Атаки программ-вымогателей больше не являются проблемой, предназначенной только для крупных корпораций с большими бюджетами и выделенными командами безопасности. По словам Михаэля Сьёберга и Петера Сковбо из Delta Crisis, средние предприятия, являющиеся опорой многих национальных экономик, всё чаще оказываются парализованными злоумышленниками, которые шифруют критически важные системы и требуют оплату за восстановление доступа. Их рекомендации, опубликованные через Handelsblatt, дают редкую возможность заглянуть изнутри в то, как компании на самом деле ведут переговоры с кибервымогателями, и какие шаги могут снизить ущерб ещё до того, как атака произойдёт.

Почему компании среднего бизнеса стали новой целью

В течение многих лет заголовки новостей о программах-вымогателях были сосредоточены на больницах, государственных учреждениях и транснациональных корпорациях. Эта картина меняется. Злоумышленники поняли, что небольшие и средние компании часто не имеют многоуровневой защиты крупных предприятий, но при этом хранят ценные данные и не могут позволить себе длительные простои. Этот сдвиг отражает более широкую тенденцию, задокументированную в экосистеме программ-вымогателей, где некоторые группы перешли к тому, что исследователи называют подавлением сетей МСП по территориальному принципу, нацеливаясь на целые кластеры небольших организаций, а не тщательно выбирая отдельных высокоценных жертв. Логика проста: объём заменяет точность, и даже скромные выплаты выкупа накапливаются при умножении на десятки жертв.

Опыт Delta Crisis показывает, что после начала атаки разница между компанией, которая восстанавливается с ограниченным ущербом, и компанией, которая терпит долгосрочный вред, часто сводится к подготовке и тому, как сами переговоры ведутся в первые часы и дни.

Внутри переговоров о выкупе

По словам Сьёберга и Сковбо, переговоры с киберпреступниками — это не просто решение о том, платить или нет. Это требует понимания бизнес-модели злоумышленника, проверки того, какие данные действительно были украдены или зашифрованы, и управления коммуникацией таким образом, чтобы не провоцировать группу на уничтожение данных и не сигнализировать об отчаянии, которое может поднять сумму требования. Это тонкая работа, и она всё больше напоминает профессиональную сферу услуг по обе стороны стола. Эта профессионализация видна в более широком ландшафте программ-вымогателей. Группы приняли структурированные модели программ-вымогателей как услуги (RaaS), что также видно в предупреждениях о расширении Gunra ransomware в операцию RaaS, где партнёры проводят атаки, используя инструменты, созданные основной группой, в обмен на долю доходов. Результатом является более масштабируемый и повторяемый процесс вымогательства, и именно поэтому стратегия переговоров так важна для жертвы.

Точка входа для многих таких атак также заслуживает внимания. Злоумышленники часто получают первоначальный доступ через социальную инженерию, а не через эксплуатацию малоизвестных технических уязвимостей. Кампании, злоупотребляющие такими инструментами, как Microsoft Teams, для выдачи себя за поддельную ИТ-поддержку, показывают, как один убедительный телефонный звонок или сообщение в чате может открыть дверь к полному взлому сети задолго до появления записки с требованием выкупа.

Ставки конфиденциальности и утечки данных

Переговоры о выкупе — это не только восстановление доступа к зашифрованным файлам. Современные группы программ-вымогателей обычно крадут данные перед их шифрованием, а затем угрожают опубликовать или продать эту информацию, если платёж не будет произведён. Эта модель двойного вымогательства значительно повышает ставки для конфиденциальности. Записи клиентов, данные сотрудников и конфиденциальная деловая информация могут оказаться раскрытыми независимо от того, заплатит ли компания. Злоумышленники также стали более изощрёнными в уклонении от обнаружения на этапе вторжения, включая методы, которые полностью отключают средства безопасности, как видно из сообщений о GodDamn ransomware, использующем подписанный драйвер для отключения антивирусного ПО. Такая скрытность означает, что взлом может оставаться незамеченным гораздо дольше, давая злоумышленникам больше времени для вывода конфиденциальных данных до того, как кто-либо поймёт, что что-то не так.

Что это значит для вас

Если вы руководите средней компанией или работаете в ней, послание Delta Crisis ясно: готовность к программам-вымогателям больше не является опциональной, и она начинается задолго до атаки. Базовая гигиена, офлайн-резервные копии, протестированные планы реагирования на инциденты и обучение персонала распознаванию социальной инженерии остаются самой надёжной защитой. Если атака всё же произошла, решение о том, вести ли переговоры и как, никогда не должно приниматься в одиночку или в панике. Опытные переговорщики понимают психологию злоумышленников, проверяют заявления перед тем, как им доверять, и умеют выигрывать время, не обостряя угрозы в отношении украденных данных.

Для людей, чьи данные могут находиться в системах компании, это также подчёркивает, почему организации обязаны проявлять прозрачность перед клиентами при взломе, поскольку переговоры о выкупе напрямую влияют на то, останется ли личная информация конфиденциальной или будет утечка.

Ключевые выводы

Компании любого размера должны рассматривать программы-вымогатели как сценарий «когда», а не «если». Создайте план реагирования на инциденты до атаки, поддерживайте протестированные офлайн-резервные копии и заранее определите, кто будет заниматься коммуникацией, если вымогатели выйдут на связь. Обучите персонал распознаванию попыток социальной инженерии, особенно выдавания себя за других через повседневные инструменты совместной работы. Если переговоры становятся необходимыми, привлекайте опытных профессионалов, а не импровизируйте, поскольку то, как компания отреагирует в первые часы, может повлиять как на финансовый результат, так и на то, сколько личных или корпоративных данных в конечном итоге будет раскрыто.