Новый поворот в старом сценарии вымогательства

Группировки, использующие программы-вымогатели, давно полагаются на страх и срочность, чтобы оказывать давление на жертв и вынуждать их платить. Теперь, согласно данным о схеме, получившей название «Ransom Busters», по крайней мере один партнёр по программам-вымогателям нашёл новый подход: выдавать себя за тех самых людей, которые должны помогать жертвам восстанавливаться.

Вместо того чтобы просто требовать оплату и исчезать после атаки, этот злоумышленник, по сообщениям, обращается к жертвам с предложениями помощи, представляясь службой реагирования на инциденты. Загвоздка в том, что эта «помощь» не является нейтральной. По всей видимости, она создана для того, чтобы перенаправлять выкуп в обход легальных каналов и возвращать деньги в ту же самую преступную экосистему, которая и вызвала взлом.

Это существенное изменение тактики. Традиционные операции с программами-вымогателями строятся вокруг простой, хотя и жестокой сделки: зашифровать данные, потребовать оплату, предоставить ключ дешифрования (возможно). Встраивая в этот процесс поддельный уровень «восстановления», злоумышленники могут манипулировать отчаявшимися жертвами дважды: один раз — при первоначальном взломе, а второй — когда те пытаются найти выход из ситуации.

Почему жертвы особенно уязвимы перед этой уловкой

Организации, пострадавшие от программ-вымогателей, часто действуют в режиме кризиса. Системы не работают, руководство находится под давлением, а лица, принимающие решения, лихорадочно ищут любой надёжный способ восстановить работу. Именно такая среда и делает поддельную «службу восстановления» эффективной. Жертвы не обязательно проверяют каждое предложение помощи со скептицизмом; они ищут быстрое решение.

Эта тактика также опирается на более широкую тенденцию, когда операторы программ-вымогателей размывают грань между нападающим и помощником. Это перекликается с недавними случаями, когда злоумышленники выдавали себя за доверенные роли для получения доступа или влияния, например Silent Ransom Group, физически выдававшая себя за ИТ-сотрудников в юридических фирмах, чтобы манипулировать сотрудниками изнутри. Неважно, происходит ли самозванство лично или через поддельный бренд восстановления, цель одна: эксплуатировать доверие в тот самый момент, когда организация меньше всего способна проверить, с кем она на самом деле имеет дело.

Группировки программ-вымогателей также показали, что готовы атаковать широкий круг секторов, когда появляется возможность, как это было видно, когда группа SpaceBears атаковала французского телекоммуникационного оператора Stellar. Такие тактики, как схема «Ransom Busters», указывают на то, что даже после первоначальной атаки жертвы в разных отраслях не могут предполагать, что опасность миновала с началом переговоров.

Приватность под угрозой: последствия поддельных служб восстановления

Приватностные последствия здесь выходят за рамки финансового аспекта. Когда жертва взаимодействует с тем, что она считает легитимной службой восстановления, она может раскрыть конфиденциальные детали о своей сети, о том, какие данные оказались скомпрометированы, о внутреннем процессе принятия решений и даже о готовности платить. Если эта «служба» на самом деле контролируется злоумышленником или связана с ним, вся эта информация уходит напрямую к тем, кто ответственен за взлом.

Это создаёт замкнутый цикл, который выгоден злоумышленнику на каждом этапе: он получает оплату, получает разведданные о том, как жертва реагирует, и может даже получить второй шанс вытянуть деньги под видом легитимной помощи. Для любой организации, которая уже имеет дело с скомпрометированными данными, такая схема умножает ущерб, а не решает проблему.

Что это значит для вас

Если ваша организация когда-либо столкнётся с программой-вымогателем, давление с целью найти быстрое решение может быть огромным, но эта схема напоминает, что не каждое предложение помощи во время кризиса является искренним. Фирмы по восстановлению, переговорщики и консультанты по кибербезопасности всегда должны проверяться независимо, в идеале через рекомендации, устоявшуюся репутацию или вашего страховщика по киберрискам, а не через контакты, которые возникают неожиданно сразу после атаки.

Также стоит помнить, что легитимные фирмы по реагированию на инциденты обычно не появляются из ниоткуда с незапрошенными предложениями сразу после взлома. Любое неожиданное обращение с предложением помочь с переговорами о выкупе или восстановлением данных заслуживает дополнительной проверки, прежде чем какая-либо информация или деньги перейдут из рук в руки.

Практические выводы

  • Проверяйте любую службу восстановления или переговоров через надёжные независимые каналы, прежде чем вступать в контакт, особенно если они обращаются к вам первыми.
  • Привлекайте правоохранительные органы и вашего страховщика по киберрискам на раннем этапе; они могут помочь отличить легитимных партнёров по восстановлению от оппортунистических злоумышленников.
  • Избегайте раскрытия подробной информации о вашем взломе, системах или намерениях по оплате любой стороне, чьи полномочия не были подтверждены.
  • Относитесь к незапрошенным предложениям помощи после взлома с таким же скептицизмом, с каким вы бы отнеслись к исходному требованию о выкупе.

Такие схемы, как «Ransom Busters», показывают, что вымогательство с помощью программ-вымогателей не всегда заканчивается с появлением требования о выкупе. Быть осторожным в том, кому вы доверяете после атаки, так же важно, как и защищаться от первоначального взлома.