Угруповання програм-вимагачів часто розраховують свої вимоги на основі загального доходу компанії, навіть якщо атака торкнулася лише одного підрозділу, дочірньої компанії чи системи. Це тактика переговорів не меншою мірою, ніж технічний прийом, і її розуміння допомагає організаціям уникати поспішних рішень, на які вона й розрахована. Вимоги програм-вимагачів, прив'язані до доходу компанії, створені так, щоб здаватися терміновими, великими та обґрунтованими, незалежно від того, чи мають ці цифри сенс для тієї частини бізнесу, яка насправді постраждала.
Чому угруповання прив'язують вимоги до загального доходу
Згідно з вихідним матеріалом, атакувальники використовують більшу цифру доходу, щоб створити тиск, спотворити уявлення про доступність коштів і підштовхнути керівників до швидшого врегулювання. Логіка проста. Загальний дохід компанії зазвичай є найбільшою цифрою, яку може оцінити стороння особа, і порівняно з нею майже будь-який викуп виглядає незначним.
Підрозділ, який постраждав, може приносити лише частку цього доходу. Але, вказуючи на цифру материнської компанії, угруповання намагається переформатувати розмову: «Ви явно можете собі це дозволити». Таке формулювання відволікає увагу від реального питання — скільки насправді коштує інцидент і що потрібно для відновлення.
Публічні дослідження вказують у тому ж напрямку. Palo Alto Networks писала, що початкові вимоги зазвичай становлять від 0,05% до 5% від передбачуваного річного доходу жертви, а NetApp описувала вимоги як такі, що часто розраховуються у відсотках від річного доходу, зазвичай близько 3%. Ключове слово — «передбачуваного». Атакувальники виходять із тієї цифри, яку вважають застосовною, і це часто саме показник із заголовків.
Як завищені цифри спотворюють рішення під час переговорів
Якоріння — це добре відоме упередження: перше число, покладене на стіл, визначає все, що відбувається далі. Вимога, прив'язана до загального доходу, встановлює високий якір, тож подальша «знижка» може відчуватися як перемога, навіть коли кінцева ціна все ще непропорційно висока порівняно зі збитками.
Варто звернути увагу на три викривлення:
- Плутанина щодо доступності коштів. Загальний дохід — це не готівка на рахунках і не бюджет, доступний для реагування на інцидент. Велика компанія може мати обмежену ліквідність, а постраждалий підрозділ — ще менше.
- Тиск часу. Угруповання поєднують великі цифри з короткими дедлайнами. Джерело описує мету як швидше врегулювання, а стиснуті строки залишають менше часу для юридичної перевірки, криміналістичної роботи та участі ради директорів.
- Розмивання масштабу. Якщо керівництво зосереджене на вимозі, воно може приділяти менше часу встановленню того, що насправді було зашифровано чи викрадено, — а саме ця інформація має визначати рішення.
Усе це не означає, що вимога автоматично є блефом чи приманкою. Це означає, що сама цифра говорить більше про стратегію атакувальника, ніж про ваш реальний рівень ризику.
Що це означає для працівників і клієнтів, чиї дані під загрозою
За переговорами стоять люди. Коли компанія поспішає врегулювати питання, рішення зазвичай ухвалюється навколо фінансової цифри, а не навколо того, чиї дані було викрадено і що з ними станеться потім. Працівники та клієнти залишаються вразливими до наслідків, незалежно від результату переговорів.
Швидка оплата не гарантує, що викрадені дані буде видалено або що системи відновляться належним чином. Вона також не усуває ризику подальшого тиску. Як ми повідомляли в матеріалі Ransomware Gangs Now Threaten to Contact Your Customers, деякі угруповання перейшли до прямого контакту з людьми, чию інформацію вони мають, перетворюючи конфіденційність клієнтів на другий важіль тиску на компанію.
Якщо ви працівник або клієнт організації, яка зазнала атаки, практичне занепокоєння стосується ваших персональних даних, а не розміру викупу. Звертайте увагу на офіційні повідомлення про витік даних і будьте обережні щодо несподіваних електронних листів, дзвінків чи повідомлень, які згадують інцидент, оскільки вони можуть надходити від вимагачів або від шахраїв, які використовують новини.
Як організації можуть протистояти тиску за допомогою плану реагування
Найкращий захист від маніпульованої цифри — це план, складений до того, як ця цифра з'явиться. Організації, які заздалегідь визначили, хто бере участь, яка інформація потрібна і як ухвалюються рішення, набагато важче підштовхнути до поспіху.
- Відокремте масштаб від ціни. Встановіть, які системи та дані насправді постраждали, перш ніж обговорювати будь-яку цифру. Реальний дохід підрозділу та витрати на відновлення важливіші за оцінку угруповання щодо всієї компанії.
- Навмисно сповільніть час. Ставтеся до дедлайнів як до частини сценарію атакувальника. Залучайте юристів, фахівців із реагування на інциденти та керівництво якомога раніше, щоб жоден керівник не ухвалював рішення самостійно.
- Підготуйте комунікації. Заздалегідь знайте, як ви повідомите працівників і клієнтів, щоб погрози зв'язатися з ними мали менший ефект шоку.
- Підтримуйте перевірені резервні копії та шляхи відновлення. Чим переконливіша ваша здатність відновитися, тим менше важелів впливу має будь-яка вимога.
Людський бік переговорів також несе ризик. Справа, описана в матеріалі Florida Ransomware Negotiator Convicted in US Extortion Case, нагадує, що посередники в таких ситуаціях також заслуговують на ретельну перевірку.
Щодо конкретних кроків підготовки, наш матеріал про план захисту від програм-вимагачів на 2026 рік містить контрольний список профілактики та пов'язані з ним міркування щодо захисту даних.
Що це означає для вас
Якщо ви керуєте бізнесом або консультуєте його, пам'ятайте, що цифра викупу, прив'язана до загального доходу, — це інструмент тиску, а не точний показник ваших збитків. Будуйте свою відповідь на фактах: що постраждало, що було викрадено і скільки коштує відновлення.
Якщо ви клієнт або працівник, ця цифра має менше значення, ніж ваш власний рівень ризику. Слідкуйте за офіційними повідомленнями, змінюйте паролі на постраждалих акаунтах, вмикайте багатофакторну автентифікацію там, де вона доступна, і ставтеся з підозрою до незапитаних повідомлень про витік даних.
Ключові висновки
- Вимоги програм-вимагачів, прив'язані до доходу компанії, використовують найбільшу доступну цифру, щоб оплата виглядала доступною та терміновою.
- Якоріння та дедлайни підштовхують керівників до швидкого врегулювання, перш ніж масштаб буде зрозумілий.
- Працівники та клієнти несуть ризик, якщо дані викрадено, незалежно від того, чи було сплачено викуп.
- Відпрацьований план реагування з чіткими ролями та перевіреними резервними копіями — найсильніша протидія цій тактиці.
Розуміння того, як працює тиск вимагання, — це перший крок до протидії йому. Щоб дізнатися більше, ознайомтеся з планом захисту від програм-вимагачів на 2026 рік та звітом про угруповання, які погрожують зв'язатися з клієнтами, а потім перевірте, чи готовий план дій вашої власної організації, перш ніж вимога надійде.




