Атаки програм-вимагачів зменшуються, але загроза стає гострішою
Новий щоквартальний звіт компанії Halcyon у сфері безпеки надає суперечливий сигнал для тих, хто відстежує тенденції з програмами-вимагачами: загальна кількість атак зменшується, але методи, що стоять за успішними атаками, стає значно важче виявити та зупинити. Ключовий висновок полягає в тому, що групи програм-вимагачів дедалі частіше застосовують так звані техніки "EDR kill" — методи вимкнення програмного забезпечення для виявлення та реагування на кінцевих точках (EDR) перед розгортанням шкідливого ПЗ для шифрування файлів.
Інструменти EDR — це програмне забезпечення безпеки, на яке багато організацій покладаються для виявлення підозрілої поведінки на ноутбуках, серверах і робочих станціях, перш ніж вона переросте в повномасштабний злам. Коли зловмисники можуть непомітно вимкнути або засліпити це ПЗ спершу, вони виграють час, щоб пересуватися мережею, викрадати дані та шифрувати системи зі значно меншим ризиком бути спійманими під час атаки.
Від спеціалізованого трюку до стандартної практики
Згідно з даними Halcyon за другий квартал 2026 року, те, що колись вважалося нішевою, високотехнічною можливістю, притаманною лише найвитонченішим угрупованням програм-вимагачів, тепер стало рутинною частиною ланцюжка атаки. Вимкнення або обхід безпеки кінцевих точок більше не є винятком; це дедалі частіше стає нормою для груп, які проводять сучасні операції з програмами-вимагачами.
Цей зсув важливий, оскільки EDR був одним із основних захисних рівнів, у які інвестують організації, щоб виявляти вторгнення на ранніх стадіях. Якщо вимкнення цього рівня стає стандартним, відтворюваним кроком, а не рідкісним унікальним методом, це знижує бар'єр навичок для менш досвідчених груп, дозволяючи їм досягати того ж результату, що й оператори вищого рівня. Це також означає, що традиційні ознаки компрометації, як-от спрацювання сповіщення EDR, можуть просто ніколи не з'явитися, залишаючи команди безпеки з меншим попередженням перед викраденням даних або блокуванням систем.
Іронія, підкреслена у звіті Halcyon, полягає в тому, що це відбувається навіть тоді, коли загальна кількість атак програм-вимагачів знижується. Менша кількість інцидентів не обов'язково означає менший ризик. Це може означати, що атаки, які все ще відбуваються, стали більш цілеспрямованими, краще забезпеченими ресурсами і їх важче зупинити після початку, оскільки зловмисники, що стоять за ними, адаптували свою майстерність спеціально для подолання інструментів, на які захисники покладаються найбільше.
Чому це важливо для приватності, а не лише для ІТ-безпеки
Спокусливо ставитися до технік "EDR kill" як до суто технічної, внутрішньої проблеми ІТ-відділів. Але наслідки безпосередньо впливають на звичайних людей, чиї дані зберігаються в організаціях, які стають цілями. Сьогодні атаки програм-вимагачів рідко обмежуються шифруванням; групи зазвичай спочатку вивантажують конфіденційні файли та погрожують злити їх, якщо викуп не буде сплачено. Коли зловмисники можуть вимкнути інструменти виявлення й безперешкодно діяти довше, у них з'являється більше часу, щоб знайти та скопіювати саме ті дані, які мають найбільше значення: записи клієнтів, файли співробітників, фінансові документи та конфіденційну бізнес-інформацію.
Нещодавній випадок атаки Gentlemen Ransomware на Soja de Portugal, в результаті якої було злито 491 ГБ конфіденційних корпоративних даних, є наочною ілюстрацією того, як такі атаки перетворюються на реальні ризики витоку для окремих осіб та компаній. Незалежно від того, чи включав цей конкретний інцидент обхід EDR, він показує масштаб даних, які можуть бути зібрані, щойно зловмисники закріпляться в системі та зможуть діяти з мінімальними перешкодами.
Що це означає для вас
Для більшості читачів це не привід для паніки, а нагадування про те, що припущення щодо безпеки, на які спираються багато організацій, змінюються. Якщо ви працюєте в ІТ або службі безпеки, висновки Halcyon підкреслюють, що сам EDR більше не можна розглядати як гарантовану систему раннього попередження; багаторівневий захист, моніторинг мережі та планування швидкого реагування зараз важливіші ніж будь-коли. Якщо ви приватна особа, чиї персональні дані зберігаються компаніями, школами, медичними установами чи сервісними платформами, ця тенденція — нагадування, що витік даних у будь-якій із цих організацій може розкрити вашу інформацію з меншим попереднім попередженням, ніж раніше, оскільки зловмисники стають кращими в безшумній роботі.
Практичні висновки
Кілька практичних кроків можуть допомогти незалежно від вашої ролі:
- Якщо ви керуєте інфраструктурою безпеки, не покладайтеся виключно на сповіщення EDR; поєднуйте їх з моніторингом на рівні мережі та регулярними настільними навчаннями, які передбачають, що інструменти виявлення можуть бути вимкнені.
- Виступайте за та підтримуйте політики безпеки, які включають автономні резервні копії, оскільки групи програм-вимагачів, які успішно вимикають EDR, часто мають більше часу, щоб також атакувати системи резервного копіювання.
- Як приватна особа, використовуйте унікальні паролі та вмикайте багатофакторну аутентифікацію скрізь, де зберігаються ваші дані, щоб навіть якщо компанія, на яку ви покладаєтесь, зазнає витоку, ваші інші облікові записи залишалися захищеними.
- Слідкуйте за повідомленнями про витоки від компаній, з якими ви ведете справи, і швидко реагуйте на будь-які рекомендовані зміни паролів або пропозиції кредитного моніторингу.
Можливо, кількість атак програм-вимагачів у абсолютних цифрах знижується, але витонченість технік "EDR kill" означає, що атаки, які все ж відбуваються, несуть більший ризик для даних, яких вони торкаються. Залишатися поінформованим про те, як еволюціонують ці загрози, — один із найпростіших способів залишатися на крок попереду.




