Что произошло с ледовым стадионом Тиалф

Тиалф, знаменитый голландский ледовый стадион, известный во всём мире проведением чемпионатов по конькобежному спорту, стал последней жертвой кибератаки. По данным Microsoft, группа, стоящая за вторжением, известная как The Gentlemen, похитила данные объекта и угрожает опубликовать их в даркнете, если в течение нескольких дней не будет выплачен выкуп.

Это классический пример работы банды вымогателей, использующей двойное вымогательство: злоумышленники не просто блокируют файлы — они сначала похищают конфиденциальные данные, а затем используют угрозу их публичного раскрытия как рычаг давления. Для такой организации, как Тиалф, это может означать, что записи о сотрудниках, финансовая информация, данные о продаже билетов или другие операционные детали окажутся выставленными на продажу или бесплатно скачиваемыми на криминальных форумах, если установленный срок истечёт без оплаты.

Как работает модель двойного вымогательства The Gentlemen

Схема двойного вымогательства стала стандартным подходом для большинства серьёзных операций с программами-вымогателями, и The Gentlemen, судя по всему, следуют той же схеме, задокументированной в бесчисленном множестве других случаев. Сначала злоумышленники проникают в сеть и незаметно извлекают данные, прежде чем запустить шифрование. Только когда данные уже находятся в их распоряжении, они блокируют системы жертвы и раскрывают себя, часто с обратным отсчётом и сайтом утечек в даркнете в качестве доказательства того, что они забрали.

Эта двусторонняя тактика давления призвана перекрыть самый простой путь к отступлению для жертв. Даже организация с надёжными резервными копиями и возможностью восстановить зашифрованные системы без уплаты выкупа всё равно сталкивается со второй угрозой: публичным раскрытием украденных файлов. Такое сочетание сделало двойное вымогательство гораздо более эффективным, чем старая модель с одной лишь угрозой шифрования, и именно поэтому исследователи безопасности всё чаще предупреждают, что резервное копирование необходимо, но само по себе уже недостаточно.

Программа-вымогатель как услуга и вербовка партнёров

Что делает группы, подобные The Gentlemen, особенно трудно ликвидируемыми, так это то, что они не действуют как единая, жёстко контролируемая команда. Анализ Microsoft описывает эту группу как расширившуюся за счёт вербовки партнёров через схему «программа-вымогатель как услуга» (Ransomware-as-a-Service) — бизнес-модель, при которой основная команда создаёт и поддерживает вредоносное ПО, инфраструктуру для переговоров и сайты утечек, а затем сдаёт этот набор инструментов в аренду независимым партнёрам, которые и осуществляют реальные взломы.

Такая франчайзинговая структура означает, что выкуп не обязательно достаётся одному вдохновителю. Он делится между разработчиками и партнёром, осуществившим атаку, и это также означает, что ликвидация одной группы правоохранительными органами редко устраняет основную угрозу. Партнёры просто переходят к другому бренду ransomware-as-a-service и продолжают работать. Это бизнес-модель, созданная для устойчивости, и именно поэтому программы-вымогатели остаются постоянной проблемой, даже когда отдельные банды возникают и исчезают. Утёкшие внутренние чаты, подробно описанные в расследовании подкаста BBC о банде вымогателей Conti, позволили редким образом заглянуть за кулисы и увидеть, насколько корпоративными и иерархическими могут быть эти операции.

Почему одних VPN недостаточно для защиты от программ-вымогателей и что действительно помогает

Стоит прояснить один момент, который часто упускают из виду во многих публикациях: VPN не предотвратил бы такую атаку, и ни один отдельный инструмент этого не сделает. Группы вымогателей обычно проникают через фишинговые письма, украденные учётные данные, необновлённое программное обеспечение или незащищённые службы удалённого доступа, а не через бреши, для закрытия которых предназначен потребительский VPN. Вместо этого организациям нужна эшелонированная защита: многофакторная аутентификация, сегментация сети, регулярное автономное резервное копирование, инструменты обнаружения угроз на конечных точках и обучение персонала распознаванию фишинговых попыток.

Решение вопроса о выплате — вот где ситуация становится по-настоящему сложной, и данные здесь неутешительны для тех, кто надеется, что платёж гарантирует чистое урегулирование. Отчёт, рассмотренный Proofpoint о том, что плательщики выкупа часто подвергаются повторным атакам, показал, что значительная доля организаций, заплативших однажды, снова становятся мишенью, а это говорит о том, что выплата может пометить жертву как лёгкую цель, а не поставить точку в инциденте. Не каждая организация решается уступить. Швейцарский производитель Stadler Rail публично отклонил требование выкупа в размере 12,3 миллиона долларов от банды Everest, продемонстрировав, что отказ — это жизнеспособный, хоть и трудный путь, который выбирают некоторые жертвы.

Что это значит для вас

Для большинства читателей инцидент с Тиалф не представляет прямой угрозы, но служит полезным напоминанием о том, как функционируют современные операции вымогателей и почему они продолжают добиваться успеха. Если вы работаете в организации, особенно обрабатывающей данные клиентов, сотрудников или посетителей, урок в том, что предотвращение должно происходить задолго до того, как запустятся часы обратного отсчёта злоумышленников. Если вы посетитель, сотрудник или партнёр Тиалф, обеспокоенный своими данными, следите за официальными сообщениями от объекта и будьте внимательны к фишинговым попыткам, ссылающимся на утечку, поскольку злоумышленники и мошенники часто используют новости об утечке для последующих афер.

Практические выводы

  • Исходите из того, что любая организация, хранящая ваши данные, может столкнуться с бандой, практикующей двойное вымогательство; спрашивайте у компаний, с которыми взаимодействуете, как выглядят их процедуры реагирования на инциденты и практики защиты данных.
  • Если вы управляете ИТ-системами, ставьте приоритетом многофакторную аутентификацию, установку обновлений и автономное резервное копирование, а не какой-то один продукт безопасности, включая VPN.
  • Не думайте, что выплата выкупа аккуратно урегулирует инцидент. Свидетельства указывают на то, что среди заплативших организации часто становятся повторными мишенями.
  • Остерегайтесь фишинговых писем, ссылающихся на утечку в Тиалф или подобные инциденты, поскольку злоумышленники часто используют публичные новости об утечках для последующих афер.
  • Следите за тем, как пострадавшие организации отреагируют в ближайшие дни. Решение Тиалф относительно выплаты выкупа станет ещё одним аргументом в продолжающейся дискуссии о выкупах.

Поскольку операции ransomware-as-a-service, такие как The Gentlemen, продолжают вербовать партнёров и оттачивать тактику двойного вымогательства, инциденты, подобные тому, что произошёл с Тиалф, скорее всего, продолжат попадать в заголовки. Оставаться в курсе того, как разворачиваются эти атаки, и настаивать, чтобы организации, от которых вы зависите, серьёзно относились к предотвращению, остаётся одним из самых практичных шагов, доступных общественности.