Задолго до того, как атаки программ-вымогателей стали еженедельной новостью, одно семейство вредоносных программ тихо переписало правила киберпреступности. GandCrab не просто вымогал деньги у жертв — он построил целый бизнес вокруг вымогательства, с партнерскими контрактами, показателями эффективности и службой поддержки клиентов. Исследователи безопасности из McAfee изучили, как на самом деле функционировала эта операция, и то, что они обнаружили, больше похоже не на исследование хакерских методов, а на франчайзинговое соглашение. Понимание структуры GandCrab важно сегодня, потому что модель «вымогательство как услуга», которую он помог популяризировать, до сих пор остается доминирующим форматом современных атак.

Что сделало GandCrab особенным: партнерская бизнес-модель

Большинство людей представляют программу-вымогатель как работу одного хакера, внедряющего вредоносный код. GandCrab действовал иначе. Согласно анализу McAfee, разработчики GandCrab не проводили атаки сами. Вместо этого они нанимали аффилиатов, которые распространяли вредоносное ПО и занимались непосредственными заражениями, в то время как основные операторы получали долю от выручки.

Эта доля была значительной: аффилиаты оставляли себе 70% выкупных платежей, а остальное уходило разработчикам, поддерживавшим код. Такое распределение доходов стимулировало аффилиатов увеличивать объемы и давало операторам стабильный поток дохода, не касаясь напрямую ни одной машины жертвы.

Эта договоренность также предполагала подотчетность. McAfee обнаружил, что аффилиаты, показывавшие низкие результаты, исключались из программы — деталь, которая подчеркивает, насколько деловым стал этот проект. Низкая производительность означала увольнение — та же логика, что управляет любой торговой командой, оцениваемой по планам продаж. Само вредоносное ПО также было создано так, чтобы пропускать машины, находящиеся в России и других бывших советских республиках, — распространенная закономерность среди групп вымогателей, которые, как считается, действуют из этого региона, вероятно, чтобы избежать внимания правоохранительных органов на родине.

Технический арсенал: шифрование, удаление теневых копий и доказательство расшифровки

Под бизнес-структурой скрывалась по-настоящему эффективная вредоносная инженерия. GandCrab сочетал шифрование AES и RSA, наслаивая симметричную и асимметричную криптографию, чтобы жертвы не могли просто обратить процесс вспять без закрытого ключа атакующего. После блокировки файлов вредоносное ПО удаляло теневые копии Windows — встроенные резервные снимки, на которые многие пользователи полагаются для восстановления файлов после системных проблем. Удаление этих копий закрывало один из самых простых путей восстановления, доступных жертвам, у которых не было отдельных автономных резервных копий.

Чтобы доказать, что требование выкупа — не блеф, операторы встроили механизм бесплатного дешифрования одного файла. Этот небольшой жест служил конкретной психологической цели: он демонстрировал, что оплата действительно восстановит доступ, делая жертв более склонными довести платеж до конца, а не списать свои данные как полную потерю.

Поддержка в даркнете и выплаты в Dash: вымогательство как обслуживание клиентов

Пожалуй, самым необычным аспектом операции GandCrab было то, как они обращались с жертвами после появления записки с требованием выкупа. Группа предлагала круглосуточную поддержку в даркнете, фактически управляя службой помощи для людей, которых шантажируют. Жертвы, запутавшиеся в шагах оплаты или инструкциях по расшифровке, могли получить консультацию — сервисный уровень, который делал весь процесс до жути похожим на легитимную поддержку клиентов.

Сама оплата направлялась через Dash, а не через более часто обсуждаемый Bitcoin. Dash предлагает более быстрое время транзакций и дополнительные функции конфиденциальности, что делало его привлекательным выбором для операции, которой требовалось обрабатывать выплаты через распределенную партнерскую сеть, ограничивая отслеживаемость.

Что это значит для вашей системы безопасности сегодня

GandCrab — полезный пример именно потому, что модель «вымогательство как услуга», которую он усовершенствовал, никуда не делась. Партнерские структуры, многоуровневые выплаты и каналы поддержки в даркнете остаются стандартными чертами операций программ-вымогателей сегодня. Отчет Check Point о 2 139 жертвах программ-вымогателей во втором квартале 2026 года показывает, насколько масштабировался этот подход, управляемый аффилиатами, подтверждая, что сценарий, который помог создать GandCrab, продолжает приносить реальные жертвы в реальном объеме.

Для обычных пользователей и малых предприятий уроки защиты не изменились. Поскольку такие программы-вымогатели, как GandCrab, удаляют теневые копии, чтобы блокировать простое восстановление, автономные и облачные резервные копии, хранящиеся отдельно от основной системы, являются обязательными, а не необязательными. Инструменты защиты конечных точек, которые обнаруживают вредоносное шифрование до того, как оно завершит полный проход по вашим файлам, добавляют еще один уровень защиты. Авторитетный VPN сам по себе не остановит программу-вымогатель, но он снижает уязвимость в публичных сетях и ограничивает сетевое прослушивание, которое иногда предшествует целевым атакам, особенно для удаленных работников и сотрудников малого бизнеса, подключающихся из разных мест.

Практические выводы

Регулярно создавайте резервные копии файлов и храните хотя бы одну копию в автономном режиме или в хранилище, к которому программа-вымогатель не может получить доступ через вашу сеть. Поддерживайте операционные системы и программное обеспечение безопасности в актуальном состоянии, поскольку многие заражения программами-вымогателями по-прежнему эксплуатируют известные исправимые уязвимости. Скептически относитесь к нежелательным вложениям и ссылкам, так как кампании, управляемые аффилиатами, во многом полагаются на массовый фишинг для поиска жертв. Наконец, рассматривайте любой отдельный инструмент безопасности — будь то VPN, антивирус или решение для резервного копирования — как часть многоуровневой защиты, а не как полное решение. GandCrab доказал, что операторы программ-вымогателей мыслят как бизнесмены; ваша защита должна быть столь же продуманной.