Що показало дослідження Proofpoint про повторні атаки
Нове дослідження компанії Proofpoint дає тверезу перевірку реальності для організацій, які ставляться до виплати викупу як до швидкого вирішення проблеми. Згідно з дослідженням, понад третина компаній, які сплатили викуп за програми-вимагачі, пізніше стали мішенню повторної спроби вимагання. Інакше кажучи, підписання чека не закриває інцидент; для значної частини постраждалих воно просто відкриває новий розділ.
Цей висновок важливий, тому що він ставить під сумнів поширене припущення в залах засідань під час кризи: що сплата зловмисникам — це найшвидший спосіб змусити проблему зникнути. Дані Proofpoint свідчать про протилежне. Щойно компанія демонструє готовність платити, вона може стати повторною мішенню — або для тих самих зловмисників, або для іншого угруповання, яке дізналося, що організація є легкою здобиччю.
Чому сплата викупу не гарантує безпеки даних
Основна проблема, яку висвітлює Proofpoint, полягає в тому, що переговори про викуп будуються на довірі до злочинців, які не мають жодних зобов’язань виконувати свою частину угоди. Сплата викупу за розблокування зашифрованих файлів не гарантує, що викрадені дані не були вже скопійовані в інше місце, і не заважає зловмисникам перепродавати облікові дані доступу, схеми мережі чи вивантажені файли іншим кримінальним групам.
Саме в цьому механізм циклу повторних вимагань, який описує дослідження. Сучасні операції з програмами-вимагачами дедалі частіше покладаються на подвійний шантаж — шифрування систем з одночасним викраденням конфіденційних даних перед висуванням вимоги про оплату. Навіть якщо ключ для дешифрування надано, як обіцяли, самі викрадені дані залишаються вразливістю. Їх можуть використати для другого вимагання, продати на підпільних майданчиках або ними може скористатися зовсім інший зловмисник, який придбав доступ у первинного атакуючого. Виплата вирішує миттєву недоступність систем, але жодним чином не усуває базового ризику, пов’язаного з витоком даних організації.
Зростаюча загроза для малого та середнього бізнесу
Хоча великі підприємства традиційно домінують у заголовках новин про програми-вимагачі, малий і середній бізнес дедалі частіше опиняється під прицілом — часто через те, що має менше ресурсів для інвестування в виявлення, реагування та відновлення. Такі організації можуть бути особливо вразливими до моделі повторних вимагань, описаної Proofpoint, оскільки одна успішна виплата може позначити їх як таких, що готові й здатні заплатити знову.
Ця динаміка вже реалізується на практиці у вигляді операцій «програми-вимагачі як послуга», які цілеспрямовано атакують менші організації. Як детально описано в матеріалі про зростання атак на малий та середній бізнес з боку угруповань Qilin та The Gentlemen, ці групи змагаються за домінування, зосереджуючись на компаніях, яким може бракувати досвіду переговорів, юридичної підтримки або інфраструктури реагування на інциденти, притаманних великим компаніям. Коли менша компанія платить один раз, у неї може не вистачити ресурсів фундаментально змінити свою безпекову позицію після цього, залишаючи ті самі вразливості відкритими для наступної спроби.
Як зменшити ризики: резервне копіювання, шифрування та планування реагування на інциденти
Висновки Proofpoint підкріплюють повідомлення, яке фахівці з безпеки повторюють роками: запобігання та підготовка важливіші за переговори. Кілька практичних кроків можуть значно знизити як ймовірність атаки, так і масштаб шкоди в разі її настання.
По-перше, підтримуйте офлайнові або незмінні резервні копії, які регулярно тестуються. Сплата викупу часто стає єдиним варіантом, коли резервні копії відсутні, застаріли або самі зашифровані під час атаки. По-друге, шифруйте конфіденційні дані як у стані спокою, так і під час передачі, щоб навіть у разі вивантаження зловмисниками їхня цінність була обмеженою. По-третє, створіть план реагування на інциденти до атаки, а не під час неї. Цей план має містити чіткі ролі, протоколи комунікації та заздалегідь перевірені контакти юристів і криміналістів, щоб рішення не ухвалювалися під тиском паніки та браку часу.
Організації також повинні виходити з того, що будь-які дані, яких торкнулося вторгнення, зрештою можуть стати публічними або бути перепродані — незалежно від того, чи був сплачений викуп. Планування такої можливості — через процедури повідомлення клієнтів, пропозиції моніторингу кредитної історії та юридичний аналіз — є значно надійнішим, ніж сподівання, що кримінальна група видалить викрадені файли після отримання викупу.
Що це означає для вас
Якщо ваша організація колись зіткнеться з вимогою викупу за програму-вимагач, дослідження Proofpoint свідчить, що рішення платити не слід розглядати як гарантоване вирішення проблеми. Ризик повторного вимагання після сплати викупу є реальним і задокументованим: сплата може позначити вас як мішень, а не закрити інцидент. Незалежно від того, чи керуєте ви малим бізнесом, чи відповідаєте за безпеку в більшій компанії, найбезпечнішим припущенням є те, що будь-яка подія, пов’язана з програмою-вимагачем, може не бути одноразовою, якщо ви не усунете першопричини, які дозволили вторгнення.
Ключові висновки
- Не припускайте, що сплата завершує загрозу. Proofpoint виявила, що понад третина постраждалих, які платять, стикаються з другою спробою вимагання.
- Пріоритезуйте незмінні, перевірені резервні копії, щоб сплата ніколи не була єдиним шляхом до відновлення.
- Шифруйте конфіденційні дані, щоб обмежити шкоду від вивантаження, навіть якщо системи скомпрометовано.
- Побудуйте та відпрацюйте план реагування на інциденти до атаки, а не під час неї.
- Усвідомлюйте, що менші компанії дедалі частіше стають цілями для таких груп, як Qilin та The Gentlemen, тому проактивний захист є необхідним незалежно від розміру компанії.




