Выплата выкупа хакерам не гарантирует спокойствия

Организации, платящие выкуп программам-вымогателям в надежде, что проблема исчезнет, возможно, захотят пересмотреть эту стратегию. Новое исследование, освещённое TechRadar, показало, что хотя 56% жертв, заплативших выкуп, восстановили доступ к своим системам, более трети — 37% — столкнулись с повторным требованием выкупа вскоре после первой выплаты. Ещё 2% заплатили и так и не смогли восстановить свои данные.

Эти выводы ставят под сомнение распространённое предположение о том, что выплата выкупа — это простая сделка: заплатил, получил ключ шифрования, живёшь дальше. Вместо этого данные говорят о том, что для значительной части пострадавших первая выплата воспринимается злоумышленниками как первый ход, а не как завершение инцидента. Это согласуется с данными других недавних исследований. Отдельный отчёт о программах-вымогателях показал, что почти половина организаций платят, а затем начинают переговоры, что подтверждает мысль: выкуп редко бывает единоразовой и чистой тратой.

Почему хакеры возвращаются за новыми требованиями

С точки зрения злоумышленника логика повторного вымогательства очевидна. Если организация-жертва уже продемонстрировала готовность и способность платить, она становится более привлекательной мишенью для последующих требований. Группировки, занимающиеся вымогательским ПО, знают, что компании, испытывающие давление из-за необходимости восстановить работу, защитить данные клиентов или избежать штрафов регулирующих органов, часто готовы платить снова, лишь бы не рисковать длительным простоем или публичным раскрытием факта взлома.

Исследование также высвечивает ещё одну особенность переговорного процесса: гибкость цены. Эксперты, цитируемые в отчёте, отмечают, что операторы вымогательского ПО часто снижают первоначальное требование, причём скидка может достигать 96 % от первоначальной суммы. Это не щедрость. Это отражение стратегии, при которой первую цифру намеренно завышают, а реальная цель — просто получить хоть какой-то платёж, любую сумму от жертвы. Понимать эту динамику важно, потому что она показывает: требования выкупа не являются фиксированной ценой, установленной рациональным рынком. Это начальная ставка в переговорах, призванная выжать максимум из организации, и без того находящейся в стрессовой ситуации.

В совокупности завышенные изначальные требования, большие скидки и практика повторного вымогательства рисуют картину экосистемы, построенной на давлении, а не на честном обмене. Стоит жертве заплатить, злоумышленники получают доказательство того, что давление работает, и этот факт может быть использован снова — либо против той же организации, либо в преступных кругах как свидетельство того, что на эту цель стоит нацелиться.

Что это значит для вас

Для частных лиц, малого бизнеса и крупных предприятий вывод заключается не в том, что выкуп нельзя платить ни при каких обстоятельствах (это решение каждая организация принимает исходя из собственной толерантности к риску и правовых обязательств). Скорее, вывод в том, что выплату ни в коем случае нельзя считать гарантированным решением проблемы. Любой, кто рассматривает возможность уплаты выкупа, должен быть готов к тому, что это требование может оказаться не последним и что восстановление данных не гарантировано, даже когда деньги переданы.

Это особенно актуально для небольших организаций и частных лиц, у которых может не быть специализированных команд реагирования на инциденты. Всё тот же отчёт о программах-вымогателях, показывающий, что жертвы платят, а затем снова ведут переговоры, подчёркивает, что даже хорошо обеспеченные компании с трудом доводят ситуацию до завершения после атаки. Без профессиональной поддержки по реагированию на инциденты шансы на благоприятный исход после выплаты у более мелких целей вряд ли лучше.

Практический вывод заключается в том, что профилактика и подготовка значат гораздо больше, чем умение вести переговоры постфактум. Надёжные, изолированные резервные копии, протестированные процедуры восстановления и надёжная защита конечных точек снижают рычаги давления у злоумышленников. Если организация вообще не рассматривает возможность платить, потому что может восстановиться из резервных копий, весь цикл вымогательства, включая риск повторного требования, теряет смысл.

Практические выводы

Несколько конкретных шагов позволяют снизить уязвимость перед вымогательским ПО и последующим циклом вымогательства:

  • Регулярно создавайте и тестируйте резервные копии, хранящиеся в изолированной среде или вне сети, чтобы восстановление не зависело от взаимодействия со злоумышленниками.
  • Рассматривайте любую выплату выкупа как бизнес-решение с реальным риском последующих требований, а не как гарантированное разрешение ситуации.
  • Привлекайте правоохранительные органы и опытных специалистов по реагированию на инциденты до принятия решения о платеже, поскольку они часто обладают информацией о «послужном списке» атакующей группировки.
  • Инвестируйте в базовую гигиену безопасности — установку обновлений, многофакторную аутентификацию и сегментацию сети, — чтобы снизить вероятность стать жертвой.

В конечном счёте это исследование напоминает: выплата выкупа не покупает закрытие проблемы, она покупает лишь шанс. Организации, которые делают ставку на устойчивость, а не на переговоры, находятся в гораздо более сильной позиции — независимо от того, столкнутся ли они когда-либо с требованием выкупа.