Атаки программ-вымогателей на малый бизнес резко ухудшились. Две киберпреступные группировки, известные как Qilin и The Gentlemen, по сообщениям, конкурируют за доминирование в сфере вымогательского ПО как услуги, и малые и средние предприятия (МСП) оказались под перекрёстным огнём. Вместо одной доминирующей банды, вымогающей жертв, исследователи безопасности наблюдают, как две агрессивные группировки наперегонки взламывают сети, крадут данные и требуют выкуп, часто у организаций, которые меньше всего могут себе позволить такой сбой.

Это соперничество имеет значение, потому что меняет структуру стимулов для атакующих. Когда две группы конкурируют за долю на рынке вымогательского ПО, обе заинтересованы действовать быстрее, охватывать более широкую сеть и выбирать более лёгкие цели, а не ждать самого крупного выкупа. МСП, у которых обычно небольшие ИТ-команды и устаревшая инфраструктура, идеально подходят под этот профиль.

Почему Qilin и The Gentlemen нацелились на МСП

Крупные предприятия обычно вкладывают значительные средства в инструменты обнаружения, выделенный персонал службы безопасности и контракты на реагирование на инциденты. Малый бизнес, как правило, такой роскоши лишён. Оператор вымогательского ПО, оценивая, куда направить ограниченное время и ресурсы, часто выбирает путь наименьшего сопротивления, и этот путь всё чаще ведёт к МСП.

Конкуренция между бандами, такими как Qilin и The Gentlemen, по-видимому, ускоряет эту тенденцию. Когда партнёры в модели вымогательского ПО как услуги мотивированы атаковать как можно больше жертв, они тяготеют к организациям с меньшей защитой и меньшими возможностями вести переговоры или восстанавливаться самостоятельно. В результате возникает подход, ориентированный на количество, при котором МСП становятся целью по умолчанию, а не второстепенной мыслью.

Как эти банды вымогателей получают первоначальный доступ

Операторам вымогательского ПО редко нужно писать сложное специализированное вредоносное ПО для взлома. В большинстве кампаний, отслеживаемых в отрасли, первоначальный доступ достигается за счёт куда более приземлённых слабостей: незащищённых или плохо настроенных точек удалённого доступа, украденных или повторно используемых учётных данных, необновлённого ПО и фишинговых писем, которые обманом заставляют сотрудника передать свои логин и пароль.

Попав внутрь, атакующие обычно перемещаются по сети, повышают привилегии и находят системы резервного копирования, прежде чем запустить шифрующую нагрузку. Если резервные копии доступны из той же скомпрометированной сети или если удалённый рабочий стол и VPN-доступ недостаточно жёстко контролируются, у атакующих есть всё необходимое, чтобы парализовать работу и потребовать выкуп. Кража данных часто происходит параллельно, давая бандам второй рычаг давления: плати или смотри, как твои украденные файлы публикуют открыто. Взлом World Leaks Mediaworks наглядно показывает, насколько разрушительным может быть этот второй этап, когда украденные данные оказываются на сайте утечек и доступны для скачивания любому желающему.

Реальная цена атаки вымогателей для малого бизнеса

Для крупной корпорации инцидент с вымогательским ПО — это болезненно, но переживаемо. Для малого бизнеса он может стать экзистенциальной угрозой. Время простоя при восстановлении означает потерянную выручку без запаса прочности, чтобы её компенсировать. Доверие клиентов быстро рушится, когда зарплатные ведомости, записи клиентов или медицинская информация раскрываются. Юридические и регуляторные обязательства применяются независимо от размера компании, а расходы на криминалистическое расследование, восстановление систем и потенциальный выкуп могут уничтожить денежные резервы, на которые многие МСП полагаются, чтобы оставаться на плаву.

Соперничество между Qilin и The Gentlemen добавляет срочности. Когда группы конкурируют в скорости и объёме, а не в избирательности, компании, которые полагают, что они слишком малы, чтобы представлять интерес для атакующего, всё чаще убеждаются в обратном.

Эшелонированная защита: VPN, резервные копии и контроль доступа, которые действительно помогают

МСП не нужны бюджеты корпоративного масштаба, чтобы существенно снизить риск, но им необходимо закрыть бреши, на которые больше всего полагаются атакующие.

  • Защитите удалённый доступ. Если сотрудники или подрядчики подключаются удалённо, этот доступ должен осуществляться через правильно настроенный VPN или инструмент нулевого доверия с включённой многофакторной аутентификацией, а не через открытый порт удалённого рабочего стола, доступный из интернета.
  • Изолируйте и тестируйте резервные копии. Резервные копии, хранящиеся в той же сети, что и рабочие системы, — это не страховочная сеть, а обуза. Автономные или неизменяемые резервные копии, регулярно проверяемые на восстановление, — вот что действительно позволяет бизнесу восстановиться без уплаты выкупа.
  • Ограничьте привилегированный доступ. Не каждому сотруднику нужны права администратора. Ограничение доступа уменьшает дальность перемещения атакующего после того, как он закрепится в системе.
  • Регулярно устанавливайте обновления. Многие вторжения вымогателей используют известные уязвимости, для которых уже выпущены исправления. Регулярный цикл установки обновлений закрывает двери, которые атакующие активно сканируют.

Что это значит для вас

Если вы управляете или отвечаете за ИТ в малом бизнесе, соперничество Qilin и The Gentlemen служит напоминанием, что группы вымогателей активно охотятся за такими организациями, как ваша. Предположение, что вы слишком малы, чтобы привлечь внимание, больше не является безопасной ставкой. Компании, которые быстрее всего восстанавливаются после инцидентов с вымогателями, почти всегда те, у кого автономные резервные копии, ограниченный контроль доступа и защищённые удалённые соединения были настроены до атаки, а не после.

Ключевые выводы

  • Атаки вымогателей на малый бизнес усиливаются, поскольку конкурирующие банды борются за цели и скорость.
  • Слабый удалённый доступ и плохая гигиена учётных данных остаются самыми распространёнными точками входа.
  • Автономные, проверенные резервные копии — самый надёжный способ избежать уплаты выкупа.
  • Ограничение привилегированного доступа замедляет атакующих даже после взлома.
  • Кража данных часто сопутствует шифрованию, а значит, проактивная безопасность важна, даже если вы никогда не планируете платить выкуп.

Чтобы опередить атаки вымогателей на малый бизнес, не нужен огромный бюджет на безопасность. Достаточно закрыть базовые бреши, которыми прямо сейчас активно пользуются банды вроде Qilin и The Gentlemen.