Рекордное число групп программ-вымогателей, но количество жертв не растет
Активность программ-вымогателей достигла нового рубежа в этом квартале не потому, что атаки замедлились, а потому, что поле злоумышленников стало более многолюдным. Сайты утечек данных отследили 93 активные группы программ-вымогателей за этот период, что является рекордным показателем, согласно новым данным, опубликованным ITBrief. Однако, несмотря на этот всплеск операторов, общее число жертв осталось в основном неизменным по сравнению с предыдущим кварталом.
На первый взгляд это может показаться хорошей новостью. Это не так, по крайней мере не в том виде, в котором это выглядит. Сайты утечек данных зафиксировали 2139 жертв программ-вымогателей за квартал, что практически не изменилось по сравнению с предыдущими тремя месяцами, но все еще на 33% выше, чем за аналогичный период годом ранее. Другими словами, экосистема программ-вымогателей не остыла. Она просто распределилась по большему числу групп, каждая из которых претендует на меньшую долю все еще растущего пирога.
Почему больше групп не означает меньше риска
Рекордное число активных операций программ-вымогателей указывает на значительный сдвиг в структуре криминальной экосистемы. В течение многих лет горстка доминирующих брендов программ-вымогателей контролировала большую часть объема атак. Когда правоохранительные органы нарушали работу одной из этих крупных операций, число жертв часто заметно снижалось, прежде чем снова возрастало.
Похоже, эта модель разрушается. Теперь, когда 93 группы конкурируют за цели, экономика программ-вымогателей становится меньше похожа на небольшое число криминальных монополий и больше на фрагментированный рынок. Меньшие, более новые или переименованные группы могут поглотить объем атак, который крупные операции генерировали самостоятельно. Это делает общую угрозу более устойчивой. Ликвидация одной или двух известных групп больше не наносит существенного урона общей активности атак, потому что десятки других готовы заполнить пробел.
Эта фрагментация также имеет практические последствия для защитников и организаций, заботящихся о конфиденциальности. Больше групп означает больше вариаций в тактике, инструментарии и поведении при переговорах о выкупе, что усложняет создание единого оборонительного сценария. Некоторые группы полагаются на избитые фишинговые атаки и эксплуатацию удаленного доступа, в то время как другие быстро переходят к использованию недавно раскрытых уязвимостей в корпоративном программном обеспечении. Недавний пример — эксплуатация Storm-1175 уязвимости в N-central для развертывания StormEncryptor, который показывает, как быстро одна неисправленная уязвимость в широко используемом ИТ-программном обеспечении может стать точкой входа для полномасштабного инцидента с программой-вымогателем.
Последствия для конфиденциальности при стабильном, но устойчивом уровне атак
Когда число жертв программ-вымогателей остается неизменным, возникает соблазн воспринимать это как стабилизацию. Но стабильные цифры, основанные на росте на 33% в годовом исчислении и рекордном числе активных групп, рассказывают другую историю: базовый уровень риска просто сместился вверх и закрепился там.
Каждый инцидент с программой-вымогателем несет в себе компонент утечки данных, который выходит за рамки заблокированных файлов. Большинство современных операций программ-вымогателей сочетают шифрование с кражей данных, публикуя украденные записи на сайтах утечек, когда жертвы отказываются платить. Это означает, что личная информация, финансовые записи, медицинские данные и внутренние коммуникации все чаще подвергаются риску публичного раскрытия, а не только простоя в работе. С ростом числа групп, управляющих независимыми сайтами утечек и инфраструктурой переговоров, отслеживание того, где оказываются скомпрометированные данные, становится сложнее как для жертв, так и для исследователей.
Для потребителей эта фрагментация важна, потому что она умножает пути, через которые их личные данные могут оказаться раскрытыми. Утечка в медицинском учреждении, школьном округе или у поставщика малого бизнеса может так же легко привести к публичному сливу данных, как и утечка в крупном предприятии. Рекордное число активных групп предполагает, что злоумышленники все чаще готовы нацеливаться на небольшие или средние организации, которые могут иметь более слабые бюджеты на безопасность, но при этом хранят чувствительные личные данные.
Что это значит для вас
Если вы частное лицо, практический риск не изменился кардинально, но вероятность того, что какая-то организация, хранящая ваши данные, будет поражена программой-вымогателем, тихо возросла. Если вы управляете бизнесом, особенно малым или средним, рекордное число активных групп означает, что вы больше не можете предполагать, что вы слишком малы, чтобы быть целью. Злоумышленники диверсифицируются, и эта диверсификация заполняет пробелы, которые раньше защищали небольшие организации от серьезных групп программ-вымогателей.
Ключевой вывод заключается в том, что угроза программ-вымогателей больше не определяется горсткой печально известных названий групп. Это широкая, фрагментированная экосистема, где десятки операторов активно охотятся за уязвимыми точками входа, от неисправленного программного обеспечения до открытых инструментов удаленного доступа.
Практические выводы
- Относитесь к обновлению программного обеспечения поставщиков и сторонних организаций как к приоритету, а не как к второстепенной задаче. Уязвимости в широко используемых ИТ-инструментах остаются распространенной точкой входа для групп программ-вымогателей.
- Предполагайте, что любая организация, хранящая ваши личные данные, независимо от размера, может быть целью. Следите за уведомлениями об утечках и рассмотрите возможность мониторинга кредитной истории или личности, если вас уведомили об инциденте.
- Предприятия должны поддерживать автономные, проверенные резервные копии и план реагирования на инциденты, который учитывает кражу данных и раскрытие на сайтах утечек, а не только шифрование систем.
- Оставайтесь в курсе конкретных кампаний программ-вымогателей и эксплуатируемых уязвимостей, затрагивающих программное обеспечение, на которое полагается ваша организация, поскольку новые группы внедряют эти тактики быстрее, чем когда-либо.
Рекордное число активных групп программ-вымогателей в этом квартале является сигналом того, что ландшафт угроз становится более распределенным и его труднее нарушить с помощью единичных ликвидаций. Стабильные цифры жертв не означают стабильный риск. Они означают, что давление просто нашло новые способы распространения.




