Настоящий источник прибыли вымогательского ПО — не шифрование
Годами защита от вымогательского ПО фокусировалась на одном моменте: на секунде, когда файлы оказываются заблокированы. Однако новые данные, опубликованные The National CIO Review, ясно показывают, что шифрование зачастую является наименее ценной частью атаки вымогательского ПО для стоящих за ней преступников. Настоящая выгода — в краже данных, и эта выгода не исчезает после уплаты выкупа или восстановления систем.
Согласно отчету, 54% пострадавших организаций выплатили требуемый выкуп. Сам по себе этот показатель неудивителен, учитывая, насколько разрушительными могут быть зашифрованные системы. Примечательно то, что произошло дальше: 37% из числа заплативших позднее получили повторное требование от того же или иного злоумышленника. Иными словами, более трети жертв, полагавших, что инцидент исчерпан, обнаружили себя на исходной позиции — вновь за столом переговоров по поводу тех же украденных данных.
Почему украденные данные продолжают приносить прибыль злоумышленникам
Как только атакующие похищают данные перед развертыванием шифрования, они получают несколько отдельных источников дохода, которые не зависят от того, остаются ли системы жертвы заблокированными. В отчете выделены следующие из них:
- Угрозы публичного раскрытия: злоумышленники угрожают утечкой конфиденциальных файлов, если не будет произведен второй платеж, даже после первоначального выкупа за ключи дешифровки.
- Перепродажа украденных данных: информация продается на криминальных рынках другим субъектам угроз, независимо от того, заплатила ли первоначальная жертва хоть что-либо.
- Злоупотребление учетными данными: имена пользователей, пароли и токены доступа, обнаруженные в украденных файлах, повторно используются для компрометации других учетных записей или систем, иногда — в организациях-партнерах или у поставщиков.
- Повторные атаки: детали, полученные при взломе, — такие как сетевые диаграммы, контракты с поставщиками или внутренняя переписка, — делают будущие вторжения более простыми и целенаправленными.
Именно поэтому исследователи безопасности все чаще описывают современное вымогательское ПО как проблему кражи данных с приложенным к ней шифрованием, а не наоборот. Шифрование нарушает работу на дни или недели. Украденные данные могут использоваться как оружие месяцами или годами.
Недавним примером такого сценария, разыгравшегося публично, стал взлом Tata Electronics, приведший к утечке секретов iPhone 18 Pro, когда группа вымогателей, называющая себя World Leaks, опубликовала конфиденциальную информацию о невыпущенных продуктах, получив доступ к внутренним системам. Подобные случаи показывают, как украденные корпоративные данные сохраняют ценность для злоумышленников далеко за пределами первоначального вторжения и как одни лишь угрозы раскрытия могут поставить организации перед трудным выбором даже без работающего шифрующего модуля.
Почему уплата не гарантирует завершения истории
Показатель в 37% повторных требований заслуживает особого внимания, поскольку он подрывает расхожее предположение: что уплата выкупа закрывает инцидент. В действительности, как только данные покинули сеть организации, у жертвы нет возможности проверить, что копии были уничтожены, что злоумышленник не перепродаст информацию или что другая группа уже не получила те же файлы. Платеж решает проблему шифрования. Он ничего не решает в отношении проблемы кражи данных, потому что эти данные уже находятся вне контроля жертвы с момента их похищения.
Это имеет прямые последствия для того, как организации подходят к готовности к атакам вымогательского ПО. Планирование резервного копирования и восстановления важно для возврата систем в строй, но оно никак не предотвращает утечку, перепродажу или вторую попытку вымогательства. Предотвращение похищения данных в первую очередь — с помощью сегментации сети, строгого контроля доступа и минимизации объема и доступности хранимых конфиденциальных данных — имеет не меньшее значение, чем планирование восстановления.
Что это значит для вас
Управляете ли вы ИТ-инфраструктурой малого бизнеса или просто защищаете собственные учетные записи, урок из этих данных один: исходите из того, что любая утечка, затрагивающая вашу информацию, может привести к продолжительному риску, а не к единичному инциденту. Если компания, с которой вы взаимодействуете, сообщает об атаке вымогательского ПО, относитесь к этому как к бессрочному риску. Повторно использованные пароли, старые учетные данные и личные сведения, связанные с этой утечкой, могут всплыть при попытках подстановки учетных записей или в повторных мошеннических схемах еще долго после того, как заголовки новостей утихнут.
Для организаций вывод — относиться к минимизации данных и сегментации сети как к ключевым элементам защиты от вымогательского ПО, а не как к второстепенным мерам. Ограничение того, какие конфиденциальные данные доступны из любой отдельно взятой скомпрометированной точки, уменьшает объем того, что злоумышленники могут украсть, даже если они проникнут внутрь.
Практические выводы
- Используйте уникальные пароли для каждой учетной записи и обновляйте их, если вас уведомили об утечке, затронувшей ваши данные, — даже спустя месяцы.
- Включайте многофакторную аутентификацию везде, где это возможно, чтобы снизить ценность украденных учетных данных.
- Если вы управляете бизнесом, проведите аудит того, какие конфиденциальные данные хранятся и кто имеет к ним доступ; меньше раскрытых данных — меньше рычагов у злоумышленников.
- Не считайте, что инцидент с вымогательским ПО исчерпан после уплаты выкупа или восстановления систем. Отслеживайте признаки утечки данных или возобновленных попыток вымогательства.
- Сегментируйте сети так, чтобы одно скомпрометированное устройство или учетная запись не могли раскрыть всю вашу среду данных.
Главное преимущество вымогательского ПО — не шифрование, попадающее в заголовки. Это кража данных, которая тихо происходит заранее и продолжает приносить ценность злоумышленникам еще долго после того, как первоначальный кризис кажется разрешенным.




