Когда правоохранители заглянули за кулисы
В феврале 2024 года коалиция международных правоохранительных органов демонтировала инфраструктуру LockBit — одной из самых плодовитых группировок вымогателей за последнее время. Получив доступ к системам LockBit, следователи обнаружили нечто большее, чем просто доказательства преступной деятельности. Выяснилось, что группировка сохраняла копии похищенных данных жертв даже после того, как заверяла их — зачастую в обмен на выкуп — в том, что данные удалены.
Эта деталь значит гораздо больше, чем может показаться на первый взгляд. Годами стандартная тактика организаций, пострадавших от вымогателей, включала тихий и неудобный вариант: заплатить выкуп, получить от атакующего обещание удалить данные и двигаться дальше. Разоблачение LockBit подтверждает то, о чём многие специалисты по безопасности давно подозревали. Подобное обещание часто ничего не стоит, и у жертв, как правило, нет способа это проверить.
Разрыв между тем, что жертвам говорят, и тем, что происходит на самом деле
Переговоры с вымогателями обычно проходят вне поля зрения публики, при посредничестве фирм по реагированию на инциденты, страховщиков или самих пострадавших организаций. Когда преступная группа заявляет, что удалила украденные файлы, у жертвы крайне редко есть независимый способ проверить это утверждение. По сути, жертву просят поверить на слово тем самым злоумышленникам, которые взломали её системы и изначально выкрали данные.
Случай с LockBit показывает, почему такое доверие неоправданно. Даже если преступное предприятие достаточно изощрённо, чтобы запустить работающую «клиентскую службу» для своих жертв — с порталами для переговоров и сертификатами об удалении, — глубинный стимул на деле уничтожать ценные похищенные данные попросту отсутствует. Данные обладают ценностью для перепродажи, давлением на жертву и потенциалом для будущего вымогательства. Удалять их — значит действовать против собственных интересов атакующего.
Этот разрыв редко попадает в заголовки так же, как объявление об утечке. У компаний, которые тихо платят, чтобы проблема исчезла, мало причин предавать огласке тот факт, что обещание удаления не было выполнено, — особенно если они об этом не узнают. Подобное замалчивание — одна из причин, по которой неблагоприятные исходы происходят чаще, чем отражено в публичных источниках. Захват инфраструктуры LockBit — один из немногих случаев, когда разрыв между обещанием и реальностью вообще стал видимым, во многом подобно тому, как разоблачение Google хакерской сети, предположительно связанной с КПК, приоткрыло занавес над активностью, которая в противном случае осталась бы скрытой от пострадавших организаций.
Почему это должно изменить восприятие вымогательских атак
Практический вывод не в том, что платить выкуп — всегда ошибочное решение. Каждый инцидент сопряжён с собственными юридическими, операционными и финансовыми нагрузками, и некоторые организации могут по-прежнему считать оплату наименее плохим вариантом. Вывод в том, что платёж ни в коем случае нельзя рассматривать как решение проблемы утечки данных.
Как только данные покидают пределы организации, их следует считать навсегда скомпрометированными, независимо от любых последующих заверений. Это означает, что обязательства по уведомлению, коммуникации с клиентами и оценке рисков должны исходить из того, что похищенные данные всё ещё находятся в обороте, — потому что так вполне может и быть. Полисы киберстрахования и планы реагирования на инциденты, подразумевающие чистое разрешение ситуации после оплаты, построены на устаревшей и всё более дискредитирующей себя предпосылке.
Что это значит для вас
Для частных лиц, чьи данные могли оказаться в утечке, связанной с атакой вымогателей, разоблачение LockBit служит напоминанием: не стоит ослаблять бдительность лишь потому, что компания объявила инцидент «исчерпанным». Обещание удаления от преступников — не гарантия, и ваша информация может оставаться доступной ещё долго после того, как заголовки утихнут.
Для бизнеса, особенно малого и среднего, не имеющего собственных команд безопасности, это довод в пользу предотвращения, а не переговоров. Надёжное резервное копирование, сегментирование сети и базовая гигиена конечных устройств снижают вероятность оказаться в положении, когда приходится полагаться на слово вымогателя. Пересмотр способов защиты личных и профессиональных учётных записей, в том числе того, проходит ли конфиденциальный трафик через безопасные соединения, — разумная отправная точка; некоторые организации рассматривают варианты, подобные тем, что можно найти на страницах сравнения провайдеров, таких как IVPN или Mozilla VPN, в рамках более широких усилий по сокращению рисков, хотя ни один отдельно взятый инструмент не заменяет полноценную стратегию безопасности.
Практические выводы
- Исходите из того, что любые данные, похищенные в ходе атаки вымогателей, навсегда остаются под угрозой, даже если дано обещание удаления.
- Не позволяйте выплате выкупа подменять собой полное уведомление об утечке и меры по защите клиентов.
- Отдавайте приоритет резервному копированию и сегментированию сети, чтобы оплата атакующим никогда не оставалась единственным выходом.
- Если вас уведомили, что ваши данные были вовлечены в утечку, отслеживайте состояние своих учётных записей и кредитную историю ещё долго после первоначального объявления.
- Требуйте от любой организации, обрабатывающей ваши данные, прозрачности в отношении того, как она реагирует на инциденты с вымогателями, а не только того, заплатила ли она.
Ликвидация LockBit позволила получить редкий, нефильтрованный взгляд на то, как на самом деле разворачивается кибервымогательство, когда преступники больше не контролируют нарратив. Отношение к обещаниям удаления как к факту, а не как к неподтверждённым утверждениям враждебного субъекта, оставило слишком многих жертв с ложным чувством завершённости. Оставаться скептичными и готовыми остаётся лучшей долгосрочной стратегией.




