Каталог из более чем 50 атак ransomware показывает, что модель меняется

Новая подборка примеров атак ransomware, охватывающая десятки крупных утечек и их финансовые последствия, показывает нечто важное помимо голых цифр: механика этих атак эволюционирует так, что ставит личные данные под больший риск, чем когда-либо могло одно лишь шифрование.

Классическая версия ransomware, часто называемая крипто-ransomware, работает ровно так, как большинство людей себе её представляет. Вредоносный код проникает в сеть и шифрует файлы с помощью надежных алгоритмов, обычно AES-256 для блокировки самих данных и RSA-2048 для защиты ключа шифрования. Когда процесс завершается, файлы становятся фактически невосстановимыми без приватного ключа злоумышленника. Затем жертвам показывают записку с требованием выкупа, обычно в биткоинах или Monero, часто с таймером обратного отсчета и угрозой уничтожить ключ, если срок будет пропущен.

Именно эта модель создала репутацию ransomware, которая существует сегодня: заблокированная больница, парализованное городское правительство, производитель, неспособный отгрузить продукцию. Но каталог примеров указывает на вторую, более тихую тактику, набирающую обороты наряду с первой, — тактику, которая вообще не полагается на шифрование.

Вымогательство через кражу данных не требует блокировки ни одного файла

Вместо того чтобы шифровать файлы, некоторые злоумышленники теперь просто копируют чувствительные данные из сети, прежде чем кто-либо заметит, а затем угрожают опубликовать или продать их, если не будет произведена выплата. Нет тикающего таймера на замороженном рабочем столе, нет ИТ-отдела, спешащего восстановить данные из резервных копий. Рычаг давления — не сбой в работе, а раскрытие информации.

Это различие важно для всех, кто думает о своей собственной конфиденциальности, а не только для организаций, управляющих бюджетами на безопасность. Ransomware на основе шифрования — это, по своей сути, проблема доступности: ваши данные всё ещё существуют, вы просто не можете получить к ним доступ, пока они не восстановлены или не выплачен выкуп. Вымогательство через кражу данных — это проблема конфиденциальности: информация уже ушла, уже лежит на сервере злоумышленника, и никакая выплата выкупа не может это отменить. Даже организации с надежными резервными копиями и быстрыми планами восстановления не имеют реального ответа на угрозу, построенную целиком вокруг раскрытия информации. Группы, управляющие ransomware-as-a-service, — вроде тех, что описаны в материалах о LockBit 5.0 и их действиях после Operation Cronos, — активно используют именно этот подход двойной угрозы: шифруй, что можешь, кради, что не можешь, и вымогай по обоим фронтам.

Почему требование выкупа — лишь часть истории

Освещение атак ransomware в СМИ, как правило, сосредоточено на фигуре самого выкупа, и легко понять почему: конкретная сумма в долларах — это чистый заголовок. Но финансовые издержки атаки часто отражают только сторону реагирования: реагирование на инцидент, простои, судебные издержки, регуляторные штрафы и выплату выкупа, если она была произведена. Что эта цифра не отражает, так это долгосрочные последствия для конфиденциальности людей, чьи данные находились в той системе: пациентов, чьи медицинские записи были раскрыты, клиентов, чьи платежные данные были скопированы, сотрудников, чья личная информация лежала в базе данных отдела кадров, которая была выгружена.

Вот настоящий смысл для конфиденциальности, скрытый внутри этих каталогов утечек. Компания может восстановить свои системы, выплатить штрафы и двигаться дальше. Человек, чьи данные были похищены, не получает такого же чистого восстановления. Его информация может циркулировать бесконечно, раз покинула исходную сеть, появляясь в списках для подбора паролей, фишинговых кампаниях или попытках кражи личности еще долго после того, как первоначальная атака исчезла из новостей.

Что это значит для вас

Если вы потребитель, вывод не в том, что вам нужно лично защищаться от ransomware — это проблема организации, которая хранит ваши данные. Но сдвиг в сторону вымогательства через кражу данных означает, что уведомления об утечках заслуживают большего внимания, чем им обычно уделяют, даже когда компания говорит, что выкуп не выплачен или системы не были нарушены. «Ничего не было зашифровано» больше не означает «ничего не было похищено».

Если вы работаете в ИТ или безопасности, урок из этих более чем 50 примеров заключается в том, что одной стратегии резервного копирования больше недостаточно. Планирование восстановления должно учитывать раскрытие информации, а не только простои, что означает шифрование чувствительных данных в состоянии покоя, ограничение того, к чему может получить доступ одна скомпрометированная учетная запись, и отношение к обнаружению выгрузки данных с той же серьезностью, что и к обнаружению самого ransomware.

Практические шаги, которые стоит предпринять

Несколько привычек имеют большое значение, независимо от того, по какую сторону утечки вы находитесь. Частным лицам следует следить за уведомлениями об утечках, связанных с используемыми ими сервисами, включать многофакторную аутентификацию везде, где она предлагается, и с подозрением относиться к нежелательным сообщениям, ссылающимся на данные учетной записи, поскольку похищенные данные часто питают последующий фишинг. Организации должны исходить из того, что любое успешное вторжение может включать кражу данных даже при отсутствии видимой записки с требованием выкупа, и строить планы реагирования, которые учитывают раскрытие информации и защиту клиентов, а не только восстановление систем.

Рост ransomware от чистой угрозы шифрования до более широкой экономики вымогательства — это напоминание о том, что борьба идет не только за поддержание работы систем. Речь идет о сохранении конфиденциальности информации в первую очередь, и это ответственность, которая выходит далеко за пределы момента появления записки с требованием выкупа на экране.