Mastodon Mastodon Mastodon Mastodon

Программа-вымогатель

Обновлено: · CyberSecureFox Editorial Team

Программа-вымогатель (ransomware, шифровальщик) — вредоносное ПО, которое шифрует файлы или целые системы и требует выкуп, обычно в криптовалюте, за ключ расшифровки, а часто и за неразглашение украденных данных.

Как работают вымогатели

Современные атаки вымогателей проводят люди, а не только код:

  1. Атакующие проникают внутрь через фишинг, украденные учётные данные VPN или RDP либо через эксплуатацию уязвимости.
  2. Дни или недели занимаются повышением привилегий и горизонтальным перемещением.
  3. Удаляют резервные копии и выкачивают данные.
  4. Запускают шифрование по всей сети разом, часто ночью или в праздник.

С 2019 года, когда эту схему ввела группировка Maze, стандартом стало двойное вымогательство: заплатите, иначе украденные данные опубликуют на сайте утечек в даркнете. Некоторые группировки добавляют DDoS-атаки или напрямую пишут клиентам жертвы. Большинство операций работает по модели RaaS.

Почему это важно для безопасности

Вымогатели — одна из самых разрушительных угроз для компаний и госучреждений. Примеры:

  • WannaCry в 2017 году поразил около 200 тысяч компьютеров в 150 странах;
  • атака на Colonial Pipeline в 2021 году привела к дефициту топлива на восточном побережье США.

Частые жертвы — больницы, школы, муниципалитеты и производства. Простой обходится гораздо дороже самого выкупа, а оплата не гарантирует ни восстановления, ни удаления украденных данных.

Как защититься

  • Храните офлайн- или неизменяемые резервные копии (правило 3-2-1) и регулярно проверяйте восстановление.
  • Быстро обновляйте системы, доступные из интернета, и защищайте удалённый доступ MFA.
  • Сегментируйте сеть, ограничьте права администраторов, внедрите EDR с круглосуточным мониторингом.
  • Подготовьте и отрепетируйте план реагирования на инциденты, включая коммуникации и юридические шаги.
Синонимы:
шифровальщик, вымогательское ПО, ransomware, программа-шифровальщик