Свежее исследование из Сингапура служит неприятным напоминанием для компаний, рассматривающих возможность уплаты выкупа: оплата зачастую не прекращает испытание. Согласно данным Singapore Business Review, 50% местных организаций, столкнувшихся с атаками вымогателей, передали деньги злоумышленникам, и значительная доля жертв программ-вымогателей, заплативших выкуп, впоследствии столкнулась с повторным требованием.
Этот вывод опровергает распространённое мнение о том, что уплата выкупа — быстрый способ избавиться от дорогостоящей проблемы. Для многих организаций, похоже, происходит обратное: это сигнализирует преступным группам, что жертва готова и способна платить, делая её идеальным кандидатом на второй раунд.
Что показало исследование
Основной показатель исследования прост, но отрезвляющ. Половина опрошенных сингапурских организаций, переживших атаку программ-вымогателей или вымогательство, предпочли заплатить злоумышленникам. Это решение, сравнимое с подбрасыванием монетки, принимается под огромным давлением, когда на кону зашифрованные системы, остановленные операции и надвигающийся репутационный ущерб.
Особенно примечателен дальнейший ход событий: значительная часть заплативших не получила завершения инцидента. Вместо этого они получили повторное требование выкупа, будь то от вернувшейся той же группы или связанного субъекта, использующего тот же доступ или утекшие данные. Эта модель не уникальна для Сингапура. Подобные результаты появлялись и в других местах, в том числе анализ, показывающий, что группировки вымогателей повторно вымогают у 22% уже заплативших жертв, а отдельное исследование из Новой Зеландии показало, что примерно 1 из 5 выкупных платежей был предан злоумышленниками, которые вернулись за добавкой, несмотря на получение оплаты.
В совокупности эти данные рисуют устойчивую картину на разных рынках: уплата выкупа не гарантирует безопасность, а в значительном числе случаев может повысить вероятность повторной атаки.
Почему злоумышленники возвращаются за добавкой
Поведенческая логика здесь проста, если посмотреть с точки зрения преступника. Жертва, которая уже заплатила, продемонстрировала три вещи, ценные для вымогателя: у неё есть доступные деньги, она решила, что заплатить предпочтительнее альтернативы, и, возможно, у неё не хватает технических средств, чтобы предотвратить повторное проникновение.
Операции с программами-вымогателями всё больше напоминают бизнес с собственными внутренними показателями. Платящий клиент, говоря прямо, — это проверенный лид. Некоторые группы также действуют как филиалы или франшизы, а это значит, что данные жертвы или доступ к сети могут быть перепроданы или повторно использованы совершенно другой преступной организацией, что приводит к повторному требованию, не имеющему отношения к группе, стоявшей за первой атакой. В любом случае жертва оказывается под двойным риском.
Именно поэтому агентства по кибербезопасности и исследователи давно предостерегают от отношения к уплате выкупа как к решению проблемы, а не как к временной и ненадёжной полумере.
Помимо уплаты выкупа: построение реальной защиты
Если платёж не является гарантированным решением, на чём же тогда следует сосредоточить усилия организациям и частным лицам? Ответ заключается в снижении вероятности успешной атаки в первую очередь и в ограничении ущерба, когда она всё же произойдёт.
Это начинается с базовых мер: поддержание автономных, протестированных резервных копий, чтобы зашифрованные данные можно было восстановить без переговоров со злоумышленниками. Это также означает усиление контроля удалённого доступа, поскольку скомпрометированные учётные данные и открытые протоколы удалённого рабочего стола остаются распространёнными точками входа для групп вымогателей. Шифрование конфиденциального трафика и использование безопасных, правильно настроенных VPN-подключений для удалённой и гибридной работы может сократить поверхность атаки, которую используют преступники для первоначального проникновения. Обучение сотрудников распознаванию фишинговых попыток, которые остаются ведущим методом доставки вредоносных программ-вымогателей, завершает многоуровневую стратегию защиты, не зависящую от надежды на то, что злоумышленники сдержат слово.
Что это значит для вас
Особенно для малого и среднего бизнеса это исследование должно изменить планирование реагирования на инциденты. Если ваша организация когда-либо столкнётся с программами-вымогателями, решение заплатить не следует рассматривать как чистую стратегию выхода. Планируйте бюджет и действия, исходя из того, что платёж может купить лишь временную передышку, а не окончательное решение. Это означает наличие задокументированного плана реагирования на инциденты, заранее подготовленных юридических и нормативных рекомендаций и чёткого понимания того, что уплата может привлечь дальнейшие атаки, а не прекратить их.
Для частных лиц и удалённых работников вывод более личный: слабые места, которыми пользуются злоумышленники, — от необновлённого программного обеспечения до незащищённых подключений — часто можно предотвратить соблюдением базовой гигиены, а не дорогостоящими инструментами.
Ключевые выводы
- Половина сингапурских организаций, пострадавших от атак вымогателей, заплатили злоумышленникам, согласно новому исследованию.
- Значительная доля жертв, заплативших выкуп, всё равно получила повторное требование выкупа, что перекликается с аналогичными выводами по всему миру.
- К уплате выкупа следует относиться как к последнему средству, а не как к гарантированному решению проблемы текущей атаки.
- Надёжные резервные копии, безопасный удалённый доступ и осведомлённость о фишинге снижают вероятность того, что вообще придётся принимать такое решение.
- Организации должны планировать реагирование на инциденты, предполагая, что злоумышленники могут вернуться, а не рассчитывая, что платёж устранит угрозу.
В конечном счёте, это исследование — призыв переключить внимание с реактивных решений об уплате на проактивную профилактику. Компании, которые лучше всего подготовлены к тому, чтобы пережить атаку вымогателей, — это те, которым никогда не придётся решать, стоит ли платить такой риск.




