• В кибербезопасности программы-вымогатели (ransomware) — пожалуй, первая угроза, которая приходит на ум. Сегодня они входят в число главных киберугроз, с которыми ежедневно сталкиваются частные пользователи, компании и организации.
  • В этой статье рассматриваются 5 основных типов атак программ-вымогателей: крипто-вымогатели, блокирующие вымогатели, scareware, leakware и вымогатели с двойным вымогательством.
  • Независимо от типа программы-вымогателя, предварительное резервное копирование данных и правильное использование средств безопасности позволяют существенно снизить интенсивность атаки.

Программы-вымогатели— одна из самых эффективных стратегий атак на компании, критическую инфраструктуру и частных пользователей. Такое вредоносное ПО заражает компьютеры и полностью или серьёзно ограничивает доступ пользователей и внешних программ к устройствам или целым системам до тех пор, пока не будет выплачен выкуп.

Долгое время существовало только два основных типа программ-вымогателей: крипто-вымогатели и блокирующие вымогатели. Сегодня, к сожалению, появились и другие виды, использующие иные подходы к пользователям и организациям.

5 основных типов атак программ-вымогателей

1. Крипто-вымогатель

Этот тип вымогателя делает недоступными ваши важные файлы и данные, включая документы и мультимедиа, шифруя их и удерживая ключ расшифровки. При этом остальные функции компьютеров жертв остаются нетронутыми.

Затем злоумышленники требуют выкуп в обмен на ключ расшифровки. Они часто показывают таймер обратного отсчёта и предупреждают, что файлы будут удалены, если выкуп не будет выплачен. Жертвы обычно платят, оценивая чувствительность и важность зашифрованных данных. Однако нет никакой гарантии, что злоумышленники вернут ключ расшифровки. Самый известный пример крипто-вымогателя —WannaCry, поразивший сотни тысяч компьютеров более чем в 150 странах в 2017 году.

2. Блокирующий вымогатель

Блокирующий вымогатель, также называемый «блокировщиком экрана», после заражения блокирует компьютер и делает недоступными часть или все данные и функции системы. Например, вы можете потерять доступ к рабочему столу, но при этом использовать мышь и клавиатуру с ограниченными функциями.

Здесь злоумышленники позволяют взаимодействовать только с экраном, на котором показано требование выкупа. Поскольку важные данные не шифруются, они не будут уничтожены. Такой вымогатель также часто включает таймер обратного отсчёта, чтобы заставить пользователя заплатить как можно быстрее.

3. Scareware

Scareware, как следует из названия, пугает пользователей сообщениями о том, что их компьютер заражён вредоносным ПО, и подталкивает заплатить или купить антивирус для решения проблемы. Обычно scareware появляется во всплывающих окнах при посещении заражённого сайта или установке заражённого ПО. И вот в чём уловка: ваш компьютер ещё не заражён вредоносной программой, а вот антивирус, за который вас просят заплатить, как раз вредоносный.

Scareware может также распространяться через спам, побуждая пользователей покупать бесполезные товары. Такие покупки могут включать вредоносное ПО, способное похищать конфиденциальную информацию пользователей. Пример scareware —Antivirus Pro 2010, который заражал компьютеры через вредоносную рекламу и всплывающие окна.

Читайте также:Что нужно понимать об адресах IPv6 APNIC?

4. Leakware (утечка данных)

Leakware — это вымогатель, который идёт дальше простого шифрования ваших конфиденциальных данных. Он угрожает опубликовать ваши данные или передать их третьим лицам, если вы не заплатите требуемый выкуп. Поэтому это более опасный тип вымогателя, чем традиционный крипто-вымогатель.

Как и крипто-вымогатель, leakware шифрует все данные, делая их недоступными, и сохраняет ключ шифрования. Такие программы рассчитывают на то, что данные конфиденциальны для жертвы или жертв, поэтому их утечка может нанести ущерб человеку или организации.

5. Вымогатель с двойным вымогательством

Злоумышленник шифрует файлы и выгружает данные, чтобы шантажировать жертву и заставить её заплатить выкуп. Он угрожает опубликовать похищенные данные, если его требования не будут выполнены, даже если жертва сможет восстановить свои данные из резервной копии. Пример такого вымогателя —Ryuk, который в 2019 и 2020 годах атаковал несколько крупных компаний в США и Европе.

Читайте также:Что такое открытый банкинг? Краткое руководство

Как предотвратить атаки программ-вымогателей?

Предотвращение атак программ-вымогателей — серьёзная задача для организаций любого типа и размера, и простого решения не существует. Эксперты считают, что компаниям нужна многоуровневая стратегия предотвращения, включающая следующие элементы:

Эшелонированная защита

Подход к защите в глубину предполагает многоуровневые средства контроля безопасности, которые работают вместе и блокируют вредоносную активность. Если вредоносной программе удаётся обойти один уровень, есть надежда, что её остановит другой механизм безопасности.

Расширенные средства контроля безопасности

Базовые средства кибербезопасности могут распознавать и перехватывать многие известные варианты программ-вымогателей, однако передовые технологии защиты чаще помогают обнаруживать новые атаки. Рассмотрите такие инструменты и стратегии, как расширенное обнаружение и реагирование (XDR), управляемое обнаружение и реагирование, безопасная периферия доступа (SASE), SIEM, анализ поведения пользователей и сущностей (UEBA), безопасность Zero Trust и системы киберобмана.

Управление исправлениями

Когда в мае 2017 года впервые произошла атака WannaCry, она использовала известную уязвимость, для которой Microsoft выпустила исправление двумя месяцами ранее, — исправление, которое сотни тысяч жертв ещё не установили. Удивительно, но организации с непропатченными системами до сих пор становятся жертвами WannaCry и многих других старых атак.

Резервное копирование данных

Резервные копии критически важных данных могут эффективно прервать атаку программы-вымогателя, позволяя организации восстановить работу, не уступая требованиям киберпреступников. Однако крайне важно, чтобы резервная копия была недоступна из основной ИТ-среды, — иначе злоумышленники смогут найти и зашифровать её во время вторжения. Также важно помнить: резервные копии — важный элемент защиты от программ-вымогателей, но не панацея, особенно при атаках с двойным или тройным вымогательством.

Атаки программ-вымогателей бывают разными по форме и масштабу. Вектор атаки во многом определяет, какие типы вымогателей используются. Чтобы оценить масштаб и последствия атаки, всегда учитывайте, что поставлено на кон и какие данные могут быть удалены или опубликованы. Каким бы ни был тип вымогателя, предварительное резервное копирование данных и правильное использование средств безопасности позволяют существенно снизить интенсивность атаки.