• Программа-вымогатель (ransomware) — это тип компьютерного вируса, также называемый вредоносным ПО (malware), который блокирует ваш компьютер и выводит предупреждение с требованием платежа за возврат ваших данных.
  • Атака программы-вымогателя обычно проходит три основных этапа: векторы заражения и распространения, шифрование данных и требование выкупа.
  • Однако разные программы-вымогатели могут иметь разные реализации или дополнительные этапы.

Киберпреступность растёт уже много лет и не демонстрирует признаков замедления. Раньше кибератаки были нацелены в основном на крупные компании, теперь же настороже должен быть каждый — от владельцев малого бизнеса до сотрудников местных администраций и частных лиц.

Один из самых распространённых видов кибератак — программа-вымогатель. Такая программа может заблокировать данные на вашем компьютере и удерживать их до тех пор, пока вы не заплатите выкуп злоумышленнику. Эти атаки могут быть разрушительными, если вы не подготовились должным образом.

Что такое программа-вымогатель?

Программа-вымогатель— это тип вредоносного ПО, которое обратимо шифрует файлы на вашем компьютере. Многие частные лица и компании регулярно шифруют файлы в целях безопасности, однако программа-вымогатель опасна тем, что ключом расшифровки владеет атакующий, а не владелец компьютера. Это означает, что пользователи не могут получить доступ к своим файлам, пока злоумышленник не расшифрует их.

В ходе типичной атаки злоумышленник предлагает расшифровать ваши файлы за плату. Это и есть выкуп: от нескольких сотен долларов для частного лица до миллионов для крупной компании.

Некоторые программы-вымогатели удаляют ваши файлы через заданный промежуток времени, оказывая на жертв давление с требованием заплатить как можно быстрее. При других атаках злоумышленник также похищает копии ваших данных и угрожает обнародовать их, если вы откажетесь платить. Такой тип атаки может быть особенно опасен для крупных компаний и государственных учреждений, хранящих чувствительные данные.

Читайте также:Сколько существует региональных интернет-реестров (RIR)?

Как работает атака программы-вымогателя?

Для успеха программа-вымогатель должна получить доступ к целевой системе, зашифровать находящиеся в ней файлы и потребовать выкуп у жертвы.

Хотя детали реализации различаются от варианта к варианту, все они проходят одни и те же три базовых этапа.

1. Векторы заражения и распространения

Как и любое вредоносное ПО, программа-вымогатель может проникнуть в системы организации разными способами. Однако операторы программ-вымогателей обычно отдают предпочтение нескольким конкретным векторам заражения.

Фишинг. Это самый распространённый вид социальной инженерии, и он остаётся основным вектором атак для всех типов вредоносного ПО. Злоумышленники встраивают вредоносные ссылки и вложения в письма, которые выглядят легитимно, чтобы пользователи невольно установили вредоносное ПО. Смишинг, вишинг, целевой фишинг и атаки типа watering hole — всё это формы фишинга и мошенничества с помощью социальной инженерии, которыми злоумышленники пользуются, чтобы обманом заставить людей установить вредоносное ПО.

RDP и компрометация учётных данных. Здесь используются атаки перебором или подстановкой учётных данных либо покупка учётных данных в даркнете, чтобы войти в системы как легитимные пользователи, а затем заразить сеть вредоносным ПО.RDP— один из излюбленных протоколов атакующих: он позволяет администраторам получать доступ к серверам и рабочим станциям практически откуда угодно, а пользователям — подключаться к своему рабочему месту удалённо. Однако небезопасные реализации RDP — частый входной канал для программ-вымогателей.

Уязвимости в ПО. Это также частая мишень для заражения программами-вымогателями. Злоумышленники проникают в системы жертв, эксплуатируя неисправленное или устаревшее ПО. Один из крупнейших инцидентов с программами-вымогателями в истории —WannaCry— связан с эксплойтом EternalBlue, уязвимостью в неисправленных версиях протокола Windows Server Message Block (SMB).

Читайте также:Что нужно понимать об адресах IPv6 в APNIC?

2. Шифрование данных

Получив доступ к системе, программа-вымогатель начинает шифровать её файлы. Поскольку функция шифрования встроена в операционную систему, атака сводится к тому, чтобы получить доступ к файлам, зашифровать их ключом, контролируемым атакующим, и заменить оригиналы зашифрованными версиями. Большинство вариантов программ-вымогателей аккуратно выбирают файлы для шифрования, чтобы не нарушить стабильность системы. Некоторые варианты также принимают меры для удаления резервных копий и теневых копий файлов, чтобы восстановление без ключа расшифровки было сложнее.

3. Требование выкупа

После завершения шифрования файлов программа-вымогатель готова сформулировать требование выкупа. Разные варианты делают это по-разному, но нередко фон рабочего стола заменяется запиской с требованием выкупа, а в каждую зашифрованную папку помещаются текстовые файлы с такой запиской. Как правило, в этих записках требуется определённая сумма в криптовалюте в обмен на доступ к файлам жертвы. Если выкуп уплачен, оператор программы-вымогателя передаёт либо копию закрытого ключа, использованного для защиты симметричного ключа шифрования, либо копию самого симметричного ключа.

Эти данные можно ввести в программу для расшифровки (её также предоставляет киберпреступник), которая обратит шифрование и восстановит доступ к файлам пользователя.

Хотя эти три базовых этапа присутствуют во всех вариантах программ-вымогателей, разные программы могут иметь разные реализации или дополнительные этапы. Например, такие варианты, как Maze, перед шифрованием анализируют файлы, данные реестра и похищают данные, а программа-вымогатель WannaCry ищет другие уязвимые устройства для заражения и шифрования.