Когда программа-вымогатель блокирует ваши файлы, оплата выкупа атакующим может показаться самым быстрым выходом. Но восстанавливает ли оплата выкупа данные? Не надёжно. Несколько исследований 2025 года оценивают вероятность полного восстановления после оплаты значительно ниже 100%, а некоторые — близко к подбрасыванию монеты. Для частных лиц и малых предприятий это меняет отношение к оплате: не как к страховке, а как к азартной игре.

Почему оплата выкупа часто не восстанавливает файлы

Оплата выкупа покупает одну вещь: инструмент расшифровки от тех, кто вас атаковал. Ничто не обязывает их предоставить его, и ничто не гарантирует, что инструмент сработает, если они это сделают. Вы полагаетесь на преступников в вопросе предоставления работающего программного обеспечения, без службы поддержки и без возможности предъявить претензии, если оно окажется неработоспособным.

Это и есть основная проблема. Оплата не отматывает атаку назад. Она лишь даёт вам шанс вернуть файлы, и этот шанс зависит от кода, написанного самими атакующими, зачастую плохо протестированного и без какой-либо заботы о ваших данных.

Что на самом деле показывают исследования восстановления 2025 года

Главный вывод прост: полное восстановление после оплаты далеко не гарантировано. Несколько исследований 2025 года оценивают шансы значительно ниже 100%, а некоторые оценки находятся около 50%. Точная цифра варьируется в зависимости от исследования, опрошенной группы и определения «восстановления», поэтому к любому отдельному числу стоит относиться с осторожностью.

Что касается независимых данных по одному региону, см. наш материал об исследовании ANZ, показавшем, что 36% выплат выкупа не восстанавливают данные. Вывод последователен во всех источниках: оплата — это азартная игра, а не гарантия.

Восстановление также не является концом истории для многих жертв. Наш отчёт об исследовании Proofpoint, показавшем, что каждый третий заплативший выкуп подвергается атаке снова, указывает на дополнительный риск: оплата не обязательно закрывает дверь для будущих атак.

Почему дешифраторы атакующих ломаются и двойное вымогательство сохраняется

Инструменты расшифровки, созданные атакующими, часто ненадёжны. Причины практичны:

  • Они могут повредить файлы. Дефектный дешифратор может испортить данные при попытке их восстановить, оставив файлы непригодными для использования даже после оплаты.
  • Они могут не справиться с большими файлами. Большие базы данных, архивы и образы виртуальных машин могут не расшифроваться должным образом или это займёт гораздо больше времени, чем ожидалось.
  • Они могут не существовать для каждой версии. Конкретный штамм программы-вымогателя может иметь несколько версий, и работающий инструмент не гарантирован для каждой из них.

Есть ещё один уровень. Двойное вымогательство означает, что атакующие не только шифруют ваши файлы; они также угрожают утечкой или продажей украденных копий. Даже идеальный дешифратор ничего не делает с этой угрозой. Наш разбор почему резервных копий недостаточно против программ-вымогателей с двойным вымогательством объясняет, как это меняет старый совет «просто делайте резервные копии».

Что это значит для вас

Если вы управляете малым бизнесом или своими устройствами, урок в том, чтобы перестать относиться к оплате как к запасному плану. Если ваша стратегия восстановления — «мы заплатим, если дойдёт до этого», у вас нет стратегии восстановления. У вас есть надежда.

Это переключает ваше внимание на то, что вы можете контролировать до того, как атака произойдёт:

  • Держите офлайн-резервные копии. Резервная копия, отключённая от вашей сети, не может быть зашифрована программой-вымогателем, добравшейся до ваших рабочих систем.
  • Держите зашифрованные облачные копии. Шифрование защищает содержимое ваших резервных копий, если кто-то получит к ним доступ, что важно в сценарии двойного вымогательства.
  • Тестируйте восстановление. Резервная копия, из которой вы никогда не восстанавливали данные, — это предположение. Регулярно проводите учения по восстановлению и убеждайтесь, что файлы открываются и что большие файлы восстанавливаются полностью.
  • Сообщите об атаке. Если вас атаковали, сообщите об этом соответствующим органам, а не ведите тихие переговоры. Сообщение помогает следователям и может дать вам доступ к рекомендациям, которых иначе у вас не было бы.

Резервные копии снижают давление необходимости платить, но они не являются полным решением. Поскольку атакующие могут также располагать украденными данными, полезно сочетать резервные копии с базовой гигиеной: надёжные уникальные пароли, многофакторная аутентификация, своевременные обновления программного обеспечения и ограниченный доступ к конфиденциальным файлам.

Практические выводы

Итак, восстанавливает ли оплата выкупа данные? Иногда, но исследования 2025 года показывают, что это далеко не гарантировано, и работающий дешифратор всё равно не решает проблему украденных данных. Самый надёжный способ восстановиться после программы-вымогателя — подготовиться до того, как это произойдёт.

  1. Настройте офлайн-резервные копии и зашифрованные облачные копии ваших важных данных уже сегодня.
  2. Тестируйте восстановление по расписанию, включая ваши самые большие файлы.
  3. Изучите двойное вымогательство, чтобы понимать, что резервные копии могут и не могут защитить.
  4. Ознакомьтесь с данными ANZ о неудачных выплатах, чтобы честно взвесить оплату, если вы когда-нибудь столкнётесь с требованием.
  5. Если атака произошла, сообщите о ней властям.

Подготовка стоит гораздо меньше, чем азартная игра с атакующими, и она возвращает результат в ваши руки.