Справжній механізм прибутку програм-вимагачів – це не шифрування
Роками захист від програм-вимагачів зосереджувався на одному моменті: миті, коли файли блокуються. Але нові дані, висвітлені The National CIO Review, чітко показують, що шифрування часто є найменш цінною частиною атаки для зловмисників. Справжній прибуток приносить викрадення даних, і цей прибуток не припиняється після сплати викупу чи відновлення систем.
Згідно зі звітом, 54% постраждалих організацій сплатили викуп. Саме по собі це не дивно, враховуючи, наскільки руйнівними можуть бути зашифровані системи. Прикметно те, що сталося потім: 37% організацій, які заплатили, пізніше отримали ще одну вимогу від того самого або іншого зловмисника. Інакше кажучи, понад третина жертв, які вважали, що інцидент вичерпано, опинилися на початку шляху, знову ведучи переговори щодо тих самих викрадених даних.
Чому викрадені дані продовжують приносити прибуток зловмисникам
Щойно зловмисники вивантажують дані перед застосуванням шифрування, вони отримують кілька незалежних джерел доходу, які не залежать від того, чи залишаються системи жертви заблокованими. У звіті виокремлено кілька з них:
- Погрози публічного розголошення: зловмисники погрожують оприлюднити конфіденційні файли, якщо не буде здійснено другої виплати, навіть після початкового викупу за ключі розшифрування.
- Перепродаж викрадених даних: інформація продається на кримінальних майданчиках іншим суб’єктам загроз, незалежно від того, чи заплатила первинна жертва.
- Зловживання обліковими даними: імена користувачів, паролі та токени доступу, знайдені у викрадених файлах, використовуються для компрометації інших облікових записів або систем, іноді в організаціях-партнерах чи постачальників.
- Подальші атаки: деталі, зібрані під час витоку, як-от схеми мережі, контракти з постачальниками або внутрішнє листування, полегшують і роблять більш цілеспрямованими майбутні вторгнення.
Саме тому дослідники безпеки дедалі частіше описують сучасні програми-вимагачі як проблему викрадення даних із доданим шифруванням, а не навпаки. Шифрування порушує роботу на дні або тижні. Викрадені ж дані можуть використовуватися як зброя місяцями чи роками.
Нещодавнім прикладом такої динаміки, що розгорталася публічно, став витік у Tata Electronics, через який розкрилися секрети iPhone 18 Pro, коли група програм-вимагачів під назвою World Leaks опублікувала конфіденційну інформацію про невипущені продукти після отримання доступу до внутрішніх систем. Подібні випадки ілюструють, як викрадені корпоративні дані зберігають цінність для зловмисників задовго після початкового вторгнення, а самі лише погрози розкриття можуть поставити організації перед важким вибором навіть без робочого компонента шифрування.
Чому сплата викупу не гарантує завершення історії
Показник у 37% повторних вимог заслуговує на особливу увагу, оскільки він підриває поширене припущення: що сплата викупу закриває інцидент. Насправді ж, щойно дані покинули мережу організації, жертва не має жодної можливості перевірити, що копії знищені, що зловмисник не перепродасть інформацію або що інша група вже не отримала ті самі файли. Сплата вирішує проблему шифрування. Вона нічого не робить для вирішення проблеми викрадення даних, тому що ці дані вже поза контролем жертви з моменту їх вивантаження.
Це має безпосередні наслідки для того, як організації думають про готовність до програм-вимагачів. Планування резервного копіювання та відновлення важливе для повернення систем в роботу, але воно нічого не робить для запобігання витоку, перепродажу чи другій спробі вимагання. Запобігання вивантаженню даних передусім, за допомогою сегментації мережі, жорсткого контролю доступу та мінімізації обсягів конфіденційних даних, що зберігаються або є досяжними, має таке саме значення, як і планування відновлення.
Що це означає для вас
Незалежно від того, чи керуєте ви ІТ для малого бізнесу, чи просто захищаєте власні облікові записи, урок із цих даних один: вважайте, що будь-який витік, який стосується вашої інформації, може призвести до тривалого ризику, а не до одноразового інциденту. Якщо компанія, з якою ви взаємодієте, повідомляє про атаку програми-вимагача, ставтеся до цього як до відкритого ризику. Повторно використані паролі, старі облікові дані та особисті відомості, пов’язані з цим витоком, можуть спливти під час атак підбору облікових даних або подальших шахрайських схем задовго після того, як заголовки новин зникнуть.
Для організацій висновок полягає в тому, щоб розглядати мінімізацію даних і сегментацію мережі як основні засоби захисту від програм-вимагачів, а не як другорядні заходи. Обмеження доступу до конфіденційних даних з будь-якої окремої скомпрометованої точки зменшує обсяг даних, які зловмисники можуть викрасти, навіть якщо вони проникнуть всередину.
Практичні висновки
- Використовуйте унікальні паролі для кожного облікового запису та змінюйте їх, якщо вас повідомили про витік, що стосується ваших даних, навіть через місяці.
- Увімкніть багатофакторну автентифікацію скрізь, де це можливо, щоб зменшити цінність викрадених облікових даних.
- Якщо ви керуєте бізнесом, проведіть аудит того, які конфіденційні дані зберігаються і хто має до них доступ; менше відкритих даних – менше важелів впливу для зловмисників.
- Не вважайте, що інцидент із програмою-вимагачем завершено, щойно сплачено викуп або відновлено системи. Відстежуйте ознаки витоку даних або нових спроб вимагання.
- Сегментуйте мережі так, щоб окремий скомпрометований пристрій або обліковий запис не міг розкрити все ваше середовище даних.
Найбільша перевага програм-вимагачів – це не шифрування, яке потрапляє в заголовки новин. Це викрадення даних, яке тихо відбувається заздалегідь і продовжує приносити прибуток зловмисникам задовго після того, як початкова криза здається вирішеною.




