Вимагач як послуга (RaaS, Ransomware-as-a-Service) — злочинна бізнес-модель, у якій розробники програм-вимагачів здають свою шкідливу програму та інфраструктуру «партнерам», а ті проводять атаки за частку викупу.
Як працює RaaS
Оператори створюють і підтримують усю інфраструктуру:
- шифрувальник і дешифратор;
- платіжний портал і чат для переговорів;
- сайт витоків.
Партнери (афіліати) проникають у мережі жертв і запускають шифрувальник. Часто вони купують доступ у брокерів первинного доступу або використовують облікові дані, викрадені інфостилерами.
Викуп ділять, зазвичай партнеру дістається 70–80%. Деякі програми мають оголошення про набір, підтримку й правила — наприклад, заборону атакувати певні країни чи галузі.
Чому це важливо для безпеки
RaaS перетворив вимагання на індустрію. Найсильнішим розробникам більше не потрібно нікого зламувати, а партнери середнього рівня отримують професійні інструменти. Відомі програми — REvil, DarkSide, Conti, LockBit, BlackCat (ALPHV). Коли один бренд закривають, партнери переходять до іншого, і кількість атак майже не зменшується.
У правоохоронців є помітні успіхи:
- у лютому 2024 року операція Cronos вилучила інфраструктуру та сайт витоків LockBit і опублікувала ключі розшифрування;
- BlackCat розвалився через «exit scam» після того, як, за повідомленнями, отримав викуп 22 млн доларів від Change Healthcare.
Партнери використовують різні способи проникнення, тому атаки під одним брендом можуть суттєво відрізнятися.
Як захиститися
- Закрийте типові точки входу: відкриті RDP і VPN, неоновлені прикордонні пристрої, викрадені облікові дані.
- Шукайте ознаки ручного проникнення до шифрування: нові адмін-акаунти, засоби віддаленого доступу, масове вивантаження даних.
- Тримайте ізольовані резервні копії та договір із командою реагування на інциденти.
- Повідомляйте про атаки правоохоронцям: після вилучення інфраструктури інколи з’являються безкоштовні дешифратори.