Недавно опубликованный профиль субъекта угрозы проливает свет на Qilin — операцию с программами-вымогателями, которая построила свой бизнес на партнёрской модели и жёсткой стратегии двойного вымогательства. Вместо того чтобы проводить атаки самостоятельно, Qilin предоставляет партнёрам инструменты для вымогательства и техническую поддержку, а затем получает долю от выкупа, который этим партнёрам удаётся вытянуть из жертв. Такая структура становится всё более распространённой в мире программ-вымогателей, и понимание того, как она работает, — первый шаг к защите ваших данных.
Как работает партнёрская модель Qilin
Qilin функционирует как поставщик услуги «вымогатель как услуга» (Ransomware-as-a-Service, RaaS). Вместо одной группы, проводящей каждую атаку, Qilin создаёт вредоносное программное обеспечение и вспомогательную инфраструктуру, а затем предоставляет лицензию на них партнёрам, которые и выполняют непосредственно взлом. Эти партнёры определяют цели, получают доступ к сетям, развёртывают программу-вымогатель и делят прибыль с Qilin после того, как жертва заплатит.
Именно такое разделение труда делает операции RaaS настолько устойчивыми и трудными для нейтрализации. Даже если правоохранительным органам удастся нарушить деятельность одного партнёра или вывести из строя часть инфраструктуры, основная группа с её набором инструментов может продолжать действовать, а на место прежних партнёров приходят новые. Кроме того, это означает, что число людей, способных провести атаку в стиле Qilin, больше, чем в традиционной хакерской группировке, поскольку партнёрам не нужно создавать программу-вымогатель с нуля — им нужен лишь доступ к сети и готовность использовать предоставленный инструмент.
Сценарий двойного вымогательства
Что отличает Qilin от более старых и простых вымогателей, так это подход с двойным вымогательством. При традиционной атаке с вымогателем файлы шифруются, и жертву просят заплатить за ключ для расшифровки. Qilin добавляет второй уровень давления: перед тем как зашифровать файлы жертвы, её партнёры незаметно похищают конфиденциальные данные из сети. Если жертва отказывается платить или даже после уплаты атакующие угрожают опубликовать украденные данные в открытом доступе или продать их другим преступникам.
Эта тактика резко повышает ставки для жертв. Даже организации с надёжными системами резервного копирования, способные восстановить зашифрованные файлы без уплаты выкупа, всё равно сталкиваются с угрозой губительной утечки данных. Именно такое давление сделало двойное вымогательство стандартным сценарием во всей экосистеме вымогателей. Похожую динамику мы наблюдали и в других недавних инцидентах, включая попытку атаки программы-вымогателя на Ecopetrol, затронувшую тысячи учётных записей, и заявление группы вымогателей Genesis о похищении 700 ГБ данных у кадрового агентства United Personnel. В обоих случаях настоящей точкой давления была угроза раскрытия данных, а не просто заблокированные файлы.
Почему украденные данные продолжают всплывать в других местах
Попав в руки атакующих при двойном вымогательстве, данные не обязательно остаются у первоначальных злоумышленников. Украденные записи часто начинают циркулировать на форумах в даркнете или переупаковываются другими субъектами угроз, желающими извлечь дополнительную прибыль. Эта модель повторяет инциденты, подобные случаю с набором данных клиентов Iliad Italia, выставленным на продажу на форуме в даркнете, когда скомпрометированная информация обрела вторую жизнь спустя долгое время после первоначальной утечки. Стоит также отметить, насколько агрессивными стали некоторые группы в давлении на жертв, как это было видно, когда группа ShinyHunters обострила свою кампанию Canvas, испортив порталы входа в школы, чтобы принудить к выплате. Модель Qilin полностью вписывается в этот более широкий тренд: сначала украсть, потом зашифровать и использовать угрозу публичного раскрытия как рычаг воздействия ещё долго после первоначального вторжения.
Что это означает для вас
Если вы частное лицо, Qilin и подобные операции с вымогателями служат напоминанием о том, что ваши персональные данные часто становятся побочным ущербом в атаках, направленных на организации, с которыми вы взаимодействуете: работодателей, медицинские учреждения, школы и сервисные компании. Вы, как правило, не можете остановить такие атаки самостоятельно, но способны ограничить ущерб от утечки лично для вас, минимизируя объём предоставляемых конфиденциальных данных, используя уникальные пароли для каждой учётной записи и отслеживая признаки попадания вашей информации в утечку.
Если вы управляете ИТ в компании, партнёрская природа Qilin с двойным вымогательством означает, что предотвращение должно происходить прежде, чем данные вообще покинут вашу сеть. Сегментация сети ограничивает, насколько далеко атакующий сможет продвинуться после первоначального проникновения, уменьшая объём данных, доступных для кражи, даже если одна система будет скомпрометирована. Шифрование конфиденциальных данных при хранении и при передаче добавляет ещё один уровень защиты, поскольку украденные должным образом зашифрованные данные значительно менее полезны для атакующих, угрожающих их публикацией.
Практические выводы
Сегментируйте сеть, чтобы скомпрометированное устройство или учётная запись не давали доступ ко всей инфраструктуре. Поддерживайте автономные, протестированные резервные копии, чтобы одно лишь шифрование не вынуждало принимать решение о выплате. Шифруйте конфиденциальные файлы, чтобы украденные данные имели меньшую ценность, даже если они будут похищены. И относитесь серьёзно к любым уведомлениям от поставщиков услуг о случаях с программами-вымогателями, поскольку группы двойного вымогательства, подобные Qilin, регулярно воплощают угрозы утечки в жизнь. Быть в курсе того, как действуют группы вроде Qilin, — один из самых практичных шагов к защите ваших данных ещё до того, как они станут частью следующей утечки.




