Раньше у ransomware был простой, хоть и жестокий, сценарий: злоумышленники шифровали файлы и требовали выкуп за ключ расшифровки. Заплати — и испытание закончено. Эта модель изменилась. Современные группировки ransomware всё чаще крадут копию ваших данных ещё до запуска шифрования, а затем угрожают опубликовать их независимо от того, был ли выплачен выкуп. Исследователи в области безопасности называют это двойным вымогательством, и это означает, что восстановление больше не сводится только к восстановлению файлов. Оно предполагает, что ваши данные уже покинули здание.
Почему современный ransomware крадёт данные до их шифрования
Одно лишь шифрование потеряло свою рычаговую силу, как только организации всерьёз занялись резервным копированием. Если жертва может просто восстановиться из офлайн-резервной копии, платить выкуп за ключ расшифровки теряет смысл. Злоумышленники адаптировались, добавив вторую точку давления: сначала похищение конфиденциальных файлов. Даже компания с безупречными резервными копиями теперь сталкивается с угрозой публикации или продажи другим преступным группам украденных записей клиентов, финансовых документов или медицинских данных.
Этот сдвиг особенно заметен в здравоохранении и финансовом секторе, где сами данные, а не только бесперебойная работа систем, являются настоящей добычей. Инциденты, связанные с утечкой медицинских данных ChipSoft, breach DentaQuest, затронувшим миллионы пациентов, и breach McKesson, связанным с группой вымогателей ShinyHunters, все иллюстрируют, как злоумышленники теперь рассматривают украденные записи как разменную монету, отдельную от самого шифрования. Плата за разблокировку файлов больше не гарантирует, что данные не всплывут позже.
5 криминалистических шагов в первый час после атаки
Когда ransomware обнаружен, первые шестьдесят минут значат больше, чем почти любой другой этап инцидента. Действия, продиктованные паникой, например немедленное отключение каждой машины, могут уничтожить доказательства, необходимые для понимания того, что на самом деле произошло. Вместо этого:
- Изолируйте, не выключайте. Отключите затронутые устройства от сети (выньте Ethernet-кабель, отключите Wi-Fi), а не выключайте их. Выключение питания может стереть энергозависимую память, содержащую подсказки о том, как злоумышленники проникли в систему и к чему получили доступ.
- Немедленно сохраните логи. Журналы межсетевого экрана, журналы доступа к VPN и записи endpoint-обнаружения часто являются первым, что злоумышленники пытаются уничтожить. Экспортируйте или создайте резервные копии этих журналов, прежде чем делать что-либо ещё.
- Определите точку входа. Проверьте наличие признаков фишинговых писем, открытых портов удалённого рабочего стола или скомпрометированных учётных данных. Знание вектора первоначального доступа определяет каждое последующее решение.
- Определите, к каким данным был получен доступ, а не только что было зашифровано. Ищите необычные исходящие передачи данных за часы или дни до начала шифрования. Крупные передачи файлов на незнакомые внешние IP-адреса являются сильным сигналом того, что произошло похищение данных.
- Как можно раньше привлеките криминалистического специалиста или команду реагирования на инциденты. Даже для малого бизнеса профессионал, способный надлежащим образом задокументировать хронологию, критически важен для юридических, регуляторных и страховых целей.
Методичные действия в этом окне не только помогают локализовать инцидент. Они определяют, сможете ли вы впоследствии доказать, что было украдено, а что нет, что имеет огромное значение для обязательств по уведомлению и публичных заявлений.
Как определить, какой тип кражи данных произошёл
Не каждый инцидент с ransomware включает кражу данных, и не каждая кража данных включает шифрование. Различить их можно, изучив конкретные доказательства:
- Атаки только с шифрованием оставляют файлы заблокированными, но не показывают признаков крупных исходящих передач в сетевых журналах. Записка о выкупе обычно упоминает только расшифровку, а не публикацию.
- Атаки с двойным вымогательством показывают как зашифрованные файлы, так и признаки подготовки данных к передаче, например сжатые архивы, созданные незадолго до атаки, или необычную аутентификацию инструментов похищения данных. Записка о выкупе обычно угрожает утечкой данных на специальном сайте для утечек.
- Чистая кража данных (без шифрования) становится всё более распространённой сама по себе, особенно против облачных баз данных и SaaS-платформ. Здесь системы продолжают работать нормально, но злоумышленники тихо копируют записи и позже требуют оплату, чтобы предотвратить публикацию. Утечка 700 ГБ в даркнете, затронувшая Bank of Baroda и breach Veradigm, о котором заявила группа вымогателей Gentlemen оба показывают, как заявления о краже данных могут появляться даже тогда, когда операционные нарушения минимальны.
Раннее различение этих сценариев помогает организациям откалибровать свой ответ — от сроков уведомления об утечке до того, как они общаются с затронутыми клиентами.
Уровни защиты, снижающие подверженность риску: шифрование, VPN и мониторинг
Учитывая, что ransomware с двойным вымогательством предполагает раскрытие данных независимо ни от чего, наиболее эффективная защита — сократить то, что вообще может быть раскрыто. Шифрование конфиденциальных данных в состоянии покоя означает, что даже если злоумышленники похитят файлы, их содержимое останется нечитаемым без отдельных ключей. Использование VPN для удалённого доступа закрывает одну из наиболее распространённых точек входа — открытые шлюзы удалённого рабочего стола и VPN со слабыми или повторно используемыми учётными данными, которые злоумышленники регулярно сканируют и эксплуатируют. Непрерывный сетевой мониторинг, выявляющий необычные объёмы исходящих данных, также может поймать похищение данных в процессе, ещё до начала шифрования.
Что это значит для вас
Если вы управляете малым бизнесом или отвечаете за его ИТ, реагирование на ransomware с двойным вымогательством не может начинаться с момента появления записки о выкупе. Оно начинается с базовой гигиены: зашифрованные резервные копии, хранящиеся офлайн, контролируемый доступ через VPN вместо открытых портов удалённого рабочего стола и письменный план реагирования на инциденты, в котором указано, кто кому звонит в первый час. Для потребителей, чьи данные находятся у поставщиков медицинских услуг, банков или администраторов льгот, практический вывод — бдительность после уведомления об утечке, поскольку украденные данные могут всплыть даже тогда, когда компания настаивает, что ситуация с выкупом была урегулирована.
Практические выводы
- Предполагайте, что любой инцидент с ransomware может включать кражу данных, а не только шифрование, пока криминалистические доказательства не докажут обратное.
- В первый час изолируйте системы, не выключая их, и сохраните журналы, прежде чем их можно будет изменить или удалить.
- Шифруйте конфиденциальные данные в состоянии покоя, чтобы похищенные файлы были менее ценными для злоумышленников, даже если они украдены.
- Защищайте удалённый доступ с помощью правильно настроенного VPN, а не открытых протоколов удалённого рабочего стола.
- Следите за уведомлениями об утечках от используемых вами поставщиков и относитесь к ним серьёзно, даже если организация заявляет, что ситуация с выкупом локализована.
Двойное вымогательство изменило то, что означает «восстановиться» после ransomware. Оплата не гарантирует, что ваши данные останутся конфиденциальными, а отказ от оплаты не означает, что они исчезнут. Организации и отдельные лица, наиболее подготовленные к тому, чтобы пережить такие атаки, — это те, кто относился к защите данных как к ежедневной привычке задолго до того, как злоумышленник вообще проник в систему.




