Задовго до того, як атаки програм-вимагачів стали щотижневими заголовками новин, одне сімейство шкідливого програмного забезпечення тихо переписало правила кіберзлочинності. GandCrab не просто вимагав гроші від жертв, він побудував цілий бізнес навколо вимагання, з афіліатськими контрактами, показниками ефективності та службою підтримки клієнтів. Дослідники з безпеки в McAfee дослідили, як насправді функціонувала ця операція, і те, що вони виявили, більше схоже на франчайзингову угоду, ніж на дослідження зламу. Розуміння структури GandCrab важливе сьогодні, оскільки модель «ransomware як послуга», яку він допоміг популяризувати, досі є домінуючим форматом сучасних атак.

Що зробило GandCrab особливим: афіліатська бізнес-модель

Більшість людей уявляють програму-вимагача як роботу одинака-хакера, який впроваджує шкідливий код. GandCrab діяв інакше. Згідно з аналізом McAfee, розробники GandCrab не проводили атаки самі. Натомість вони залучали афіліатів, які поширювали шкідливе програмне забезпечення та здійснювали фактичні зараження, тоді як основні оператори отримували частку від доходів.

Ця частка була значною: афіліати залишали собі 70% виплат за викуп, а решта надходила розробникам, які підтримували код. Такий розподіл доходів стимулював афіліатів нарощувати обсяги, а операторам забезпечував стабільний потік прибутку без необхідності торкатися жодної машини жертви безпосередньо.

Ця домовленість також передбачала відповідальність. McAfee виявив, що афіліати, які показували низькі результати, виключалися з програми — деталь, яка підкреслює, наскільки діловим стало це угруповання. Низька продуктивність означала звільнення — та сама логіка, що керує будь-якою командою продажів, яку оцінюють за планом. Саме шкідливе програмне забезпечення також було розроблене так, щоб пропускати машини, розташовані в Росії та інших колишніх радянських республіках, — поширена практика серед груп програм-вимагачів, які, як вважають, діють із цього регіону, ймовірно, щоб уникнути привернення уваги правоохоронних органів удома.

Технічний посібник: шифрування, видалення тіньових копій і підтвердження дешифрування

Під бізнес-структурою лежала справді ефективна частина шкідливої інженерії. GandCrab поєднував шифрування AES та RSA, накладаючи симетричну та асиметричну криптографію, щоб жертви не могли просто обернути процес без приватного ключа атакуючого. Після блокування файлів шкідливе програмне забезпечення видаляло тіньові копії Windows — вбудовані резервні знімки, на які багато користувачів покладаються для відновлення файлів після системних проблем. Видалення цих копій закривало один із найпростіших шляхів відновлення, доступних жертвам, які не підтримували окремі офлайн-резервні копії.

Щоб довести, що вимога викупу є легітимною, а не блефом, оператори вбудували механізм безкоштовного дешифрування одного файлу. Цей невеликий жест слугував конкретній психологічній меті: він демонстрував, що оплата справді відновить доступ, роблячи жертв більш схильними заплатити, а не списати свої дані як повну втрату.

Підтримка в даркнеті та виплати в Dash: вимагання як обслуговування клієнтів

Мабуть, найнезвичайнішим аспектом операції GandCrab було те, як вона ставилася до жертв після появи записки про викуп. Група пропонувала цілодобову підтримку в даркнеті, фактично керуючи службою допомоги для людей, яких шантажували. Жертви, які плуталися щодо кроків оплати чи інструкцій з дешифрування, могли отримати поради — сервісний рівень, який робив весь процес до болю схожим на легітимну підтримку клієнтів.

Виплати здійснювалися через Dash, а не через більш обговорюваний Bitcoin. Dash пропонує швидші транзакції та додаткові функції конфіденційності, що робило його привабливим вибором для операції, якій потрібно було обробляти виплати через розподілену афіліатську мережу, обмежуючи відстежуваність.

Що це означає для вашого захисту сьогодні

GandCrab є корисним прикладом саме тому, що модель «ransomware як послуга», яку він удосконалив, нікуди не зникла. Афіліатські структури, рівневі виплати та канали підтримки в даркнеті залишаються стандартними рисами операцій програм-вимагачів сьогодні. Звіт Check Point про 2 139 жертв програм-вимагачів у Q2 2026 показує, наскільки масштабувалася ця афіліатська модель, підтверджуючи, що сценарій, який допоміг створити GandCrab, продовжує породжувати реальних жертв у реальних обсягах.

Для звичайних користувачів і малого бізнесу уроки щодо захисту не змінилися. Оскільки такі програми-вимагачі, як GandCrab, видаляють тіньові копії, щоб заблокувати просте відновлення, офлайн- та хмарні резервні копії, що зберігаються окремо від основної системи, є обов'язковими, а не опційними. Інструменти захисту кінцевих точок, які перехоплюють шкідливу шифрувальну поведінку до того, як вона повністю пройде по ваших файлах, додають ще один рівень захисту. Надійний VPN сам по собі не зупинить програму-вимагача, але він знижує ризик у публічних мережах і обмежує вид мережевого спостереження, яке іноді передує цілеспрямованим атакам, особливо для віддалених працівників і співробітників малого бізнесу, які підключаються з різних місць.

Практичні висновки

Регулярно створюйте резервні копії файлів і тримайте принаймні одну копію офлайн або в сховищі, до якого програма-вимагач не зможе дістатися через вашу мережу. Оновлюйте операційні системи та програмне забезпечення безпеки, оскільки багато заражень програмами-вимагачами досі використовують відомі, виправні вразливості. Ставтеся з недовірою до небажаних вкладень і посилань, оскільки афіліатські кампанії значною мірою покладаються на масовий фішинг для пошуку жертв. Нарешті, розглядайте будь-який окремий інструмент безпеки — чи то VPN, антивірус чи рішення для резервного копіювання — як одну частину багаторівневого захисту, а не повне рішення. GandCrab довів, що оператори програм-вимагачів мислять як бізнесмени; ваш захист має бути таким самим продуманим.