Большинство заголовков о программах-вымогателях сосредоточены на одной и той же горстке известных названий, но более тихая категория угроз оказывается не менее разрушительной. Менее известные группировки программ-вымогателей всё чаще отказываются от разветвлённых партнёрских сетей, которые сделали группы вроде LockBit и Cl0p печально известными, выбирая вместо этого небольшие дисциплинированные команды, которые труднее инфильтрировать и труднее предсказать. Royal, группа, появившаяся примерно в сентябре, — один из наиболее ярких примеров этого сдвига, и она представляет собой полезный кейс для понимания того, почему «меньше» не означает «безопаснее» для компаний, на которые эти группы нацелены.
Другая бизнес-модель: закрытые команды вместо партнёров
Большинство крупных операций с программами-вымогателями работают по партнёрской модели, или модели «вымогательство как услуга». Основные разработчики создают и поддерживают вредоносное ПО, а затем лицензируют его сменяющемуся составу партнёров, которые осуществляют фактические вторжения в обмен на долю выкупа. Это эффективная структура, позволяющая одному образцу вредоносного ПО масштабироваться на десятки или сотни одновременных атак, но она также создаёт слабые места. Партнёры допускают халатность, сливают детали или их арестовывают, и правоохранительные органы добились реальных успехов в разрушении этих сетей, преследуя самое слабое звено.
Royal полностью отказывается от этой модели. Вместо набора широкой базы партнёров группа действует с меньшей, более сплочённой основной командой, которая, как считается, включает бывших членов Conti — одной из самых плодовитых и технически совершенных операций с программами-вымогателями до её распада. Эта родословная имеет значение. Группе, построенной вокруг опытных операторов, которые уже знают, как перемещаться по корпоративным сетям, уклоняться от обнаружения и вести переговоры о выкупе, не нужен масштаб, чтобы быть эффективной. Ей нужна дисциплина, а закрытую структуру легче поддерживать в дисциплинированном состоянии.
Для защитников это означает существенное изменение в ландшафте угроз. Группы, движимые партнёрами, часто оставляют след из непоследовательной тактики, потому что столько разных людей используют один и тот же инструментарий. Закрытая команда вроде Royal, напротив, как правило, действует более последовательно и с большей операционной безопасностью, что может затруднить идентификацию и атрибуцию её активности на ранних стадиях вторжения.
Двойное вымогательство остаётся общей нитью
Несмотря на структурные различия, Royal разделяет одну тактику практически с каждой другой активной группой программ-вымогателей сегодня: двойное вымогательство. Вместо простого шифрования файлов жертвы и требования оплаты за ключ расшифровки группа сначала похищает конфиденциальные данные из сети. Если выкуп не выплачен, угроза — это не просто заблокированные файлы, это публичная публикация украденных данных, которые могут включать записи клиентов, финансовую информацию или внутреннюю переписку.
Эта двухсторонняя кампания давления стала отраслевым стандартом, потому что она работает. Даже организации с надёжными системами резервного копирования, которые могли бы восстановить зашифрованные данные без оплаты, всё равно сталкиваются с репутационными и регуляторными последствиями утечки данных. Это тактика, которая проявляется по всей экосистеме программ-вымогателей независимо от размера или известности группы. Менее крупные, новые участники используют её так же охотно, как и устоявшиеся имена. Недавний случай, когда M3RX ransomware заявила о взломе испанской софтверной компании и украла сотни гигабайт данных, следует тому же сценарию: проникнуть, похитить, зашифровать и угрожать раскрытием до тех пор, пока не будет произведена оплата.
Этот паттерн говорит бизнесу о том, что размер или известность группы программ-вымогателей — плохой показатель риска. Относительно неизвестная команда с горсткой квалифицированных операторов может осуществить ту же атаку с двойным вымогательством с теми же последствиями, что и группа, доминирующая в заголовках.
Что это значит для вас
Для команд безопасности и владельцев бизнеса урок от Royal и подобных групп заключается в том, что мониторинг угроз, построенный вокруг наблюдения за коротким списком известных названий программ-вымогателей, неполон. Менее известные группировки программ-вымогателей часто укомплектованы опытными операторами из распущенных или переименованных организаций, а значит, их возможности могут соперничать с возможностями более крупных имён даже без значительного публичного присутствия.
Это также имеет прямые последствия для того, как организации думают о сетевом доступе. Поскольку двойное вымогательство зависит от способности атакующих перемещаться по сети и извлекать данные до запуска шифрования, ограничение бокового перемещения является одной из наиболее эффективных доступных защит. Надёжная сегментация сети, строгие контроля доступа и мониторинг необычных исходящих передач данных могут выявить вторжение до завершения эксфильтрации, даже если первоначальный прорыв не был остановлен. Инструменты безопасного удалённого доступа, включая правильно настроенные VPN с многофакторной аутентификацией, остаются одним из самых простых способов уменьшить открытую поверхность атаки, на которую полагаются группы вроде Royal для получения первоначальной точки опоры.
Практические выводы
Бизнесу не нужно отслеживать каждую малоизвестную группу программ-вымогателей по имени, чтобы защитить себя, но им нужно исходить из того, что любая неисправленная система или открытая точка удалённого доступа является потенциальным входом для групп, о которых они никогда не слышали. Несколько практических шагов имеют реальное значение: держите инструменты удалённого доступа обновлёнными и защищёнными многофакторной аутентификацией, сегментируйте сети так, чтобы одна скомпрометированная учётная запись не могла добраться до конфиденциальных данных, следите за крупными или необычными исходящими передачами данных, которые могут указывать на эксфильтрацию в процессе, и поддерживайте офлайн-резервные копии, которые регулярно тестируются, а не просто хранятся.
Менее известные группировки программ-вымогателей — не сноска к более крупным именам, доминирующим в новостях. Как демонстрируют Royal и другие меньшие операции с закрытыми командами, сниженная видимость часто сопровождается повышенным операционным мастерством, а не сниженным риском. Относиться к каждой группе, знакомой или нет, с одинаковым уровнем оборонительной строгости — самый надёжный способ опережать их.




