Каталог із понад 50 атак програм-вимагачів показує, що модель змінюється

Нова збірка прикладів атак програм-вимагачів, що охоплює десятки великих порушень безпеки та їхні фінансові наслідки, демонструє дещо, на що варто звернути увагу, окрім сухих цифр: механіка цих атак змінюється так, що ставить персональні дані під більший ризик, ніж саме лише шифрування колись.

Класична версія програм-вимагачів, яку часто називають крипто-вимагачами, працює саме так, як більшість людей її собі уявляє. Зловмисний код потрапляє в мережу та шифрує файли за допомогою надійних алгоритмів, зазвичай AES-256 для блокування самих даних і RSA-2048 для захисту ключа шифрування. Коли цей процес завершується, файли фактично стають неможливо відновити без приватного ключа зловмисника. Тоді жертвам показують повідомлення з вимогою викупу, зазвичай у Bitcoin або Monero, часто разом із таймером зворотного відліку та погрозою, що ключ буде знищено, якщо термін мине.

Саме ця модель створила репутацію, яку програми-вимагачі мають сьогодні: заблокована лікарня, паралізована міська адміністрація, виробник, який не може відвантажити продукцію. Але каталог прикладів вказує на другу, тихішу тактику, яка набирає обертів поряд із нею, — тактику, що взагалі не покладається на шифрування.

Вимагання через викрадення даних не потребує блокування жодного файлу

Замість того щоб шифрувати файли, деякі зловмисники тепер просто копіюють чутливі дані з мережі, перш ніж хтось це помітить, а потім погрожують опублікувати або продати їх, якщо не буде здійснено платіж. Немає таймера на замороженому робочому столі, немає IT-відділу, який мчить відновлювати дані з резервних копій. Важіль тиску — не збій у роботі, а оприлюднення.

Ця відмінність має значення для кожного, хто думає про власну приватність, а не лише для організацій, які керують бюджетами на безпеку. Шифрувальні програми-вимагачі по суті є проблемою доступності: ваші дані все ще існують, ви просто не можете отримати до них доступ, доки їх не відновлено або не сплачено викуп. Вимагання через викрадення даних — це проблема конфіденційності: інформація вже зникла, уже лежить на сервері зловмисника, і жоден викуп не може цього скасувати. Навіть організації з надійними резервними копіями та швидкими планами відновлення не мають справжньої відповіді на загрозу, побудовану повністю навколо оприлюднення. Групи, що керують операціями програм-вимагачів як послугою, ті, що детально описані в матеріалі про LockBit 5.0 та їхню діяльність після операції Cronos, активно використовують саме такий підхід із подвійною загрозою: шифруй, що можеш, викрадай, що не можеш, і вимагай на обох фронтах.

Чому сума викупу — лише частина історії

Висвітлення атак програм-вимагачів у ЗМІ зазвичай зосереджується на самій сумі викупу, і легко зрозуміти чому: конкретна сума в доларах — це чистий заголовок. Але фінансова вартість атаки часто відображає лише сторону реагування: розслідування інциденту, простої, юридичні витрати, регуляторні штрафи та сам викуп, якщо він був сплачений. Ця цифра не охоплює подальших наслідків для приватності людей, чиї дані були в цій системі: пацієнтів, чиї медичні записи було викрито, клієнтів, чиї платіжні дані було скопійовано, працівників, чия особиста інформація містилася в базі даних відділу кадрів, яку було викрадено.

Це справжній вплив на приватність, прихований у цих каталогах порушень. Компанія може відновити свої системи, сплатити штрафи та рухатися далі. Людина, чиї дані було викрадено, не отримує такого ж чистого відновлення. Її інформація може циркулювати нескінченно, щойно вона покинула вихідну мережу, з'являючись у списках для підбору паролів, фішингових кампаніях або спробах крадіжки особистих даних ще довго після того, як початкова атака зникла з новин.

Що це означає для вас

Якщо ви споживач, висновок не в тому, що вам потрібно особисто захищатися від програм-вимагачів — це організаційна проблема для компаній, які зберігають ваші дані. Але перехід до вимагання через викрадення даних означає, що сповіщення про порушення заслуговують більшої уваги, ніж їм зазвичай приділяють, навіть коли компанія каже, що викуп не сплачено або системи не порушено. "Нічого не зашифровано" більше не означає "нічого не викрадено".

Якщо ви працюєте в IT або сфері безпеки, урок із цих понад 50 прикладів полягає в тому, що стратегія резервного копіювання сама по собі більше не є достатньою. Планування відновлення має враховувати оприлюднення, а не лише простої, що означає шифрування чутливих даних у стані спокою, обмеження того, до чого може отримати доступ один скомпрометований обліковий запис, і ставлення до виявлення викрадення даних так само серйозно, як і до виявлення самих програм-вимагачів.

Практичні кроки, які варто зробити

Кілька звичок мають велике значення, незалежно від того, з якого боку порушення ви перебуваєте. Приватні особи повинні стежити за сповіщеннями про порушення, пов'язаними з послугами, якими вони користуються, вмикати багатофакторну автентифікацію там, де вона пропонується, і з підозрою ставитися до небажаних повідомлень, які посилаються на деталі облікових записів, оскільки викрадені дані часто підживлюють подальший фішинг. Організації повинні припускати, що будь-яке успішне вторгнення може включати викрадення даних, навіть за відсутності видимого повідомлення про викуп, і будувати плани реагування, які охоплюють розкриття інформації та захист клієнтів, а не лише відновлення систем.

Зростання програм-вимагачів від чистої загрози шифрування до ширшої економіки вимагання — це нагадування про те, що боротьба йде не лише про підтримку роботи систем. Вона йде про збереження конфіденційності інформації в першу чергу, і це відповідальність, яка виходить далеко за межі моменту, коли повідомлення про викуп з'являється на екрані.