Каталог из 50+ атак программ-вымогателей показывает, что модель меняется

Новая подборка примеров атак программ-вымогателей, охватывающая десятки крупных утечек и их финансовые издержки, раскрывает нечто, на что стоит обратить внимание помимо сухих цифр: механика этих атак меняется таким образом, что персональные данные подвергаются большему риску, чем когда-либо при одном лишь шифровании.

Классическая версия программ-вымогателей, часто называемая крипто-вымогателями, работает именно так, как большинство людей себе представляет. Вредоносный код попадает в сеть и шифрует файлы с помощью стойких алгоритмов — обычно AES-256 для блокировки самих данных и RSA-2048 для защиты ключа шифрования. После завершения этого процесса файлы фактически невозможно восстановить без закрытого ключа злоумышленника. Затем жертвам показывают записку с требованием выкупа, как правило, в биткоинах или Monero, часто сопровождаемую таймером обратного отсчёта и угрозой, что ключ будет уничтожен, если установленный срок истечёт.

Эта модель и создала ту репутацию, которую программы-вымогатели имеют сегодня: заблокированная больница, парализованная городская администрация, производитель, не способный отгружать продукцию. Но подборка примеров указывает на вторую, более тихую тактику, набирающую силу параллельно, — тактику, которая вообще не опирается на шифрование.

Вымогательство на основе кражи данных не требует блокировки ни одного файла

Вместо того чтобы скремблировать файлы, некоторые злоумышленники теперь просто незаметно копируют конфиденциальные данные из сети, а затем угрожают опубликовать или продать их, если не будет произведена выплата. Никакого таймера обратного отсчёта на замёрзшем рабочем столе, никакого IT-отдела, лихорадочно восстанавливающего данные из резервных копий. Рычагом воздействия служит не нарушение работы, а раскрытие информации.

Это различие важно для всех, кто задумывается о собственной приватности, а не только для организаций, управляющих бюджетами на безопасность. Шифровальные программы-вымогатели по своей сути представляют собой проблему доступности: ваши данные всё ещё существуют, вы просто не можете получить к ним доступ, пока не восстановите их или не заплатите выкуп. Вымогательство на основе кражи данных — это проблема конфиденциальности: информация уже покинула ваш контроль, уже находится на сервере злоумышленника, и никакой выкуп не способен это отменить. Даже организации с надёжными резервными копиями и быстрыми планами восстановления не имеют реального ответа на угрозу, полностью построенную на раскрытии данных. Группировки, действующие по модели «вымогатель как услуга» — именно такие подробно описаны в материале о LockBit 5.0 и его деятельности после операции Cronos, — активно используют именно этот подход двойной угрозы: шифруй что можешь, кради что не можешь, и вымогай на обоих фронтах.

Почему требование выкупа — лишь часть истории

Освещение атак программ-вымогателей в СМИ обычно зацикливается на самой сумме выкупа, и легко понять почему: конкретная денежная сумма — это яркий заголовок. Но финансовые издержки от атаки часто отражают лишь расходы на реагирование: расследование инцидента, время простоя, судебные издержки, штрафы регулирующих органов и сам выкуп, если он был выплачен. Эта цифра не учитывает последующий ущерб приватности для людей, чьи данные находились в этой системе: пациентов, чьи медицинские записи были раскрыты, клиентов, чьи платёжные реквизиты были скопированы, сотрудников, чьи личные данные хранились в базе HR-отдела и были похищены.

Именно в этом заключается реальное значение для приватности, скрытое в подобных каталогах утечек. Компания может восстановить свои системы, оплатить штрафы и жить дальше. Человек, чьи данные были украдены, не получает такой же чистой возможности восстановиться. Его информация может циркулировать бесконечно после того, как покинула исходную сеть, всплывая в списках для подстановки учётных данных, в фишинговых кампаниях или попытках кражи личности ещё долго после того, как первоначальная атака исчезла из новостей.

Что это означает для вас

Если вы потребитель, вывод не в том, что вы должны лично защищаться от программ-вымогателей — это организационная проблема компаний, хранящих ваши данные. Но переход к вымогательству на основе кражи данных означает, что уведомления об утечках заслуживают большего внимания, чем обычно, даже если компания заявляет, что выкуп не выплачивался и системы не были нарушены. «Ничего не было зашифровано» больше не означает «ничего не было украдено».

Если вы работаете в IT- или службе безопасности, урок из этих 50+ примеров заключается в том, что одной лишь стратегии резервного копирования уже недостаточно. Планирование восстановления должно учитывать раскрытие данных, а не только время простоя, а это означает шифрование чувствительных данных в состоянии хранения, ограничение того, к чему может получить доступ любая отдельная скомпрометированная учётная запись, и отношение к обнаружению утечки данных с той же серьёзностью, что и к обнаружению самих программ-вымогателей.

Практические шаги, которые стоит предпринять

Несколько привычек значительно помогают, независимо от того, по какую сторону утечки вы находитесь. Частным лицам следует отслеживать уведомления об утечках, связанные с используемыми ими сервисами, включать многофакторную аутентификацию везде, где она предлагается, и с подозрением относиться к нежелательным сообщениям, содержащим детали учётных записей, поскольку украденные данные часто служат топливом для последующего фишинга. Организациям следует исходить из того, что любое успешное вторжение может включать кражу данных даже при отсутствии видимой записки с требованием выкупа, и разрабатывать планы реагирования, учитывающие раскрытие информации и защиту клиентов, а не только восстановление систем.

Превращение программ-вымогателей из чисто шифровальной угрозы в более широкую экономику вымогательства служит напоминанием о том, что борьба идёт не только за поддержание работы систем. Она идёт за сохранение информации конфиденциальной с самого начала, и это ответственность, которая простирается далеко за пределы момента появления записки с требованием выкупа на экране.