Открыть сервис

Ransom: виды, история и защита

Ransom (от англ. ransom — выкуп) — в компьютерной безопасности обозначает класс вредоносных программ (malware), которые шифруют данные пользователя или ограничивают доступ к устройству с целью последующего требования денежного выкупа за их восстановление. В более широком смысле термин используется для описания самой модели киберпреступления, основанной на вымогательстве. Программы такого типа получили название «программы-вымогатели» или шифровальщики.

Модель атаки и классификация

Механизм атаки, как правило, включает несколько этапов: проникновение в систему (через фишинговые письма, эксплойты, уязвимости удалённого доступа), закрепление в системе, сбор и эксфильтрация данных, последующее шифрование файлов с использованием криптостойких алгоритмов (AES, RSA) и вывод на экран уведомления с требованием выкупа. Оплата обычно запрашивается в криптовалюте (биткоин, Monero) для обеспечения анонимности транзакций.

Выделяют две основные категории вымогателей:

  • Шифровальщики (crypto-ransomware) — шифруют файлы на диске, делая их недоступными без ключа дешифрования. К этой категории относятся такие семейства, как WannaCry, LockBit, REvil (Sodinokibi), Ryuk и Conti.
  • Блокировщики (locker-ransomware) — не шифруют данные, а полностью блокируют доступ к устройству или интерфейсу операционной системы, имитируя действия правоохранительных органов или системные сбои.

Отдельно выделяется феномен «двойного вымогательства» (double extortion), когда злоумышленники не только шифруют данные, но и похищают их копии, угрожая публикацией в открытом доступе в случае отказа от оплаты. Данная модель стала доминирующей с 2019 года, так как позволяет давить на компании, имеющие резервные копии и не теряющие данные, но опасающиеся утечки конфиденциальной информации.

История развития

Первые упоминания о вымогательском ПО относятся к 1989 году, когда биолог Джозеф Попп распространил троян AIDS (PC Cyborg) через дискеты. Программа шифровала имена файлов на диске и требовала отправки 189 долларов на абонентский ящик в Панаме. Из-за слабой криптографии ключ восстановления можно было извлечь из кода программы.

Активное развитие вымогателей началось в 2005–2006 годах с появлением троянов GPCode и Archiveus, использовавших более стойкое шифрование. Следующий всплеск активности пришёлся на 2013–2015 годы, когда появились семейства CryptoLocker, CryptoWall и TorrentLocker, распространявшиеся через вредоносные вложения и использующие для оплаты анонимную сеть Tor.

Переломным моментом стала атака WannaCry в мае 2017 года, затронувшая более 200 тысяч компьютеров в 150 странах, включая инфраструктуру Национальной службы здравоохранения Великобритании и ряд российских организаций. Вредонос использовал эксплойт EternalBlue, разработанный Агентством национальной безопасности США. В том же году атака NotPetya, замаскированная под вымогателя, нанесла ущерб компаниям Maersk, FedEx и Mondelez на сумму более 10 миллиардов долларов.

Период с 2019 по 2023 годы характеризуется профессионализацией киберпреступности: появилась модель Ransomware-as-a-Service (RaaS), при которой разработчики вредоносного ПО сдают его в аренду аффилированным лицам, получая процент от выкупа. Наиболее активными группировками в этот период были REvil, DarkSide, LockBit, BlackCat (ALPHV) и Cl0p. Атаки на критическую инфраструктуру — трубопровод Colonial Pipeline (2021), мясоперерабатывающую компанию JBS (2021) — привели к перебоям в поставках топлива и продовольствия в США.

Экономика вымогательства и ущерб

Размер выкупа варьируется от нескольких сотен долларов для частных лиц до десятков миллионов долларов для крупных корпораций. По оценкам аналитических компаний, средний размер выкупа в 2023 году составлял около 1,5 миллиона долларов, а общий ущерб от атак, включая простои производства, потерю репутации и затраты на восстановление, достиг десятков миллиардов долларов ежегодно.

Платёжеспособность жертвы оценивается злоумышленниками заранее: они изучают финансовую отчётность компаний, страховые полисы кибербезопасности и критичность затронутых систем. Часть жертв предпочитает платить, несмотря на рекомендации правоохранительных органов не делать этого, поскольку стоимость восстановления из резервных копий может превышать сумму выкупа.

Методы защиты и противодействия

Защита от программ-вымогателей строится на многоуровневом подходе:

  • Резервное копирование — регулярное создание резервных копий данных с хранением их в изолированной среде (offline или в облаке с версионированием).
  • Обновление программного обеспечения — своевременная установка патчей безопасности для операционных систем и приложений.
  • Обучение персонала — повышение осведомлённости сотрудников о фишинговых атаках и правилах работы с вложениями.
  • Сегментация сетиразделение сети на изолированные сегменты для ограничения распространения вредоносного ПО.
  • Использование антивирусных решений с поведенческим анализом и технологиями песочницы.
  • Контроль привилегий — ограничение прав администратора и использование принципа минимальных привилегий.

Правоохранительные органы ряда стран ведут активную борьбу с группировками вымогателей. В 2021 году ФБР и другие ведомства арестовали участников группировки DarkSide, ответственной за атаку на Colonial Pipeline. В 2022 году Министерство юстиции США предъявило обвинения российскому гражданину Евгению Полянину в причастности к атакам REvil. В январе 2024 года международная операция «Cronos» привела к аресту участников группировки LockBit и нарушению работы её инфраструктуры.

В России ответственность за создание, распространение и использование вредоносных программ предусмотрена статьёй 273 Уголовного кодекса РФ. Максимальное наказание по данной статье — лишение свободы на срок до семи лет.

Известные инциденты

К числу наиболее резонансных атак на российские организации относится инцидент 2022 года с хостинг-провайдером «Инфobox», когда в результате атаки шифровальщика были временно недоступны тысячи клиентских сайтов. В 2023 году серия атак затронула ряд промышленных предприятий и логистических операторов. Атаки на российские компании осуществляются как зарубежными, так и русскоязычными группировками, при этом значительная часть инцидентов не получает публичной огласки.

Важно отметить, что оплата выкупа не гарантирует восстановление данных: по статистике, около 20–30 % жертв, заплативших выкуп, не получили рабочие ключи дешифрования. Кроме того, данные о плательщиках могут быть использованы для повторных атак.

Найди прибыльный бизнес на BFOmetr.ru

БАБЛО →