Программы-вымогатели меняют форму. Согласно недавнему отчёту об угрозах, традиционная модель вредоносного шифрования данных становится менее распространённой, поскольку атакующие считают её менее прибыльной и более сложной для эффективного исполнения. На смену ей приходит вымогательство путём кражи данных программ-вымогателей: преступники похищают конфиденциальную информацию, а затем оказывают давление на жертв, чтобы те заплатили за её неразглашение. Для отдельных людей этот сдвиг важен, потому что ваши данные могут быть раскрыты, даже если ни один файл в сети компании так и не будет зашифрован.
Почему преступники отказываются от шифрования
Шифрование файлов в больших масштабах — трудоёмкая задача. Атакующим приходится преодолевать защиту, распространяться по системам и развёртывать вредоносное ПО, которое работает надёжно. Защитники, тем временем, стали лучше справляться с резервным копированием и восстановлением, а значит, зашифрованная сеть не всегда становится платящей жертвой.
В исходном отчёте шифрование описывается как менее прибыльное и более сложное для эффективного осуществления. Кража данных обходит эти проблемы. Если компания может восстановить свои системы из резервных копий, у преступников всё равно остаётся нечто ценное: похищенная информация и угроза её публикации.
В этом суть тенденции, которую мы подробнее разбирали в материале почему группировки программ-вымогателей отказываются от шифрования в пользу вымогательства. Рычаг давления смещается с «вы не можете получить доступ к своим файлам» на «мы обнародуем то, что украли».
Как кампания PAYLOAD злоупотребляет Active Directory
В отчёте в качестве примеров этого нового подхода указываются кампании 2026 года, такие как PAYLOAD. Согласно источнику, атакующие компрометируют среды Active Directory, а затем развёртывают вредоносные объекты групповой политики.
Краткое пояснение для нетехнических читателей:
- Active Directory — это система, которую многие организации используют для управления учётными записями пользователей, разрешениями и устройствами по всей своей сети.
- Объекты групповой политики (GPO) — это настройки, которые администратор рассылает сразу на множество компьютеров, например правила безопасности или конфигурации рабочего стола.
Поскольку GPO — это легитимный способ одновременно управлять множеством машин, атакующий, получивший контроль над Active Directory, может использовать их для быстрого охвата всей организации. В кампании PAYLOAD, как сообщается в отчёте, вредоносные GPO используются для отображения требований выкупа и блокировки доступа пользователей, а не для классического шифрования файлов.
Вывод в том, что атакующие злоупотребляют доверенными административными инструментами, а не просто сбрасывают очевидное вредоносное ПО. Доступный нам фрагмент источника краток, поэтому детали за пределами этого описания, такие как конкретные жертвы или технические индикаторы, здесь не рассматриваются.
Что украденные данные означают для отдельных людей
Большинство людей никогда не будут администрировать сервер Active Directory. Но ваша информация, скорее всего, находится в системах, которые это делают: кадровые файлы работодателя, записи медицинского учреждения, базы данных школы, клиентские аккаунты розничного продавца.
Когда модель вымогательства основана на краже данных, вред для отдельных людей не зависит от того, вышли ли системы организации из строя. Подумайте, что это означает на практике:
- Раскрытие без предупреждения. Компания может быстро восстановить работу, но украденные данные всё ещё находятся в руках преступников.
- Давление на организацию, риск для вас. Если жертва отказывается платить, угроза заключается в публикации или утечке похищенного, что может включать личные данные.
- Последующее злоупотребление. Раскрытая личная информация может подпитывать фишинг, выдачу себя за других и попытки захвата аккаунтов.
Предлагаемый здесь угол зрения прост: вам не нужно быть прямой целью, чтобы ваши данные оказались под угрозой.
Что это значит для вас
Вы не можете контролировать, насколько хорошо организация защищает свою Active Directory. Вы можете контролировать, какой ущерб нанесёт вам утечка. Надёжная гигиена аккаунтов ограничивает то, что преступники могут сделать с украденными данными, а раннее осведомление помогает вам отреагировать до того, как злоупотребление распространится.
Практические шаги, чтобы снизить вашу подверженность риску
- Включите многофакторную аутентификацию (MFA) для электронной почты, банковских сервисов и любого аккаунта, где хранятся личные данные. Где возможно, предпочитайте приложения или аппаратные методы, а не SMS.
- Используйте уникальные пароли для каждого аккаунта, управляя ими с помощью менеджера паролей, чтобы одна утечка не открывала доступ к другим.
- Проверьте привилегии аккаунтов. Если вы администрируете системы на работе или дома, снимите права администратора с повседневных аккаунтов. Ограничение того, кто может менять политики, сужает возможности атакующего при компрометации одного аккаунта.
- Проверьте, не появлялись ли ваши данные в утечках с помощью надёжного сервиса уведомлений об утечках, и смените учётные данные для всего затронутого.
- Относитесь скептически к неожиданным сообщениям. После утечки преступники могут связываться с людьми напрямую. Проверяйте через официальные каналы, прежде чем нажимать на ссылки или делиться информацией.
- Ограничьте то, чем вы делитесь. Предоставляйте организациям только те данные, которые им действительно нужны, поскольку информацию, которую никогда не собирали, нельзя украсть.
Главное
Вымогательство путём кражи данных программ-вымогателей отражает прагматичный сдвиг: шифрование сложнее и менее выгодно, тогда как украденные данные сохраняют свою ценность независимо от резервных копий. Кампании вроде PAYLOAD показывают, как атакующие используют административные инструменты, которым организации уже доверяют. Ваш лучший ответ практичен: включите MFA, ужесточьте привилегии аккаунтов и регулярно проверяйте, не всплыли ли ваши данные в утечке. Для более широкого контекста о том, почему эта модель распространяется, читайте наш материал о группировках программ-вымогателей, переходящих от шифрования к вымогательству.




