Программа-вымогатель (ransomware, шифровальщик) — вредоносное ПО, которое шифрует файлы или целые системы и требует выкуп, обычно в криптовалюте, за ключ расшифровки, а часто и за неразглашение украденных данных.
Как работают вымогатели
Современные атаки вымогателей проводят люди, а не только код:
- Атакующие проникают внутрь через фишинг, украденные учётные данные VPN или RDP либо через эксплуатацию уязвимости.
- Дни или недели занимаются повышением привилегий и горизонтальным перемещением.
- Удаляют резервные копии и выкачивают данные.
- Запускают шифрование по всей сети разом, часто ночью или в праздник.
С 2019 года, когда эту схему ввела группировка Maze, стандартом стало двойное вымогательство: заплатите, иначе украденные данные опубликуют на сайте утечек в даркнете. Некоторые группировки добавляют DDoS-атаки или напрямую пишут клиентам жертвы. Большинство операций работает по модели RaaS.
Почему это важно для безопасности
Вымогатели — одна из самых разрушительных угроз для компаний и госучреждений. Примеры:
- WannaCry в 2017 году поразил около 200 тысяч компьютеров в 150 странах;
- атака на Colonial Pipeline в 2021 году привела к дефициту топлива на восточном побережье США.
Частые жертвы — больницы, школы, муниципалитеты и производства. Простой обходится гораздо дороже самого выкупа, а оплата не гарантирует ни восстановления, ни удаления украденных данных.
Как защититься
- Храните офлайн- или неизменяемые резервные копии (правило 3-2-1) и регулярно проверяйте восстановление.
- Быстро обновляйте системы, доступные из интернета, и защищайте удалённый доступ MFA.
- Сегментируйте сеть, ограничьте права администраторов, внедрите EDR с круглосуточным мониторингом.
- Подготовьте и отрепетируйте план реагирования на инциденты, включая коммуникации и юридические шаги.