Жертвы программ-вымогателей, которые платят выкуп в надежде решить проблему, часто оказываются разочарованы. Недавно опубликованное глобальное исследование, отчет AI-Era Ransomware Report, опросило почти 1000 специалистов по безопасности в 12 странах и показало, что выплата выкупа — это далеко не гарантированное решение. Эти результаты добавляют новый вес предупреждению, которое исследователи безопасности повторяют уже много лет: повторные требования выкупа после выплаты — это реальный и растущий риск, а не редкое исключение.
Что показал отчет AI-Era Ransomware Report
Опрос рисует отрезвляющую картину того, как организации реагируют на атаку программ-вымогателей. Более половины организаций, пострадавших от атаки, — 54% — в итоге заплатили выкуп, пытаясь восстановить свои конфиденциальные данные. Из тех, кто заплатил, 56% действительно восстановили доступ к своим файлам или системам. Но более тревожная цифра — это то, что произошло дальше: более трети жертв, 37%, получили второе требование выкупа после того, как уже заплатили первый.
Одна эта статистика уже должна изменить подход организаций к реагированию на программы-вымогатели. Выплата — это не разовая транзакция, которая закрывает инцидент. Для более чем трети жертв в этом исследовании это был просто первый шаг в более долгом и дорогостоящем цикле.
Почему выплата не гарантирует безопасность или восстановление данных
Стоит внимательно посмотреть на цифры. Даже среди организаций, которые заплатили, почти половина не смогла полностью восстановить свои данные. А значительная часть тех, кто все же вернул свои файлы, снова стала целью атаки — либо того же злоумышленника, требующего больше денег, либо другой группы, которая увидела в выплате доказательство готовности жертвы вести переговоры.
Эта закономерность согласуется с другими недавними исследованиями. Опрос Proofpoint, освещенный на vpn.social, показал аналогичные результаты: выплата выкупа бандам программ-вымогателей часто приводит к обратному эффекту, и значительная часть заплативших жертв сталкивается с новыми попытками вымогательства. После того как организация платит, она может попасть в список подтвержденных плательщиков, который циркулирует среди преступных групп и делает эту организацию более привлекательной целью для будущих атак, а не менее привлекательной.
Кроме того, в переговорах о выкупе нет enforceable-контракта. У злоумышленников нет ни юридических, ни репутационных стимулов соблюдать свою часть сделки после того, как деньги переведены. Ключи дешифрования могут быть неполными, содержать ошибки или вообще не быть предоставлены. Похищенные данные, которые использовались как рычаг давления, все равно могут быть проданы, опубликованы или использованы для второго раунда вымогательства независимо от обещаний.
Альтернативы предотвращения: резервные копии, шифрование и сегментация сети
Учитывая такие шансы, более устойчивая стратегия — снизить вероятность того, что вам вообще придется решать, платить ли выкуп. Несколько практик стабильно показывают себя как эффективные средства защиты:
- Поддерживайте автономные, протестированные резервные копии. Резервные копии, отключенные от основной сети и регулярно проверяемые на восстановление, означают, что организация может восстановиться без переговоров со злоумышленником.
- Шифруйте конфиденциальные данные в состоянии покоя и при передаче. Даже если злоумышленники выведут файлы, надежное шифрование ограничивает то, что они могут реально использовать или продать, снижая давление при угрозе утечки данных.
- Сегментируйте сети. Разделение систем на изолированные зоны ограничивает распространение программ-вымогателей после получения первоначального доступа, сдерживая ущерб в пределах меньшей части организации.
- Регулярно устанавливайте обновления и ведите мониторинг. Многие вторжения программ-вымогателей по-прежнему используют известные непропатченные уязвимости или слабые учетные данные удаленного доступа, поэтому базовая гигиена закрывает значительную часть точек входа.
Ни одна из этих мер не делает организацию неуязвимой для атак, но вместе они уменьшают как вероятность успешного взлома, так и давление необходимости платить, если он произойдет.
Создание плана реагирования на инциденты до начала атаки
Организации, которые лучше всего справляются с инцидентами программ-вымогателей, как правило, уже отработали свой план реагирования до того, как произошла атака. Это означает наличие документированного плана, в котором указано, кто принимает решение о выплате, какие юридические и правоохранительные контакты уведомляются, как ведется коммуникация с сотрудниками и клиентами, а также как системы изолируются и восстанавливаются.
Проведение командно-штабных учений, когда сотрудники проходят смоделированный сценарий атаки, помогает выявить пробелы в плане, пока нет реального давления. Это также ускоряет фактическое реагирование при возникновении инцидента, сокращая окно воздействия и снижая соблазн заплатить просто потому, что другого готового варианта нет.
Что это значит для вас
Для ИТ-руководителей и команд безопасности этот отчет — напоминание о том, что повторные требования выкупа после выплаты достаточно распространены, чтобы учитывать их в планировании, а не считать худшим случаем исключения. Относитесь к выплате выкупа как к последнему средству с реальным шансом неудачи, а не как к надежной страховке. Бюджетируйте профилактику (резервные копии, сегментацию, мониторинг) так же, как вы бюджетировали бы любые другие основные инфраструктурные расходы, потому что цифры показывают, что в долгосрочной перспективе это дешевле, чем многократные переговоры со злоумышленниками.
Для отдельных пользователей и небольших организаций без выделенной команды безопасности те же принципы масштабируются: храните автономную копию всего, что нельзя восстановить, используйте шифрование там, где оно доступно, и заранее знайте, кому вы позвоните, если ваши системы будут заблокированы.
Основные выводы
- 54% опрошенных организаций, пострадавших от атаки программ-вымогателей, заплатили выкуп, но только 56% плательщиков полностью восстановили доступ к своим данным.
- 37% организаций, которые заплатили, получили второе требование выкупа, что показывает: выплата не устраняет риск.
- Автономные резервные копии, шифрование и сегментация сети снижают как вероятность успешной атаки, так и давление необходимости платить.
- Проверенный план реагирования на инциденты, созданный до атаки, сокращает время восстановления и снижает зависимость от выплат выкупа.
- Читатели могут ознакомиться с результатами опроса Proofpoint для получения дополнительных подтверждающих данных о том, как часто выплаты выкупа не решают проблему атаки.




