Активність програм-вимагачів досягла максимуму 2026 року, і цифри вказують на чітку закономірність: промислові організації зазнали 31% атак, тоді як Qilin очолив перелік активних угруповань. Для тих, хто відстежує атаки Qilin на промисловий сектор, останні звіти показують, що загроза полягає не лише у заблокованих системах. Йдеться також про викрадені дані.

Програми-вимагачі досягли максимуму 2026 року

Згідно зі звітом Industrial Cyber, активність програм-вимагачів зросла до найвищого рівня цього року, причому промислові організації становили 31% атак. Qilin було названо домінуючим угрупованням у цей період. Ці цифри походять із щомісячного огляду кіберрозвідки, і вони свідчать про те, що тиск на організації не зменшився.

Джерельний матеріал не розбиває кожне угруповання чи кожну жертву, тому варто бути обережними щодо висновків. Зрозуміло одне: одна операція, Qilin, задає темп, і промислові цілі становлять значну частку того, що атакують угруповання програм-вимагачів.

Чому промислові цілі зазнають 31% атак

У джерельній статті не пояснюються всі причини частки 31%, тому будь-яке пояснення слід сприймати як контекст, а не підтверджену причину. Тим не менш, загальна логіка зрозуміла. Промислові організації, як правило, ведуть діяльність, де простій є дорогим і помітним. Коли виробництво, логістика або фізичні процеси зупиняються, тиск щодо швидкого відновлення систем може бути інтенсивним, і атакуючі це знають.

Цей тиск має значення, оскільки угруповання програм-вимагачів керуються фінансовими мотивами. Ціль, яка не може дозволити собі тривалі простої, може бути більш схильною до переговорів. Для захисників це означає, що промислові середовища повинні виходити з того, що вони є привабливими, незалежно від розміру чи профілю.

Як працює подвійне вимагання: крадіжка даних і шифрування гіпервізорів

Найкорисніша деталь у звіті стосується того, як діє загрозливий суб'єкт, відомий як Aurora. Потрапивши в середовище, він викрадає дані, а потім шифрує гіпервізори. Оскільки гіпервізори розміщують віртуальні машини, їх шифрування робить кожну розміщену віртуальну машину непридатною одним рухом. Потім атакуючий вимагає викуп за відновлення.

Це поєднує дві точки тиску:

  • Шифрування: Системи переходять в офлайн, тому операції зупиняються.
  • Крадіжка даних: Навіть якщо організація може відновитися з резервних копій, атакуючий все одно володіє копіями внутрішніх даних і може погрожувати їх опублікувати.

Другий елемент — це причина, чому кожен інцидент є одночасно простоєм і порушенням конфіденційності. Відновлення серверів не скасовує розкриття файлів, записів співробітників або інформації клієнтів. Реальним прикладом цієї динаміки є заява Incransom проти TrRAC Inc., яка погрожувала злити 150 ГБ даних. Вона показує, як погроза зливу даних слідує за крадіжкою даних як наступний етап тиску.

Що захисники можуть і не можуть виправити за допомогою шифрування та VPN

Корисно бути реалістичними щодо того, що тут роблять звичайні інструменти конфіденційності. VPN шифрує трафік між пристроєм і VPN-сервером, і він може захистити віддалені з'єднання від перехоплення в ненадійних мережах. Це корисно, але не зупиняє атакуючого, який уже має дійсні облікові дані або потрапив до системи іншим шляхом. Шифрування даних у стані спокою також допомагає в деяких випадках, але якщо атакуючі діють із легальним доступом усередині середовища, вони можуть отримати дані в читабельній формі.

Іншими словами, ці інструменти зменшують певні ризики, не охоплюючи весь ланцюг атаки. Джерельний звіт зосереджується на тому, що відбувається після вторгнення: викрадення даних і шифрування гіпервізорів. Захист також повинен охоплювати цей етап.

Що це означає для вас

Якщо ви працюєте в промисловій організації або з нею, ваш ризик пов'язаний зі станом віртуалізованої інфраструктури компанії. Успішна атака на гіпервізор може вивести з ладу багато систем одночасно, а викрадені дані можуть з'явитися пізніше навіть після відновлення операцій.

Якщо ви окремий клієнт, співробітник або постачальник, практичною проблемою є розкриття. Ваша інформація може зберігатися в системах, які атакуючий може скопіювати до того, як щось буде зашифровано. Ви можете не побачити інцидент, поки не з'явиться погроза зливу.

Практичні висновки

  • Перегляньте вплив ваших даних. Знайте, які чутливі дані ви зберігаєте, де вони знаходяться і хто може до них дістатися. Менше збережених даних означає менше для викрадення.
  • Захистіть віддалений доступ. Використовуйте надійні унікальні облікові дані та багатофакторну автентифікацію для інструментів віддаленого доступу, включаючи будь-які VPN-шлюзи. Своєчасно встановлюйте виправлення.
  • Захистіть інфраструктуру віртуалізації. Обмежте та контролюйте адміністративний доступ до гіпервізорів, оскільки одне зламування може вивести з ладу багато машин.
  • Тримайте офлайн-резервні копії, які протестовані. Вони допомагають із відновленням, хоча не вирішують проблему зливу.
  • Плануйте сценарій зливу. Заздалегідь вирішіть, як ви повідомите постраждалих людей, якщо дані буде опубліковано.

Атаки Qilin на промисловий сектор нагадують, що відновлення після простою — це лише половина історії. Щоб побачити, як погроза зливу даних розгортається після крадіжки, прочитайте звіт про інцидент Incransom і TrRAC Inc., а потім свіжим поглядом оцініть власний вплив даних і безпеку віддаленого доступу.