Открыть сервис

Шифровальщики

Шифровальщик (также известный как ransomware, программа-вымогатель, криптовирус) — это тип вредоносного программного обеспечения (malware), которое при заражении компьютера или другого устройства шифрует файлы пользователя или всю файловую систему, делая их недоступными для владельца. После завершения шифрования программа выводит на экран сообщение с требованием выкупа (обычно в криптовалюте) за предоставление ключа дешифрования. Шифровальщики относятся к классу программ-вымогателей и являются одной из наиболее опасных и финансово затратных киберугроз.

История

Ранние этапы (1989—2000-е)

Первым известным случаем атаки с использованием шифровальщика считается вирус AIDS (или PC Cyborg), созданный в 1989 году биологом Джозефом Поппом. Вирус распространялся на дискетах, шифровал имена файлов на жёстком диске и требовал отправить выкуп в размере 189 долларов на почтовый ящик в Панаме. Из-за отсутствия интернета и криптовалют схема была малоэффективной, а сам вирус был быстро нейтрализован.

В 1990-х и начале 2000-х годов шифровальщики не получили широкого распространения, так как для их работы требовались сложные криптографические алгоритмы, а надёжных способов анонимного получения выкупа не существовало. Вредоносные программы того времени чаще ограничивались блокировкой экрана или заменой записей загрузчика.

Эпоха криптовалют (2010-е)

С появлением и популяризацией криптовалют (прежде всего биткоина) в начале 2010-х годов у киберпреступников появился анонимный и трудно отслеживаемый способ получения платежей. Это привело к взрывному росту числа атак. В 2013 году появился CryptoLocker — один из первых массовых шифровальщиков, который использовал сильное шифрование RSA-2048 и распространялся через фишинговые письма с вложениями. За несколько месяцев его создатели получили выкуп в размере около 30 миллионов долларов.

В 2015—2016 годах возникли такие семейства, как TeslaCrypt, Locky и Cerber. Они активно использовали методы социальной инженерии, маскируясь под счета, уведомления от банков или сообщения от государственных служб. В 2017 году произошли две крупнейшие атаки: WannaCry (затронула более 200 000 компьютеров в 150 странах, включая системы здравоохранения Великобритании) и NotPetya (изначально нацеленная на Украину, но вызвавшая глобальные сбои в работе крупных корпораций, включая Maersk и FedEx). Эти атаки продемонстрировали, что шифровальщики могут наносить ущерб не только отдельным пользователям, но и критической инфраструктуре.

Современный этап (2020-е — настоящее время)

С начала 2020-х годов наблюдается тренд на «двойное вымогательство» (double extortion): злоумышленники не только шифруют данные, но и предварительно похищают их, угрожая опубликовать конфиденциальную информацию в открытом доступе, если жертва не заплатит. Примеры таких группировок — REvil, DarkSide, Conti, LockBit. Атаки стали более целенаправленными (targeted ransomware), когда злоумышленники заранее изучают инфраструктуру крупной компании, чтобы нанести максимальный ущерб. В 2021 году атака на Colonial Pipeline (оператор крупнейшего топливопровода в США) с помощью шифровальщика DarkSide привела к временной остановке поставок топлива на восточном побережье США.

Классификация

Шифровальщики можно классифицировать по нескольким признакам:

По способу распространения

  • Фишинговые письма — наиболее распространённый вектор. Вредоносное вложение (документ Word, PDF, архив) или ссылка на заражённый сайт.
  • Эксплойты — использование уязвимостей в операционных системах, браузерах или сетевом ПО (например, EternalBlue, использованный в WannaCry).
  • Вредоносная реклама (malvertising) — показ заражённых рекламных баннеров на легитимных сайтах.
  • Взлом удалённых рабочих столов (RDP) — подбор паролей к службам удалённого доступа.
  • Трояны-загрузчики — программы, которые скачивают и устанавливают шифровальщик на устройство (например, Emotet, TrickBot).
  • USB-носители — заражённые флеш-накопители.

По типу шифрования

  • Симметричное шифрование — используется один ключ для шифрования и дешифрования. Быстрее, но менее безопасно, так как ключ хранится на устройстве.
  • Асимметричное шифрование — используется пара ключей (открытый и закрытый). Открытый ключ шифрует файлы, а закрытый нужен для расшифровки. Закрытый ключ хранится на сервере злоумышленников.
  • Гибридное шифрование — современный стандарт. Файлы шифруются быстрым симметричным алгоритмом (например, AES), а ключ от этого шифрования шифруется асимметричным алгоритмом (например, RSA). Это позволяет сочетать скорость и безопасность.

По поведению

  • Классические шифровальщики — шифруют файлы и требуют выкуп за ключ.
  • Шифровальщики-блокировщики (locker ransomware) — не шифруют файлы, а полностью блокируют доступ к системе (например, блокируют экран входа или заменяют загрузчик). Встречаются реже, так как их легче обойти.
  • Шифровальщики-вымогатели с утечкой данных (leakware/doxware) — угрожают опубликовать конфиденциальные данные, если выкуп не будет выплачен.

Устройство и принцип работы

Типичный шифровальщик состоит из нескольких этапов:

  1. Проникновение — вредоносная программа попадает на устройство через один из векторов распространения.
  2. Связь с командным сервером (C2) — программа устанавливает соединение с сервером управления злоумышленников, чтобы получить открытый ключ или инструкции.
  3. Сбор информации — программа определяет, какие файлы шифровать (обычно это документы, изображения, базы данных, архивы), и пропускает системные файлы, чтобы не нарушить работу ОС.
  4. Шифрование — файлы шифруются с использованием сильного криптографического алгоритма. Процесс может быть оптимизирован для быстрого шифрования большого объёма данных.
  5. Уничтожение следов — программа может удалить теневые копии файлов (Volume Shadow Copy), отключить восстановление системы и удалить журналы событий, чтобы затруднить восстановление данных без ключа.
  6. Вывод требования — на экран выводится сообщение с инструкцией по оплате выкупа (обычно в биткоинах или другой криптовалюте) и указанием суммы (от нескольких сотен до миллионов долларов).
  7. Ожидание платежа — после оплаты жертва обычно получает ключ дешифрования и программу-дешифратор. Однако нет гарантии, что злоумышленники выполнят обещание.

Применение и цели

Основная цель шифровальщиков — получение финансовой выгоды. Однако мотивы могут различаться:

  • Финансовое вымогательство — наиболее распространённая цель. Злоумышленники требуют выкуп в обмен на ключ.
  • Промышленный шпионаж — похищение данных с последующим шантажом или продажей конкурентам.
  • Политические или идеологические атаки — нанесение ущерба государственным учреждениям, критической инфраструктуре или компаниям, связанным с определёнными странами (например, атаки на украинские энергосети в 2015—2016 годах).
  • Вандализм — нанесение ущерба без явной финансовой цели (редко).

Критика и последствия

Шифровальщики вызывают серьёзную критику со стороны специалистов по кибербезопасности, правоохранительных органов и общественности. Основные проблемы:

  • Экономический ущерб — потери от атак могут составлять миллиарды долларов ежегодно, включая затраты на восстановление данных, простой бизнеса, выплату выкупов и репутационные потери.
  • Риск для жизни и здоровья — атаки на больницы, системы управления транспортом и энергоснабжением могут привести к человеческим жертвам.
  • Этическая дилемма — выплата выкупа стимулирует преступную деятельность и не гарантирует возврата данных. Многие эксперты рекомендуют не платить выкуп, однако в критических ситуациях (например, при угрозе жизни пациентов) компании могут быть вынуждены это сделать.
  • Правовые последствия — в ряде стран (включая Россию) выплата выкупа киберпреступникам может быть расценена как финансирование преступной деятельности. В России ответственность за создание и распространение вредоносных программ, включая шифровальщики, предусмотрена статьёй 273 Уголовного кодекса РФ («Создание, использование и распространение вредоносных компьютерных программ»), которая предусматривает наказание вплоть до лишения свободы на срок до семи лет.

Защита и профилактика

Эффективная защита от шифровальщиков требует комплексного подхода:

  • Регулярное резервное копирование — создание копий важных данных на внешних носителях или в облачных сервисах, отключённых от основной сети. Это позволяет восстановить данные без выплаты выкупа.
  • Обновление программного обеспечения — своевременная установка обновлений безопасности для операционных систем, браузеров и приложений.
  • Антивирусное ПО и межсетевые экраны — использование современных средств защиты, включая поведенческий анализ и эвристические детекторы.
  • Обучение персонала — повышение осведомлённости сотрудников о методах социальной инженерии и фишинга.
  • Ограничение прав доступа — использование принципа минимальных привилегий, чтобы даже при заражении шифровальщик не мог зашифровать системные файлы или данные других пользователей.
  • Многофакторная аутентификация (MFA) — защита удалённых доступов (RDP, VPN) от взлома.
  • Мониторинг сетевой активности — выявление подозрительных соединений с командными серверами.

Источники

  • Уголовный кодекс Российской Федерации, статья 273.
  • Отчёты по кибербезопасности компаний Group-IB, Positive Technologies, Kaspersky Lab (за 2017—2023 годы).
  • Материалы Федерального бюро расследований (ФБР) по борьбе с программами-вымогателями.
  • Публикации Национального центра кибербезопасности Великобритании (NCSC).
  • Аналитические обзоры порталов BleepingComputer и The Record by Recorded Future.
  • Книга «Ransomware: A Practical Guide to Detection, Prevention, and Recovery» by Allan Liska.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →