер и се занимаваха с реалните заразявания, докато основните оператори вземаха дял от приходите.

Този дял беше значителен: партньорите запазваха 70% от откупните плащания, а остатъкът отиваше при разработчиците, които поддържаха кода. Това разделение на приходите стимулираше партньорите да увеличават обема, а на операторите осигуряваше стабилен поток от приходи, без да се налага да докосват лично машината на нито една жертва.

Споразумението също така идваше с отчетност. McAfee установи, че партньори, които се представяха слабо, бяха изключвани от програмата — детайл, който подчертава колко бизнес ориентирана е станала операцията. Ниската производителност означаваше прекратяване, същата логика, която управлява всеки търговски екип, оценяван според квоти. Самият зловреден софтуер също беше създаден да пропуска машини, намиращи се в Русия и други бивши съветски държави — често срещан модел сред групите за ransomware, за които се смята, че оперират от този регион, вероятно за да избегнат привличането на вниманието на правоприлагащите органи у дома.

Техническият наръчник: Криптиране, изтриване на сенчести копия и доказателство за декриптиране

Под бизнес структурата стоеше наистина ефективно злонамерено инженерство. GandCrab комбинира AES и RSA криптиране, наслагвайки симетрична и асиметрична криптография, така че жертвите да не могат просто да обърнат процеса без частния ключ на атакуващия. След като файловете бяха заключени, зловредният софтуер изтриваше сенчестите копия на Windows — вградените резервни моментни снимки, на които много потребители разчитат, за да възстановят файлове след системен проблем. Премахването на тези копия затваряше един от най-лесните пътища за възстановяване, достъпни за жертви, които не бяха поддържали отделни офлайн резервни копия.

За да докаже, че искането за откуп е легитимно, а не блъф, операторите вградиха механизъм за безплатно декриптиране на един файл. Този малък жест служеше на конкретна психологическа цел: демонстрираше, че плащането наистина ще възстанови достъпа, което правеше жертвите по-склонни да продължат с плащането, вместо да отпишат данните си като пълна загуба.

Поддръжка в тъмната мрежа и плащания в Dash: Изнудването като обслужване на клиенти

Може би най-необичайният аспект на операцията на GandCrab беше начинът, по който третираше жертвите, след като бележката за откуп се появише. Групата предлагаше денонощна поддръжка в тъмната мрежа, като на практика ръководеше център за помощ за хора, които са били изнудвани. Жертви, объркани относно стъпките за плащане или инструкциите за декриптиране, можеха да получат насоки — слой от услуги, който правеше целия процес обезпокоително близък до легитимната поддръжка на клиенти.

Самите плащания се осъществяваха чрез Dash, а не чрез по-често обсъждания Bitcoin. Dash предлага по-бързи транзакции и допълнителни функции за поверителност, което го правеше привлекателен избор за операция, която трябваше да обработва плащания в разпределена партньорска мрежа, ограничавайки възможността за проследяване.

Какво означава това за вашия стек за сигурност днес

GandCrab е полезен казус точно защото моделът ransomware като услуга, който той усъвършенства, никога не изчезна. Партньорските структури, диференцираните плащания и каналите за поддръжка в тъмната мрежа остават стандартни характеристики на съвременните ransomware операции. Докладът на Check Point за 2 139 жертви на ransomware през Q2 2026 показва колко много е мащабирал този партньорски подход, потвърждавайки, че наръчникът, който GandCrab помогна да се създаде, продължава да генерира реални жертви в реални обеми.

За обикновените потребители и малкия бизнес поуките за защита са непроменени. Тъй като ransomware като GandCrab изтрива сенчести копия, за да блокира лесното възстановяване, офлайн и облачните резервни копия, съхранявани отделно от основната ви система, са от съществено значение, а не опция. Инструментите за защита на крайните точки, които улавят злонамереното криптиращо поведение, преди то да завърши пълен преход през вашите файлове, добавят допълнителен слой защита. Реномирана VPN няма сама по себе си да спре ransomware, но намалява експозицията в обществени мрежи и ограничава вида мрежово подслушване, което понякога предхожда целенасочени атаки, особено за отдалечени служители и персонал на малък бизнес, свързващи се от различни места.

Практически изводи

Редовно правете резервни копия на файловете си и съхранявайте поне едно копие офлайн или на място, до което ransomware не може да достигне през вашата мрежа. Поддържайте операционните системи и софтуера за сигурност актуални, тъй като много ransomware инфекции все още използват известни, коригируеми уязвимости. Бъдете скептични към непотърсени прикачени файлове и връзки, тъй като партньорските кампании разчитат в голяма степен на масов фишинг, за да намират жертви. Накрая, третирайте всеки отделен инструмент за сигурност, било то VPN, антивирус или резервно решение, като една част от многослойна защита, а не като пълен отговор. GandCrab доказа, че операторите на ransomware мислят като бизнеси; вашата защита трябва да бъде също толкова обмислена.