Атаки программ-вымогателей нацелены туда, где выше вероятность оплаты, а не туда, где громче имя

Годами популярный образ жертвы программы-вымогателя ассоциировался с известными именами: больничная система, крупная авиакомпания, глобальный производитель. Но недавний анализ делает более простой и полезный вывод: атаки программ-вымогателей нацелены туда, где выше вероятность оплаты, а не туда, где громче имя. Злоумышленники, и в особенности партнёры, которые совершают большинство вторжений с использованием программ-вымогателей, не гонятся за заголовками. Они гонятся за выплатой, и это меняет то, кто оказывается в их прицеле.

Экономика этого проста. Большинство современных программ-вымогателей работает по модели "вымогательство как услуга", где основная группа создаёт вредоносное ПО и инфраструктуру, а независимые партнёры занимаются собственно взломами. Эти партнёры получают комиссию только тогда, когда жертва платит. Один этот факт перестраивает весь процесс выбора цели. Вместо вопроса "кто произведёт наибольший шум" партнёры спрашивают: "кто с наибольшей вероятностью заплатит и как быстро".

Почему вероятность оплаты важнее узнаваемости бренда

Когда оплата — единственный источник дохода, известность становится несущественной, если только она не коррелирует с готовностью или способностью платить. Известный бренд с надёжными резервными копиями, отлаженным планом реагирования на инциденты и публичным обязательством никогда не вести переговоры с атакующими на самом деле является плохой целью, даже если его взлом привлечёт больше внимания СМИ. Тем временем компания среднего размера с более слабой защитой, покрытием киберстрахования и бизнес-моделью, которая не выдерживает простоя, становится гораздо более привлекательной.

Сигналы, повышающие воспринимаемую вероятность оплаты жертвой, включают свидетельства наличия средств, чёткий внутренний процесс быстрого санкционирования крупных платежей, зависимость от непрерывной работы и историю (публичную или предполагаемую) прошлых выплат выкупа. Организации, публично отказавшиеся платить, посылают противоположный сигнал. Stadler Rail, например, отказалась от требования выкупа в размере 12,3 млн долларов со стороны вымогательской группировки Everest после того, как атакующие похитили технические данные через поставщика, — решение, которое снижает стимул для той же группы в будущем отдавать приоритет похожим целям. Правительство Берлина заняло аналогичную позицию, подтвердив, что не будет платить хакерам, несмотря на активную попытку вымогательства после вторжения в сеть. Каждый публичный отказ подтачивает расчёт вероятности оплаты, который определяет решения партнёров.

Аспект приватности: кража данных не ждёт решения

У этой логики выбора целей есть прямое последствие для приватности, которое часто теряется в спорах о выплате выкупа. Задолго до того, как жертва решает, платить ли, атакующие обычно уже похитили данные. Современные операции с программами-вымогателями всё чаще полагаются на двойное вымогательство: шифрование систем и одновременную кражу конфиденциальных файлов для дополнительного рычага давления. Это означает, что личная информация, финансовые записи и внутренняя переписка могут быть раскрыты или проданы независимо от исхода с выкупом.

Атака группировки ShinyHunters на колумбийскую финансовую компанию Addi.com наглядно иллюстрирует этот риск. Группировка взяла на себя ответственность за кражу 16 миллионов финансовых записей — масштаб утечки, не имеющий ничего общего с тем, была ли Addi.com известной или политически значимой целью. Это отражает ту же базовую логику: финансовая компания, хранящая большие объёмы конфиденциальных данных, представляет собой высокоценную возможность для вымогательства независимо от узнаваемости бренда. Для обычных пользователей это означает, что ваши данные могут оказаться под угрозой просто потому, что организация, которая их хранит, выглядела хорошей ставкой для партнёра, а не потому, что она была целью, которую кто-либо ожидал бы увидеть.

Что это значит для вас

Если выбор цели определяется вероятностью оплаты, а не известностью, практический вывод таков: ни одна организация, независимо от размера или заметности, не может считать, что она "слишком мала, чтобы иметь значение" для операторов программ-вымогателей. Небольшие компании, поставщики медицинских услуг, финансовые платформы и местные государственные органы часто привлекательны именно потому, что у них может быть менее зрелая защита и более высокое операционное давление с целью быстро восстановить доступ.

Для отдельных людей это подтверждает знакомую, но важную реальность: безопасность ваших личных данных во многом зависит от уровня защищённости каждой организации, которая их хранит, а не только известных. Финансовые учреждения, более мелкие поставщики услуг и подрядчики в цепочке поставок — все они являются вероятными точками входа, как демонстрирует инцидент со Stadler Rail.

Практические выводы

Организациям следует рассматривать целостность резервных копий, планирование реагирования на инциденты и публичное информирование о политике в отношении выкупа как инструменты, которые напрямую снижают их привлекательность для партнёров, ищущих лёгких выплат. Отдельным людям следует исходить из того, что любой сервис, хранящий конфиденциальные личные или финансовые данные, может стать целью, и использовать надёжные уникальные пароли, включать многофакторную аутентификацию везде, где это возможно, и следить за необычной активностью в аккаунтах после любого уведомления об утечке. Поскольку атаки программ-вымогателей нацелены туда, где выше вероятность оплаты, а не туда, где громче имя, сохранять бдительность с меньшими, менее известными поставщиками так же важно, как следить за новостями об атаках на крупные бренды. Понимание того, как принимаются эти решения, — один из самых простых способов опередить риск.