Годами схема ransomware выглядела просто: проникнуть, зашифровать файлы, потребовать выкуп за их разблокировку. Но всё больше отчётов, включая недавний гостевой анализ от автора по безопасности Стефани Шапперт, указывают на иную реальность. Вымогательские группировки теперь тратят столько же энергии на защиту своей публичной репутации, сколько на взлом сетей. Понимание причин этого многое говорит о том, как на самом деле сегодня работает вымогательство данных ransomware-группами, и что это значит для всех, чья личная информация оказывается не в той базе данных.

Почему ransomware-группы заботятся о своей публичной репутации

Звучит парадоксально, что преступные организации, построенные на краже и принуждении, беспокоятся о бренде, но репутация стала функциональным бизнес-активом для этих групп. Когда группировка заявляет о взломе компании, жертвы и исследователи безопасности одинаково нуждаются в причине верить, что угроза реальна. Группировка, известная тем, что выполняет угрозы публикации утечек или действительно удаляет данные после оплаты, создаёт рычаг влияния уже самим своим существованием. Жертвы, которые предполагают, что группа блефует, реже платят. Жертвы, которые видели, как та же группа публиковала украденные записи предыдущей цели, гораздо чаще быстро идут на переговоры.

Именно поэтому некоторые вымогательские группировки поддерживают сайты утечек, выпускают заявления и даже исправляют информацию, когда СМИ допускают ошибки в деталях. Цель — не связи с общественностью ради них самих. Речь о поддержании достоверности угрозы, потому что угроза, которую никто не боится, не имеет финансовой ценности.

Как тактики вымогательства, основанные на репутации, усиливают давление на жертв

Как только группировка имеет послужной список, она может применять давление более эффективно. Вместо того чтобы полагаться исключительно на шифрование для блокировки жертвы от собственных систем, многие группы теперь сначала крадут данные и держат угрозу публичного разглашения над целью, независимо от того, будут ли файлы вообще зашифрованы. Это иногда называют двойным вымогательством, и оно работает, потому что ущерб от утечки данных — регуляторные штрафы, судебные иски, репутационный вред — нельзя отменить так, как можно восстановить заблокированные файлы из резервных копий.

Этот сдвиг объясняет, почему столько недавних утечек включают записи клиентов, историю просмотров или удостоверяющие документы, а не просто заблокированные серверы. Когда утечка через третью сторону у Zara раскрыла данные о просмотрах и покупках, ценность для атакующих заключалась не в нарушении работы Zara. Она была в самих персональных данных и в рычаге влияния, который эти данные обеспечивают, как только репутация группировки делает угрозу разглашения правдоподобной.

Что это значит для защиты персональных данных за пределами шифрования

Для обычных потребителей эта тенденция меняет расчёт того, что считается серьёзной утечкой. Ransomware только с шифрованием в основном затрагивает организацию, которая подверглась атаке. Вымогательство данных затрагивает всех, чьи записи находились в системах этой организации, иногда спустя годы после события. Мировое соглашение по утечке Avis Budget и утечка Quest Apartments, где гостям рекомендовали физически заменить паспорта и водительские права, оба показывают, как украденные персональные данные продолжают причинять вред спустя долгое время после того, как первоначальный инцидент попадает в заголовки. Пароли можно сбросить. Номера паспортов и данные государственных удостоверений личности не так легко заменить, и именно поэтому группировки всё чаще нацеливаются на такую информацию.

Атакующие также полагаются на такие инструменты, как кейлоггеры, чтобы собрать учётные данные для входа ещё до начала попытки вымогательства, тихо перехватывая имена пользователей и пароли, которые позже объединяются в украденные массивы данных или продаются отдельно. Понимание того, как работают кейлоггеры, — полезная отправная точка для осознания того, как учётные данные вообще оказываются в руках преступников.

Построение модели безопасности, исходящей из предположения о взломе

Поскольку вымогательство, основанное на репутации, предполагает, что украденные данные в конечном итоге будут опубликованы, монетизированы или и то, и другое, наиболее реалистичная стратегия защиты — та, что исходит из предположения, что взлом произойдёт, а не из надежды, что его не будет. Это означает поддержание офлайн- или неизменяемых резервных копий, чтобы угрозы шифрования теряли свою силу, мониторинг счетов на предмет необычной активности входа и соблюдение строгой гигиены учётных данных: уникальные пароли для каждого сервиса, многофакторная аутентификация везде, где она предлагается, и регулярное обновление паролей для счетов, связанных с чувствительной личной или финансовой информацией.

Что это значит для вас

Если вы получали уведомление об утечке за последние несколько лет, тенденция вымогательства данных ransomware-группами означает, что риск не закончился с приходом письма-уведомления. Украденные данные имеют свойство циркулировать, перепродаваться или всплывать в будущих мошеннических схемах спустя долгое время после того, как первоначальный инцидент урегулирован. Относиться к каждому уведомлению об утечке как к продолжающемуся риску, а не как к разовому событию, — самый безопасный подход.

Практические выводы

Проверьте, не используют ли какие-либо ваши аккаунты пароли, которые появлялись в предыдущих утечках, и немедленно обновите их. Включите многофакторную аутентификацию для финансовых, почтовых и связанных с идентификацией аккаунтов. Следите за уведомлениями от компаний, с которыми вы имели дело, поскольку группировки, занимающиеся вымогательством данных, часто публикуют украденные записи спустя долгое время после первоначальной атаки. А там, где были раскрыты чувствительные удостоверяющие документы, такие как паспорта или водительские права, следуйте официальным рекомендациям по замене, а не предполагайте, что риск миновал. Ransomware-группы могут заботиться о своей репутации ради рычага влияния, но оставаться информированным и проактивным — по-прежнему самый надёжный способ ограничить ущерб, который они могут нанести.