Разработчик ПО, обвиняемый в управлении операцией с программами-вымогателями

Уголовный процесс, который в настоящее время проходит в окружном суде Цюриха (Bezirksgericht Zürich), привлек внимание к растущей угрозе, которую программы-вымогатели представляют для бизнеса по всей Европе. Прокуроры утверждают, что разработчик программного обеспечения работал вместе с хакерской группой, чтобы проникать в швейцарские и международные компании, шифруя их системы и требуя оплату в обмен на восстановление доступа. Согласно резюме дела, считается, что схема позволила вымогать миллионы у организаций-жертв, прежде чем власти вышли на след предполагаемого преступника.

Государственный обвинитель запросил двенадцатилетний срок тюремного заключения — наказание, которое отражает как финансовые масштабы предполагаемых преступлений, так и техническую сложность, необходимую для координации атак через границы. Это дело напоминает о том, что программы-вымогатели — это не просто безликая автоматизированная угроза. За многими такими операциями стоят организованные группы людей с конкретными техническими навыками, которые работают вместе, чтобы выявлять цели, взламывать сети и вести переговоры о выкупе.

Как обычно действуют схемы вымогательства с помощью программ-вымогателей

Хотя точные технические детали этого конкретного дела не были обнародованы, атаки программ-вымогателей обычно следуют знакомой схеме. Сначала злоумышленники получают доступ к сети компании, часто через фишинговые электронные письма, украденные учетные данные или неисправленные уязвимости в программном обеспечении. Попав внутрь, они перемещаются по системе латерально, выявляя ценные данные и критическую инфраструктуру, прежде чем развернуть вредоносное ПО, которое шифрует файлы и блокирует сотрудникам доступ к их собственным системам.

На этом этапе жертвам предъявляется требование о выкупе, обычно подлежащее оплате в криптовалюте, в обмен на ключ дешифрования. Во многих случаях злоумышленники также угрожают публично раскрыть украденные данные, если выкуп не будет выплачен, — тактика, известная как двойное вымогательство. Это давление часто подталкивает компании к выплате, даже когда правоохранительные органы советуют этого не делать, потому что стоимость длительного простоя или утечки данных может быть даже выше, чем сам выкуп.

Последствия этих атак выходят далеко за рамки немедленных финансовых потерь. Когда конфиденциальные данные оказываются раскрытыми, негативные последствия могут преследовать организации годами. Недавний пример — утечка данных Partnered Health, в результате которой пострадали данные более чем 20 клиник, которая иллюстрирует, как одна кибератака может скомпрометировать конфиденциальные записи во всей сети учреждений, а не только одной организации.

Уроки для бизнеса: снижение риска программ-вымогателей

Такие дела, как то, что рассматривается в Цюрихе, подчеркивают, почему готовность к программам-вымогателям должна рассматриваться как основная бизнес-задача, а не как чисто техническая проблема, о которой думают в последнюю очередь. Существует несколько конкретных шагов, которые организации могут предпринять для снижения своей уязвимости:

Поддерживайте автономные, протестированные резервные копии. Регулярное резервное копирование критически важных данных и хранение хотя бы одной копии в автономном режиме или в изолированной среде гарантирует, что атака программы-вымогателя не сможет удерживать вашу операцию в заложниках. Резервные копии полезны только в том случае, если они регулярно тестируются для подтверждения того, что они действительно корректно восстанавливаются.

Своевременно устанавливайте исправления и обновления. Многие атаки программ-вымогателей используют известные уязвимости в устаревшем программном обеспечении. Дисциплинированный процесс управления исправлениями закрывает некоторые из самых простых точек входа, на которые полагаются злоумышленники.

Обучайте сотрудников распознавать фишинговые попытки. Поскольку многие инфекции программами-вымогателями начинаются с одного клика по ссылке или открытия вложения, постоянное обучение сотрудников по вопросам осведомленности остается одной из наиболее экономически эффективных мер защиты.

Создайте план реагирования на инциденты до того, как он понадобится. Заранее знать, кого контактировать, как изолировать затронутые системы и как общаться с сотрудниками, клиентами и регуляторами, может значительно снизить ущерб и неразбериху во время активной атаки.

Ограничьте привилегии доступа. Ограничение доступа сотрудников только теми системами и данными, которые необходимы для их роли, ограничивает то, насколько далеко злоумышленник может продвинуться после получения точки опоры.

Что это значит для вас

Управляете ли вы малым бизнесом или работаете в ИТ-отделе крупного предприятия, этот процесс напоминает о том, что группы программ-вымогателей активно нацеливаются на организации любого размера и в любом секторе, а не только на крупные транснациональные корпорации. Лица, предположительно стоящие за этой схемой, по сообщениям, нацеливались как на швейцарские, так и на международные компании, что показывает: операции программ-вымогателей часто игнорируют границы и нацеливаются на ту организацию, которая в данный момент выглядит уязвимой.

Для рядовых сотрудников вывод проще, но не менее важен: ваши привычки за рабочим компьютером имеют значение. Переход по подозрительной ссылке, повторное использование слабого пароля или игнорирование запроса на обновление программного обеспечения могут в совокупности открыть дверь для атак с последствиями, достигающими миллионов долларов. Для руководителей бизнеса это дело является призывом рассматривать инвестиции в кибербезопасность, включая резервное копирование, обучение сотрудников и планирование реагирования на инциденты, как необходимую инфраструктуру, а не как необязательные расходы.

Ключевые выводы

Процесс в Цюрихе, где прокуроры добиваются двенадцатилетнего срока для предполагаемого оператора программ-вымогателей, подчеркивает, насколько серьезными стали юридические и финансовые последствия преступлений с программами-вымогателями — как для преступников, так и для жертв. Пока суды добиваются привлечения к ответственности людей, стоящих за этими схемами, компаниям не следует ждать аналогичного заголовка, чтобы начать пересматривать свою собственную защиту. Резервируйте свои данные, устанавливайте исправления на системы, обучайте персонал и создайте план реагирования уже сейчас. Даже если ваша компания никогда не подвергалась атаке, лица и группы, стоящие за этими схемами, постоянно сканируют сети в поисках следующей уязвимой цели, и подготовка сегодня обходится гораздо дешевле, чем восстановление после атаки.