Что показывают новые данные о выплате выкупов
Новый отчёт компании Proofpoint, опубликованный в среду, даёт неутешительное подтверждение тем, кто когда-либо рассматривал возможность заплатить вымогательской группировке, чтобы избавиться от проблемы: значительная доля жертв, которые платят, в итоге сталкиваются с повторным требованием выкупа. Отчёт подтверждает то, на чём годами настаивали исследователи и специалисты по реагированию на инциденты: переговоры с программами-вымогателями не ведутся добросовестно, и выплата не гарантирует, что злоумышленник действительно оставит вас в покое.
Данные Proofpoint подкрепляют конкретными цифрами тенденцию, которую защитники давно подозревали на основе отдельных случаев. Организации, которые выполняют требования о выкупе, не покупают завершение инцидента. Они часто покупают второй раунд давления для того же самого злоумышленника — или совсем для другой группы — чтобы те вернулись и запросили ещё.
Почему выплата выкупа провоцирует вторую атаку
Логика повторного вымогательства становится очевидной, если посмотреть на неё с точки зрения злоумышленника. Вся бизнес-модель вымогательской группировки держится на том, что жертва верит: оплата прекратит кризис. Но здесь нет никакого юридического контракта, механизма принуждения или репутационного риска, достаточно сильного, чтобы гарантировать слово злоумышленника после того, как деньги переведены. Если жертва уже продемонстрировала готовность и способность платить, она становится более привлекательной целью, а не «закрытым счётом».
Именно поэтому исследователи безопасности описывают переговоры с вымогателями как принципиально отличные от обычной деловой сделки. У противоположной стороны нет стимула действительно уйти. Преступная группа, успешно вытянувшая платёж один раз, имеет все основания проверить, заплатит ли та же организация снова — будь то повторное шифрование систем, угроза повторно слить ранее украденные данные или просто новое требование, привязанное к первоначальной утечке.
Эта динамика тесно связана с тем, что в индустрии называют двойным или множественным вымогательством, когда злоумышленники не просто шифруют файлы, но и заранее крадут данные, получая несколько точек давления на жертву даже после выплаты выкупа. Результаты Proofpoint показывают, что даже после успешной первой кампании давления источник проблем не иссякает.
Как незамеченные взломы упрощают повторное вымогательство
Одна из причин, по которой повторное вымогательство так хорошо удаётся злоумышленникам, заключается в том, что многие жертвы к моменту принятия решения о выплате не полностью осознают масштаб взлома. Если организация обнаруживает зашифрованные файлы и договаривается о выкупе, предварительно не установив, какие именно данные были доступны, скопированы или какие бэкдоры оставлены, она, по сути, соглашается на цену, не зная, что именно выкупает.
Этот разрыв между обнаружением и реагированием — повторяющаяся тема в исследованиях программ-вымогателей. Как рассказывалось в соответствующем отчёте о сбоях при обнаружении атак вымогателей, почти половина жертв программ-вымогателей теряет данные ещё до того, как осознаёт, что атака идёт. Эта задержка здесь имеет огромное значение: если жертва не знает, что злоумышленник вывел данные за несколько недель до развёртывания шифровальщика, оплата за разблокировку файлов ничего не решает в отношении украденной информации, которая лежит на сервере преступников и может быть монетизирована снова через повторное требование, продана отдельно или использована для угрозы новой утечки позже.
Практические шаги защиты: резервное копирование, мониторинг и планирование реагирования на инциденты
Практический вывод из отчёта Proofpoint не в том, что платить выкуп не следует никогда и ни при каких обстоятельствах. Вывод в том, что выплату никогда не следует рассматривать как гарантированное решение. Организациям, а также частным лицам, управляющим небольшими сетями или бизнесом, выгоднее вкладываться на ранних этапах — в предотвращение и обнаружение, — чем потом, в переговоры.
Это означает регулярное, проверенное автономное резервное копирование, чтобы зашифрованные файлы можно было восстановить без уплаты кому бы то ни было. Это означает инвестиции в инструменты мониторинга, которые способны заметить несанкционированный доступ к данным до того, как злоумышленники успеют вывести большие объёмы конфиденциальной информации. И это означает наличие плана реагирования на инциденты, подготовленного до атаки, включающего криминалистическое расследование для точного определения того, к чему был получен доступ, а не только факта шифрования файлов.
Что это означает для вас
Для владельцев малого бизнеса и обычных людей вывод этого исследования однозначен: не считайте выплату выкупа быстрым и чистым решением, каким оно кажется в моменте. Злоумышленники, которые уже доказали готовность шантажировать вас однажды, имеют как средства, так и мотив сделать это снова. Реальная защита от повторных вымогательских атак программ-шифровальщиков — не более умелая стратегия переговоров, а снижение вероятности вообще оказаться в такой ситуации: с помощью надёжных резервных копий, более быстрого обнаружения и чёткого плана реагирования.
Ключевые выводы для практики
- Рассматривайте выплату выкупа как крайнюю меру, а не гарантированное решение, поскольку данные Proofpoint показывают, что злоумышленники часто возвращаются с новыми требованиями.
- В первую очередь обеспечьте автономное, проверенное резервное копирование, чтобы одно лишь шифрование не могло вынудить к решению о выплате.
- Инвестируйте в средства обнаружения, которые выявляют утечку данных на ранней стадии, так как запоздалое обнаружение даёт злоумышленникам больше рычагов для повторного вымогательства.
- Разработайте план реагирования на инциденты до того, как случится атака, включив в него шаги криминалистического анализа для определения полного масштаба взлома.
- Исходите из того, что любые данные, украденные до выплаты выкупа, остаются источником будущего риска, независимо от того, что обещают злоумышленники.




