Швейцарский суд вынес приговор почти в 13 лет 52-летнему украинцу, признанному виновным в разработке программы-вымогателя Nefilim, завершив дело, которое восходит к кибератаке 2020 года на Stadler Rail. Этот приговор стал одним из наиболее значимых судебных разбирательств по делу о программах-вымогателях в европейском суде и даёт полезное представление о том, как на самом деле работают операции с программами-вымогателями и что происходит, когда жертвы отказываются платить.
От инцидента с вредоносным ПО до обвинительного приговора по делу о программе-вымогателе
Когда Stadler Rail подверглась атаке в 2020 году, компания изначально не использовала слово «программа-вымогатель». В то время она описала инцидент лишь как связанный с вредоносным ПО, которое «с наибольшей вероятностью привело к утечке данных», и заявила, что злоумышленники пытались вымогать крупную сумму денег, угрожая опубликовать украденные файлы, если выкуп не будет выплачен. Stadler отказалась платить тогда, как и после отдельного инцидента в этом году. Этот отказ создал предпосылки для уголовного расследования, которое в конечном итоге позволило установить человека, стоящего за кодом программы-вымогателя Nefilim, использованной в атаке.
Nefilim был частью волны семейств программ-вымогателей, которые сочетали шифрование файлов с кражей данных — тактика, часто называемая двойным вымогательством. Вместо того чтобы просто блокировать системы жертвы, операторы сначала похищали конфиденциальные файлы, а затем угрожали опубликовать их, если жертва не заплатит. Такой подход оказывал дополнительное давление на организации, поскольку даже надёжная стратегия резервного копирования не могла защитить от репутационных и регуляторных последствий публичной утечки данных. В нашем более раннем материале о цюрихском судебном процессе по делу о программе-вымогателе подробно описывалось, как прокуратура строила своё дело, запрашивая 12-летний срок, прежде чем суд в итоге вынес приговор почти в 13 лет.
Почему это дело важно за пределами Швейцарии
Судебные разбирательства по делам о программах-вымогателях, завершающиеся длительными тюремными сроками, остаются относительно редкими, главным образом потому что многие операторы действуют из юрисдикций, которые затрудняют экстрадицию или арест. Это дело примечательно именно тем, что оно привело к установлению конкретного лица, уголовному процессу и существенному приговору, вынесенному швейцарским судом. Оно демонстрирует, что правоохранительные органы и прокуратура могут в некоторых обстоятельствах успешно проследить код программы-вымогателя до его разработчика и привлечь этого человека к ответственности спустя годы после первоначальной атаки.
Это дело также подтверждает закономерность, которая неоднократно проявляется в инцидентах с программами-вымогателями: жертвы, отказывающиеся платить, не обязательно сталкиваются с худшими последствиями, а выплата выкупа не даёт гарантии, что украденные данные не будут всё равно опубликованы. Решение Stadler Rail не платить в 2020 году и снова в этом году согласуется с рекомендациями исследователей в области безопасности и правоохранительных органов, которые обычно советуют не финансировать операции с программами-вымогателями, поскольку выплата не отменяет утечку и часто финансирует дальнейшую преступную деятельность.
Что это значит для вас
Для большинства читателей это дело не является непосредственной угрозой, но оно напоминает о том, как на самом деле функционируют операции с программами-вымогателями за кулисами. Атаки, подобные той, что была направлена против Stadler Rail, обычно начинаются с украденных учётных данных, фишинговых писем или эксплуатируемых уязвимостей программного обеспечения, а не с какой-то неостановимой силы. Люди, которые пишут и развёртывают код программ-вымогателей, — это люди, которых в некоторых случаях можно идентифицировать, привлечь к суду и приговорить, даже спустя годы после атаки.
Если вы работаете в организации, которая обрабатывает конфиденциальные данные, это дело подчёркивает важность допущения, что любое успешное вторжение может включать кражу данных, а не только шифрование. Одних стратегий резервного копирования недостаточно. Организациям нужны планы реагирования на инциденты, учитывающие возможность утечки файлов, и им нужно определить свою позицию по выплате выкупа до того, как произойдёт атака, а не во время хаоса. Для отдельных пользователей вывод аналогичен тому, что мы давно рекомендуем: надёжные уникальные пароли, многофакторная аутентификация и осторожное обращение с вложениями и ссылками в электронных письмах остаются наиболее эффективными средствами защиты от методов первоначального доступа, которые делают атаки программ-вымогателей возможными в первую очередь.
Ключевые выводы
Этот приговор показывает, что операторы программ-вымогателей не неприкосновенны и что терпеливая следственная работа может в конечном итоге связать фрагмент вредоносного кода с человеком, который его написал. Для организаций это дело подтверждает ценность отказа от требований выкупа и подготовки к сценариям утечки данных, а не предположения, что шифрование — единственный риск. Для отдельных лиц это напоминание о том, что атаки программ-вымогателей почти всегда начинаются с заурядного сбоя в системе безопасности — слабого пароля, неисправленной системы или успешной фишинговой попытки, — и всё это можно предотвратить с помощью базовой гигиены безопасности. По мере того как всё больше дел о программах-вымогателях доходит до судов, следует ожидать дальнейшего изучения того, как эти операции финансируются, управляются и в конечном итоге ликвидируются.




