Отказ, сделанный до открытия аукциона

Большинство историй о программах-вымогателях развиваются по привычной схеме: злоумышленники похищают данные, публикуют объявление на сайте утечек, и только после этого организация-жертва реагирует публично. Земельное правительство Берлина нарушило эту схему. По сообщениям об инциденте, правящий бургомистр Кай Вегнер и Ирис Шпрангер, сенатор Берлина по внутренним делам и спорту, выступили с совместным заявлением об отказе платить выкуп в 15:39 по берлинскому времени — еще до того, как вымогатели публично заявили о своих требованиях. В тот же день группа хакеров, стоящая за атакой, выставила на аукцион данные, которые она описывает как 5,79 терабайта информации берлинских государственных учреждений.

Последовательность событий имеет значение. Чиновники Берлина не стали ждать, как будет развиваться попытка вымогательства или не возникнет ли общественное давление. Они заявили о своей позиции заранее, фактически лишив злоумышленников любого рычага влияния, который они могли надеяться получить, угрожая публичным разоблачением. Это небольшая, но показательная деталь в деле, которое уже привлекло внимание из-за решения Берлина категорически отвергнуть требование выкупа.

Кто такая Rhysida и что было похищено

Группа, стоящая за атакой, — Rhysida, программа-вымогатель, нацеленная на сети правительственных и государственных учреждений. В случае Берлина вторжение в городские административные системы не было обнаружено и локализовано немедленно. Согласно сообщениям о хронологии инцидента, разрыв примерно в семь дней между обнаружением и локализацией дал Rhysida достаточно времени для вывода всех 5,79 терабайта данных до того, как соединение было окончательно разорвано. Этот промежуток — между обнаружением подозрительной активности и ее фактическим прекращением — часто становится тем моментом, когда инцидент с программой-вымогателем переходит из локализованного в катастрофический.

Когда Берлин ясно дал понять, что не будет платить, Rhysida выполнила свою угрозу. Группа выставила похищенные данные на аукцион — тактика, становящаяся все более распространенной среди операторов программ-вымогателей, которые больше не полагаются исключительно на шифрование систем. Вместо этого они сначала похищают конфиденциальные данные и угрожают продать или опубликовать их, если жертва откажется платить. Эта модель часто называется двойным вымогательством. Аукцион похищенных данных добавляет еще один нюанс: он открывает доступ к данным любому покупателю, а не только первоначальной жертве, что потенциально может передать информацию в большее количество рук, чем при простой утечке.

Почему правительства все чаще говорят «нет»

Отказ Берлина вписывается в более широкую тенденцию среди государственных структур. Выплата выкупа не дает гарантии, что похищенные данные действительно будут удалены или что злоумышленники не вернутся за вторым платежом. Это также создает риск сигнализировать другим преступным группам, что данный город или ведомство готовы вести переговоры, что потенциально может спровоцировать будущие атаки. Для земельного правительства существуют дополнительные соображения: использование государственных средств для оплаты преступным группировкам неизбежно привлечет внимание, а также может вступать в противоречие с национальными или региональными рекомендациями, вообще не рекомендующими выплату выкупа.

Время отказа Берлина, объявленного еще до появления аукционного объявления, позволяет предположить, что чиновники уже определились со своей позицией задолго до того, как попытка вымогательства стала публичной. Такая подготовленность — наличие готового плана действий до эскалации инцидента — это то, что эксперты по безопасности давно рекомендуют организациям всех размеров.

Что это значит для вас

Большинство читателей никогда не будут управлять правительственной сетью, но случай Берлина все равно дает практические уроки. Если сервис, которым вы пользуетесь — городское ведомство, медицинское учреждение или бизнес, — подвергнется атаке программы-вымогателя, реакция организации часто будет зеркально отражать то, что произошло здесь: отказ платить, за которым следует появление похищенных данных в продаже или на аукционе. Это означает, что уведомительные письма, предложения кредитного мониторинга или сообщения об утечках могут прийти уже после фактической кражи, иногда через несколько дней или недель, в зависимости от того, как быстро была проведена локализация.

Если вы взаимодействуете с какими-либо правительственными или институциональными системами, которые могут быть затронуты подобной утечкой, стоит периодически проверять, не появилась ли ваша информация в известных утечках данных, и с осторожностью относиться к любым неожиданным уведомлениям по электронной почте или телефонным звонкам, пока вы не сможете проверить их через официальные каналы.

Основные выводы

Решение Берлина отказать Rhysida в выплате выкупа еще до того, как группа открыла свой аукцион, подчеркивает сдвиг в том, как государственные учреждения справляются с попытками вымогательства: принимайте решение рано, сообщайте о нем четко и не ждите следующего шага злоумышленника. Для обычных читателей этот случай напоминает, что последствия программ-вымогателей часто развиваются поэтапно — обнаружение, задержки с локализацией, отказ, а затем продажа данных — и что сохранение бдительности в отношении уведомлений об утечках, связанных с любой организацией, с которой вы имеете дело, остается одним из самых простых способов защитить себя. Следите за официальными обновлениями от государственных учреждений Берлина, если вы имеете какое-либо отношение к затронутым системам, и рассмотрите возможность проактивного мониторинга вашей личной информации всякий раз, когда инцидент с программой-вымогателем затрагивает организацию, услугами которой вы пользуетесь.