Ransom: виды, история и защита¶
Ransom (от англ. ransom — выкуп) — в компьютерной безопасности обозначает класс вредоносных программ (malware), которые шифруют данные пользователя или ограничивают доступ к устройству с целью последующего требования денежного выкупа за их восстановление. В более широком смысле термин используется для описания самой модели киберпреступления, основанной на вымогательстве. Программы такого типа получили название «программы-вымогатели» или шифровальщики.
¶Модель атаки и классификация
Механизм атаки, как правило, включает несколько этапов: проникновение в систему (через фишинговые письма, эксплойты, уязвимости удалённого доступа), закрепление в системе, сбор и эксфильтрация данных, последующее шифрование файлов с использованием криптостойких алгоритмов (AES, RSA) и вывод на экран уведомления с требованием выкупа. Оплата обычно запрашивается в криптовалюте (биткоин, Monero) для обеспечения анонимности транзакций.
Выделяют две основные категории вымогателей:
- Шифровальщики (crypto-ransomware) — шифруют файлы на диске, делая их недоступными без ключа дешифрования. К этой категории относятся такие семейства, как WannaCry, LockBit, REvil (Sodinokibi), Ryuk и Conti.
- Блокировщики (locker-ransomware) — не шифруют данные, а полностью блокируют доступ к устройству или интерфейсу операционной системы, имитируя действия правоохранительных органов или системные сбои.
Отдельно выделяется феномен «двойного вымогательства» (double extortion), когда злоумышленники не только шифруют данные, но и похищают их копии, угрожая публикацией в открытом доступе в случае отказа от оплаты. Данная модель стала доминирующей с 2019 года, так как позволяет давить на компании, имеющие резервные копии и не теряющие данные, но опасающиеся утечки конфиденциальной информации.
¶История развития
Первые упоминания о вымогательском ПО относятся к 1989 году, когда биолог Джозеф Попп распространил троян AIDS (PC Cyborg) через дискеты. Программа шифровала имена файлов на диске и требовала отправки 189 долларов на абонентский ящик в Панаме. Из-за слабой криптографии ключ восстановления можно было извлечь из кода программы.
Активное развитие вымогателей началось в 2005–2006 годах с появлением троянов GPCode и Archiveus, использовавших более стойкое шифрование. Следующий всплеск активности пришёлся на 2013–2015 годы, когда появились семейства CryptoLocker, CryptoWall и TorrentLocker, распространявшиеся через вредоносные вложения и использующие для оплаты анонимную сеть Tor.
Переломным моментом стала атака WannaCry в мае 2017 года, затронувшая более 200 тысяч компьютеров в 150 странах, включая инфраструктуру Национальной службы здравоохранения Великобритании и ряд российских организаций. Вредонос использовал эксплойт EternalBlue, разработанный Агентством национальной безопасности США. В том же году атака NotPetya, замаскированная под вымогателя, нанесла ущерб компаниям Maersk, FedEx и Mondelez на сумму более 10 миллиардов долларов.
Период с 2019 по 2023 годы характеризуется профессионализацией киберпреступности: появилась модель Ransomware-as-a-Service (RaaS), при которой разработчики вредоносного ПО сдают его в аренду аффилированным лицам, получая процент от выкупа. Наиболее активными группировками в этот период были REvil, DarkSide, LockBit, BlackCat (ALPHV) и Cl0p. Атаки на критическую инфраструктуру — трубопровод Colonial Pipeline (2021), мясоперерабатывающую компанию JBS (2021) — привели к перебоям в поставках топлива и продовольствия в США.
¶Экономика вымогательства и ущерб
Размер выкупа варьируется от нескольких сотен долларов для частных лиц до десятков миллионов долларов для крупных корпораций. По оценкам аналитических компаний, средний размер выкупа в 2023 году составлял около 1,5 миллиона долларов, а общий ущерб от атак, включая простои производства, потерю репутации и затраты на восстановление, достиг десятков миллиардов долларов ежегодно.
Платёжеспособность жертвы оценивается злоумышленниками заранее: они изучают финансовую отчётность компаний, страховые полисы кибербезопасности и критичность затронутых систем. Часть жертв предпочитает платить, несмотря на рекомендации правоохранительных органов не делать этого, поскольку стоимость восстановления из резервных копий может превышать сумму выкупа.
¶Методы защиты и противодействия
Защита от программ-вымогателей строится на многоуровневом подходе:
- Резервное копирование — регулярное создание резервных копий данных с хранением их в изолированной среде (offline или в облаке с версионированием).
- Обновление программного обеспечения — своевременная установка патчей безопасности для операционных систем и приложений.
- Обучение персонала — повышение осведомлённости сотрудников о фишинговых атаках и правилах работы с вложениями.
- Сегментация сети — разделение сети на изолированные сегменты для ограничения распространения вредоносного ПО.
- Использование антивирусных решений с поведенческим анализом и технологиями песочницы.
- Контроль привилегий — ограничение прав администратора и использование принципа минимальных привилегий.
Правоохранительные органы ряда стран ведут активную борьбу с группировками вымогателей. В 2021 году ФБР и другие ведомства арестовали участников группировки DarkSide, ответственной за атаку на Colonial Pipeline. В 2022 году Министерство юстиции США предъявило обвинения российскому гражданину Евгению Полянину в причастности к атакам REvil. В январе 2024 года международная операция «Cronos» привела к аресту участников группировки LockBit и нарушению работы её инфраструктуры.
В России ответственность за создание, распространение и использование вредоносных программ предусмотрена статьёй 273 Уголовного кодекса РФ. Максимальное наказание по данной статье — лишение свободы на срок до семи лет.
¶Известные инциденты
К числу наиболее резонансных атак на российские организации относится инцидент 2022 года с хостинг-провайдером «Инфobox», когда в результате атаки шифровальщика были временно недоступны тысячи клиентских сайтов. В 2023 году серия атак затронула ряд промышленных предприятий и логистических операторов. Атаки на российские компании осуществляются как зарубежными, так и русскоязычными группировками, при этом значительная часть инцидентов не получает публичной огласки.
Важно отметить, что оплата выкупа не гарантирует восстановление данных: по статистике, около 20–30 % жертв, заплативших выкуп, не получили рабочие ключи дешифрования. Кроме того, данные о плательщиках могут быть использованы для повторных атак.
Найди прибыльный бизнес на BFOmetr.ru
БАБЛО →