Участник банды вымогателей Conti был приговорён к четырём годам тюремного заключения после признания своей роли в одной из самых известных операций ransomware-as-a-service начала 2020-х годов. Это дело даёт подробное представление о том, как на самом деле работают кампании двойного вымогательства за кулисами, и служит напоминанием о том, что защита от вымогательского ПО требует больше, чем один инструмент безопасности.

В чём признался участник Conti

Согласно признаниям в суде, этот человек присоединился к операции Conti и занял практическую роль в её атакующем конвейере. Он управлял украденными данными восьми жертв в Соединённых Штатах и четырёх жертв на международном уровне, а также отвечал за распространение записок с требованиями выкупа во время атак двойного вымогательства, проводившихся с 2020 года по июнь 2022 года. Он также работал в составе меньшей команды под руководством другого участника Conti, где его конкретным техническим вкладом была разработка вредоносного ПО типа «загрузчик». Этот инструмент был предназначен для развёртывания атакующего ПО группировки в сетях жертв, фактически выступая механизмом доставки, который открывал дверь для самой полезной нагрузки вымогателя.

Такое распределение обязанностей — обработка данных, распространение записок с требованиями выкупа и разработка вредоносного ПО — показывает, что банды вымогателей вроде Conti действовали с таким внутренним разделением труда, которое обычно ассоциируется с легитимными командами разработчиков программного обеспечения. Разные участники специализировались на разных этапах атакующей цепочки — от инструментов первоначального доступа до переговоров.

Как на самом деле работают атаки двойного вымогательства

Двойное вымогательство — это тактика, находящаяся в центре данного дела, и именно она объясняет, почему вымогательское ПО остаётся столь устойчивой угрозой для организаций любого размера. При традиционной атаке вымогателей преступники просто шифруют файлы жертвы и требуют оплату за ключ расшифровки. Двойное вымогательство добавляет второй слой давления: прежде чем что-либо шифровать, атакующие сначала похищают конфиденциальные данные из систем жертвы.

После шифрования данных жертвы сталкиваются с двумя отдельными угрозами вместо одной. Им предлагают заплатить за ключ расшифровки, чтобы восстановить доступ к собственным системам, и отдельно угрожают публичным разглашением или продажей украденных данных, если второй платёж не будет произведён. Именно такова структура, описанная в признаниях участника Conti: он был involved не только в блокировку систем, он управлял самими украденными данными и доставлял связанные с ними требования выкупа. Эта двойная угроза и делает двойное вымогательство столь эффективным и столь разрушительным, поскольку даже организации с надёжными резервными копиями и планами восстановления всё равно сталкиваются с риском damaging утечки данных.

Наследие Conti: почему эта банда имела значение в ландшафте вымогателей

Conti стала одной из самых активных и пристально наблюдаемых операций вымогателей за время своего существования, атакуя как организации США, так и жертв за рубежом с использованием модели двойного вымогательства, описанной в этом деле. Структура группировки, со специализированными участниками, отвечающими за разные части атаки — от разработки вредоносного ПО до управления данными и переговоров о выкупе, — делала её операционно похожей на преступное предприятие, а не на слабо организованную хакерскую команду.

Этот приговор представляет собой лишь небольшую часть более широких усилий правоохранительных органов по привлечению к ответственности отдельных участников Conti, даже спустя годы после наиболее активного периода группировки. Он также подчёркивает, что операции вымогателей полагаются на множество участников, выполняющих узкие специализированные задачи, а значит, для ликвидации таких групп часто требуется выявление и судебное преследование многих лиц, а не одного главного организатора.

Практическая защита: резервные копии, сегментация и место VPN

Поскольку двойное вымогательство сочетает кражу данных с шифрованием, ни один инструмент не может полностью защитить от него. Организациям и частным лицам необходима многоуровневая защита, охватывающая обе половины угрозы.

Регулярные, протестированные резервные копии остаются необходимыми для восстановления зашифрованных систем без выплаты выкупа, но сами по себе резервные копии никак не мешают утечке украденных данных. Сегментация сети, ограничивающая то, как далеко может продвинуться атакующий, получив точку опоры, помогает локализовать вторжения до того, как они достигнут хранилищ конфиденциальных данных. Надёжный контроль доступа и мониторинг необычных передач данных могут выявить попытки эксфильтрации до того, как большие объёмы информации покинут сеть.

VPN играет вспомогательную роль в этой картине. Шифрование трафика и защита точек удалённого доступа могут снизить риск кражи учётных данных или перехвата соединений, которые являются распространёнными точками входа для банд вымогателей. Но VPN не заменяет стратегию резервного копирования, сегментацию или мониторинг данных. Это один из нескольких слоёв, а не самостоятельный щит против модели атаки, созданной для того, чтобы угрожать жертве дважды.

Что это значит для вас

Для большинства читателей это дело касается не столько конкретного приговора, сколько того, что оно раскрывает: банды вымогателей относятся к краже данных так же серьёзно, как к шифрованию, а иногда и серьёзнее. Та же закономерность проявляется и в других крупномасштабных инцидентах утечки данных, включая недавнюю утечку данных южнокорейского дипломата, где скомпрометированные записи создавали риск независимо от каких-либо требований выкупа. Исходит ли угроза от организованной банды вымогателей или от обычной утечки данных, основной урок один и тот же: защита данных до их кражи имеет такое же значение, как восстановление систем после атаки.

Ключевые выводы

Организациям следует отдавать приоритет офлайн- или неизменяемым резервным копиям, до которых вымогатели не могут добраться, сегментировать сети, чтобы одна скомпрометированная учётная запись не раскрывала всё, и следить за необычными исходящими передачами данных, которые могут сигнализировать о происходящей эксфильтрации. Частным лицам следует осторожно обращаться с учётными данными и инструментами удалённого доступа, поскольку украденные логины остаются одним из самых распространённых способов первоначального входа для атакующих. Понимание тактик двойного вымогательства Conti, как они изложены в этом приговоре, является полезной отправной точкой для построения защиты, одновременно противостоящей и угрозе шифрования, и угрозе утечки данных.