Сплата викупу нічого не гарантує
Нове дослідження, що охоплює Австралію та Нову Зеландію, підкріпило конкретними цифрами те, про що фахівці з безпеки попереджали роками: сплата викупу під час атаки програм-вимагачів — це азартна гра, а не гарантія. Згідно з матеріалом Insurance Business, 34% організацій у регіоні, які зазнали атаки програм-вимагачів, вирішили заплатити викуп. З них 36% заявили, що платіж все одно не допоміг відновити дані — або тому, що зловмисники не передали ключі розшифрування та доступ, або тому, що пізніше повернулися з вимогою більших грошей.
Це означає, що понад кожен третій платіж не призводить до реального відновлення. Для організацій, які зважують, чи платити, і для клієнтів, працівників та пацієнтів, чиї персональні дані зберігаються в скомпрометованих системах, це тверезе нагадування про реальність. Програми-вимагачі ніколи не були простою транзакцією, і ці дані підтверджують, що навіть жертви, які виконують вимоги зловмисників, часто все одно залишаються ні з чим.
Чому «просто заплатити» — неправильне запитання
Показовим тут є погляд страхової галузі. Брокери та страховики традиційно зводять розмову про програми-вимагачі до двійкового вибору: платити або не платити. Але рівень невдач свідчить, що таке запитання повністю хибне. Навіть успішний платіж не скасовує того факту, що зловмисники вже мали доступ до чутливих систем, скопіювали або викрали дані та продемонстрували, що можуть повернутися, коли забажають.
Це відображає ширшу модель, у якій закріпилася економіка вимагання. Як ми вже зазначали в матеріалі чому економіка вимагання продовжує існувати, угруповання програм-вимагачів адаптували свої бізнес-моделі саме тому, що платіж, хоч і ненадійний, залишається достатньо поширеним, щоб підтримувати індустрію. Коли понад третина сплачених викупів не дає ані робочого дешифратора, ані чистого виходу з ситуації, це свідчить, що багато злочинних операцій або погано організовані, або свідомо нечесні, або використовують перший платіж як плацдарм для подальшого вимагання, а не як завершення інциденту.
Для організацій, які розробляють плани реагування на інциденти, ці дані свідчать про потребу фундаментального зсуву: справжнє запитання не «як усе відновити після сплати?», а «що ми можемо відновити незалежно від того, чи платимо взагалі?». Це переорієнтовує готовність до програм-вимагачів з переговорів на стійкість.
Профілактика все ще краща за переговори
Найефективніший захист від невдалого платежу викупу — ніколи не опинятися перед необхідністю його розглядати. Кілька практичних заходів стабільно зменшують перевагу зловмисника:
- Офлайн- та незмінні резервні копії. Якщо дані можна відновити з резервних копій, до яких зловмисники не торкалися, уся розмова про викуп стає необов’язковою, а не нагальною.
- Сегментація мережі. Обмеження того, як далеко зловмисник може просунутися всередині мережі, зменшує радіус ураження будь-якої окремої компрометації, тому зловмисники не можуть зашифрувати все одразу.
- Шифрування чутливих даних у стані спокою. Навіть якщо зловмисники викрадуть файли, зашифровані дані значно менш корисні для вторинного вимагання чи перепродажу.
- Багатофакторна автентифікація та суворий контроль доступу. Багато інцидентів із програмами-вимагачами починаються з одного скомпрометованого облікового запису; MFA закриває ці двері у значній частці випадків.
Жоден із цих заходів не є екзотичним. Це стандартні практичні рекомендації, які, судячи з цих даних, багато організацій досі не впровадили повністю, враховуючи, скільки з них узагалі опиняються в переговорах зі зловмисниками.
Зменшення ймовірності початкового зламу
Програми-вимагачі починаються не з шифрування. Вони починаються з початкового зламу, часто через фішингові облікові дані, незахищену точку віддаленого доступу або невиправлене програмне забезпечення. Саме тут захисні заходи на рівні мережі, зокрема VPN, налаштовані з надійною автентифікацією та обмеженим обсягом доступу, відіграють допоміжну роль. Сам по собі VPN не зупинить програму-вимагача, але може зменшити поверхню атаки, забезпечуючи шифрування та автентифікацію віддалених з’єднань, що ускладнює зловмисникам перехоплення облікових даних або використання незахищених сервісів як точки входу.
Що це означає для вас
Якщо ви приватна особа, чиї дані зберігаються в організації, яка може стати ціллю, це дослідження нагадує, що атака програм-вимагачів рідко завершується чисто, навіть якщо організація платить. Дані, викрадені до шифрування, все одно можуть витекти або бути продані незалежно від будь-якого платежу. Якщо ви отримали повідомлення про витік, що стосується вашої інформації, поставтеся до нього серйозно: змініть повторно використовувані паролі, стежте за спробами фішингу, які посилаються на цей витік, і відстежуйте облікові записи на предмет незвичної активності.
Для бізнесу посил так само прямий. Платіж викупу — це не план відновлення, а крайній захід із реальною ймовірністю невдачі. Страхування може допомогти компенсувати фінансові втрати, але жоден поліс не відновить дані, які зловмисники ніколи не збиралися повертати.
Практичні висновки
- Виходьте з того, що будь-який платіж викупу має значну ймовірність не спрацювати, і будуйте плани відновлення, які не залежать від співпраці зловмисників.
- Віддавайте пріоритет офлайн-резервним копіям, які перевірені на практиці, а не кіберстрахуванню як основній стратегії відновлення.
- Сегментуйте мережі та впроваджуйте MFA, щоб обмежити перетворення одного скомпрометованого облікового запису на повномасштабну атаку.
- Якщо ви отримали повідомлення, що ваші дані були задіяні у витоку, реагуйте на це негайно, а не припускайте, що сплата викупу вирішила проблему.
Програми-вимагачі залишаються стійкою загрозою саме тому, що сплата іноді спрацьовує, але недостатньо надійно, щоб ставити на неї майбутнє організації. Безпечніший шлях — зменшувати вразливість до атаки ще до того, як вона станеться, а не вести переговори після того, як вона досягла успіху.




