Програма-вимагач (ransomware, шифрувальник) — шкідливе ПЗ, яке шифрує файли чи цілі системи й вимагає викуп, зазвичай у криптовалюті, за ключ розшифрування, а часто й за нерозголошення викрадених даних.
Як працюють вимагачі
Сучасні атаки вимагачів проводять люди, а не лише код:
- Атакувальники проникають усередину через фішинг, викрадені облікові дані VPN чи RDP або через експлуатацію вразливості.
- Дні чи тижні займаються підвищенням привілеїв і горизонтальним переміщенням.
- Видаляють резервні копії та викачують дані.
- Запускають шифрування по всій мережі одночасно, часто вночі чи у свято.
Відтоді як 2019 року цю схему запровадило угруповання Maze, стандартом стало подвійне вимагання: заплатіть, інакше викрадені дані опублікують на сайті витоків у даркнеті. Деякі угруповання додають DDoS-атаки або напряму пишуть клієнтам жертви. Більшість операцій працює за моделлю RaaS.
Чому це важливо для безпеки
Вимагачі — одна з найруйнівніших загроз для компаній і держустанов. Приклади:
- WannaCry 2017 року уразив близько 200 тисяч комп’ютерів у 150 країнах;
- атака на Colonial Pipeline 2021 року спричинила дефіцит пального на східному узбережжі США.
Часті жертви — лікарні, школи, муніципалітети й виробництва. Простій коштує значно дорожче за сам викуп, а оплата не гарантує ні відновлення, ні видалення викрадених даних.
Як захиститися
- Зберігайте офлайн- або незмінні резервні копії (правило 3-2-1) і регулярно перевіряйте відновлення.
- Швидко оновлюйте системи, доступні з інтернету, і захищайте віддалений доступ MFA.
- Сегментуйте мережу, обмежте права адміністраторів, впровадьте EDR із цілодобовим моніторингом.
- Підготуйте й відрепетируйте план реагування на інциденти, включно з комунікаціями та юридичними кроками.