Программы-вымогатели становятся всё быстрее, и ответные меры тоже. Microsoft рассказала, как её технология автоматической изоляции устройств способна быстро остановить атаку вымогателя, отключив скомпрометированную машину от остальной сети всего за 128 секунд. Это раскрытие произошло на фоне многочисленных отчётов, подтверждающих, что угроза вымогателей продолжает расти, — напоминание о том, что скорость обнаружения сейчас важна не меньше, чем надёжность любой отдельной защиты.

Для корпоративных служб безопасности 128 секунд — это знаковое достижение. Для обычных пользователей, у которых нет центра мониторинга безопасности, круглосуточно следящего за их трафиком, возникает более сложный вопрос: что происходит, когда между вами и злоумышленником нет автоматизированной системы?

Что на самом деле делает 128-секундная изоляция устройств у Microsoft

Подход Microsoft заключается в автоматическом выявлении устройства, которое ведёт себя так, будто оно скомпрометировано — например, демонстрирует необычную активность шифрования файлов, — и отключении его сетевого доступа до того, как вредоносное ПО успеет распространиться на другие машины. Цифра в 128 секунд отражает промежуток между обнаружением и полной изоляцией — окно, в течение которого заражённое устройство фактически помещается в карантин, пока аналитики выясняют, что произошло.

Такой автоматический ответ возможен только потому, что крупные организации обладают инфраструктурой для непрерывного мониторинга конечных точек и реагирования на сигналы угроз в реальном времени. Это значительное преимущество для корпоративных сетей, где один заражённый ноутбук в противном случае мог бы стать точкой входа для масштабного шифрования всей компании. Но это также подчёркивает, насколько сильно современная защита от вымогателей зависит от инструментов, которые большинству частных лиц попросту недоступны.

Почему вымогатели действуют быстрее, чем большинство домашних пользователей может среагировать

Современный вымогатель не сидит тихо в системе в ожидании обнаружения. Как только он активируется, шифрование может распространиться по файлам и подключённым дискам за считанные минуты — иногда быстрее, чем человек успеет заметить неладное, не говоря уже о том, чтобы выдернуть роутер или выключить устройство. Именно поэтому корпоративная защита строится на автоматизации, а не на времени реакции человека.

Домашние пользователи и небольшие компании обычно лишены подобной системы раннего предупреждения. Нет службы безопасности, которая в два часа ночи следит за аномальной файловой активностью, и нет автоматического аварийного отключения, изолирующего устройство в момент появления подозрительных признаков. К тому времени, как на экране появляется записка с требованием выкупа, шифрование, как правило, уже завершено. Этот разрыв между автоматическим ответом корпоративного уровня и временем реакции потребителя — главная проблема для всех, у кого нет выделенной ИТ-поддержки.

Что это значит для вас: практические шаги без корпоративных инструментов

Вам не нужен бюджет корпоративной безопасности, чтобы выстроить осмысленную защиту от вымогателей. Цель — снизить как вероятность заражения, так и ущерб, если оно всё-таки произойдёт.

Начните с резервных копий. Регулярное резервное копирование — офлайн или в облаке, которые не подключены к основному устройству постоянно, — означает, что даже успешная атака вымогателя не лишит вас файлов. Обновляйте операционные системы и программное обеспечение, так как многие заражения вымогателями эксплуатируют известные уязвимости, которые уже закрыты патчами. Будьте осторожны с вложениями и ссылками в электронной почте, а к непрошеным запросам на удалённый доступ или установку программ, особенно если они якобы исходят от ИТ-поддержки, относитесь с подозрением.

Хороший антивирус или средство защиты конечных точек с мониторингом в реальном времени способно выявить подозрительное поведение даже без корпоративных систем изоляции. Сегментация домашней сети — например, размещение умных устройств в отдельной сети от компьютеров с конфиденциальными файлами — также ограничивает распространение заражения, если одно из устройств скомпрометировано. Ни одна из этих мер не воспроизводит 128-секундный автоматический ответ, но вместе они значительно сокращают поверхность атаки.

Как банды вымогателей проникают внутрь до того, как изоляция вообще сможет помочь

Никакая система изоляции — автоматическая или нет — не поможет, если злоумышленники вообще не вызывают обнаруживаемого события. Группировки вымогателей всё чаще сосредотачиваются на том, чтобы проникнуть тихо и отключить средства защиты, прежде чем кто-либо заметит. Одна из недавних кампаний показала, как атакующие выдавали себя за фальшивую ИТ-поддержку в Microsoft Teams, чтобы развернуть волну вымогателей, обманом заставляя сотрудников предоставить доступ напрямую. Другие группы пошли ещё дальше, используя приёмы, подобные тому, что наблюдался у вымогателя GodDamn, который злоупотребил подписанным драйвером для отключения антивирусных средств напрямую, убирая ту самую защиту, которая в обычной ситуации активировала бы автоматическую изоляцию.

Такая тактика важна, потому что бьёт по предположениям, заложенным в современные защитные системы. Если злоумышленник может отключить защитное ПО или убедить пользователя добровольно передать доступ, системы обнаружения, делающие возможной быструю изоляцию, просто не успевают включиться.

Итог

Способность Microsoft изолировать устройство за 128 секунд — яркий пример того, как автоматизированный, стремительный ответ может быстро остановить атаку вымогателя, как только она обнаружена. Но обнаружение — лишь половина уравнения. По мере того как банды вымогателей совершенствуются в социальной инженерии и отключении средств безопасности ещё до начала шифрования, предотвращение и многоуровневая защита остаются для обычных пользователей столь же критичными, как скорость реакции для крупных организаций.

Если вы хотите понять, как именно злоумышленники закрепляются в системе до того, как сработает любая система изоляции, стоит прочитать, как группировки использовали фальшивые запросы поддержки и методы уничтожения антивирусов для полного обхода защиты. Быть в курсе подобных тактик проникновения — один из самых практичных шагов, которые может предпринять читатель, чтобы в принципе избежать встречи с вымогателем.