Группировки программ-вымогателей часто рассчитывают сумму вымогательства исходя из общей выручки компании, даже если атака затронула лишь один дивизион, дочернюю компанию или систему. Это в такой же степени тактика переговоров, как и технический приём, и её понимание помогает организациям избежать поспешных решений, на которые она рассчитана. Требования выкупа, основанные на выручке компании, созданы для того, чтобы казаться срочными, крупными и обоснованными, независимо от того, имеют ли эти цифры смысл для той части бизнеса, которая фактически пострадала.

Почему группировки привязывают требования к общей выручке

Согласно исходному материалу, атакующие используют более крупную цифру выручки, чтобы создать давление, исказить восприятие доступности средств и подтолкнуть руководителей к более быстрой выплате. Логика проста. Общая выручка компании — обычно самая большая цифра, которую может оценить сторонний наблюдатель, и на её фоне почти любой выкуп выглядит незначительным.

Пострадавшее подразделение может приносить лишь долю этой выручки. Но, указывая на головную цифру, группировка пытается переформатировать разговор: «Вы явно можете себе это позволить». Такая подача уводит внимание от реального вопроса — во сколько на самом деле обходится инцидент и что потребуется для восстановления.

Публичные исследования указывают в том же направлении. Palo Alto Networks писала, что первоначальные требования, как правило, составляют от 0,05% до 5% предполагаемой годовой выручки жертвы, а NetApp описывала требования как часто рассчитываемые в процентах от годовой выручки, обычно около 3%. Ключевое слово — «предполагаемой». Атакующие отталкиваются от той цифры, которую считают применимой, и часто это именно headline-показатель.

Как завышенные цифры искажают решения на переговорах

Якорение — хорошо известное когнитивное искажение: первая цифра, озвученная за столом, определяет всё последующее. Требование, привязанное к общей выручке, устанавливает высокий якорь, поэтому последующая «скидка» может восприниматься как победа, даже если итоговая цена по-прежнему несоразмерна ущербу.

Стоит следить за тремя искажениями:

  • Путаница с доступностью средств. Общая выручка — это не денежные средства на счетах и не бюджет, доступный для реагирования на инцидент. Крупная компания может всё равно иметь ограниченную ликвидность, а у пострадавшего подразделения её может быть гораздо меньше.
  • Давление времени. Группировки сочетают крупные суммы с короткими сроками. В источнике цель описывается как ускорение выплаты, а сжатые сроки оставляют меньше времени на юридическую проверку, криминалистическую работу и обсуждение с советом директоров.
  • Размытие масштаба. Если руководство сосредоточено на требовании, у него может остаться меньше времени на установление того, что именно было зашифровано или украдено, — а именно эта информация должна определять решение.

Ничто из этого не означает, что требование автоматически является блефом или приманкой. Это означает, что сама цифра говорит больше о стратегии атакующего, чем о вашей реальной подверженности риску.

Что это значит для сотрудников и клиентов, чьи данные под угрозой

За переговорами стоят люди. Когда компания спешит с выплатой, решение обычно принимается вокруг финансовой цифры, а не вокруг того, чьи данные были похищены и что с ними произойдёт afterwards. Сотрудники и клиенты остаются уязвимыми к последствиям, каков бы ни был исход переговоров.

Быстрая выплата не гарантирует, что украденные данные будут удалены или что системы восстановятся безупречно. Она также не устраняет риск последующего давления. Как мы сообщали в материале Группировки программ-вымогателей теперь угрожают связаться с вашими клиентами, некоторые группы перешли к прямому контакту с людьми, чьи данные у них есть, превращая конфиденциальность клиентов во второй рычаг давления на компанию.

Если вы сотрудник или клиент организации, которая подверглась атаке, практическая забота — это ваши персональные данные, а не размер выкупа. Следите за официальными уведомлениями об утечке и будьте осторожны с неожиданными письмами, звонками или сообщениями, упоминающими инцидент, поскольку они могут исходить от вымогателей или от мошенников, использующих новость.

Как организации могут противостоять давлению с помощью плана реагирования

Лучшая защита от манипуляции с цифрами — это план, составленный до того, как цифра появится. Организации, которые заранее решили, кто участвует в обсуждении, какая информация необходима и как принимаются решения, гораздо труднее подтолкнуть к спешке.

  • Отделите масштаб от цены. Установите, какие системы и данные фактически пострадали, прежде чем обсуждать какую-либо сумму. Реальная выручка подразделения и стоимость восстановления важнее оценки группировкой всей компании.
  • Намеренно замедлите часы. Относитесь к срокам как к части сценария атакующего. Подключите юристов, специалистов по реагированию на инциденты и руководство на раннем этапе, чтобы ни один руководитель не принимал решение в одиночку.
  • Подготовьте коммуникации. Заранее знайте, как вы будете уведомлять сотрудников и клиентов, чтобы угрозы связаться с ними имели меньший эффект неожиданности.
  • Поддерживайте проверенные резервные копии и пути восстановления. Чем убедительнее ваша способность восстановиться, тем меньше рычагов у любого требования.

Человеческая сторона переговоров также несёт риск. Дело, освещённое в материале Переговорщик по выкупам из Флориды осуждён по делу о вымогательстве в США, напоминает, что посредники в таких ситуациях тоже заслуживают проверки.

Для конкретных шагов подготовки наш материал о плане защиты от программ-вымогателей на 2026 год содержит чек-лист профилактики и связанные с ним соображения о защите данных.

Что это значит для вас

Если вы управляете бизнесом или консультируете его, помните, что сумма выкупа, привязанная к общей выручке, — это инструмент давления, а не точная мера ваших потерь. Стройте реагирование вокруг фактов: что пострадало, что было похищено и во сколько обойдётся восстановление.

Если вы клиент или сотрудник, цифра значит меньше, чем ваша собственная подверженность риску. Следите за официальными уведомлениями, меняйте пароли на затронутых аккаунтах, включайте многофакторную аутентификацию там, где она доступна, и относитесь с подозрением к незапрошенным сообщениям об утечке.

Ключевые выводы

  • Требования выкупа, основанные на выручке компании, эксплуатируют самую крупную доступную цифру, чтобы выплата казалась доступной и срочной.
  • Якорение и дедлайны подталкивают руководителей к быстрым выплатам до того, как понят масштаб.
  • Сотрудники и клиенты несут риск, если данные похищены, независимо от того, выплачен ли выкуп.
  • Отрепетированный план реагирования с чёткими ролями и проверенными резервными копиями — strongest counter to this tactic.

Понимание того, как работает давление при вымогательстве, — первый шаг к тому, чтобы ему противостоять. Чтобы пойти дальше, изучите план защиты от программ-вымогателей на 2026 год и отчёт о группировках, угрожающих связаться с клиентами, а затем проверьте, готов ли playbook вашей собственной организации до того, как поступит требование.