• Вредоносная программа, известная как «программа-вымогатель» (ransomware), шифрует данные жертвы и затем требует «выкуп», или платёж, за разблокировку файлов и сети.
  • Атака программой-вымогателем — это форма атаки вредоносным ПО, при которой злоумышленник захватывает данные, папки или всё устройство пользователя до тех пор, пока не будет выплачен «выкуп».
  • Атака программой-вымогателем обычно проходит в 5 этапов.

Программа-вымогатель— это тип вредоносного ПО, которое шифрует данные жертвы; злоумышленник требует «выкуп», или платёж, за восстановление доступа к файлам и сети. Как правило, после оплаты жертва получает ключ дешифрования для восстановления доступа к своим файлам. Если выкуп не выплачен, злоумышленник публикует данные на сайтах утечек (DLS) или навсегда блокирует доступ к файлам.

Программы-вымогатели стали одними из самых распространённых видов вредоносного ПО: они нацелены на самые разные отрасли — государственный, образовательный, финансовый секторы и здравоохранение, — и ежегодно по всему миру с их помощью вымогаются миллионы долларов.

Что такое атака программы-вымогателя?

Атака программы-вымогателя — это тип атаки вредоносным ПО, при котором злоумышленник шифрует файлы, папки или всё устройство пользователя и удерживает их до получения выкупа. Такие атаки используют фишинговые рассылки или вредоносные веб-сайты, чтобы заразить компьютер или сеть и воспользоваться открытыми уязвимостями безопасности. Атака программы-вымогателя компрометирует компьютер пользователя, шифруя файлы на нём или блокируя пользователя, а затем требует платёж (часто в биткоинах) за разблокировку файлов или восстановление системы.

Такой тип атаки использует уязвимости программного обеспечения, чтобы заразить устройство жертвы и получить над ним контроль, задействуя системные сети и пользователей. Устройством жертвы может быть компьютер, смартфон, носимое устройство, электронное оборудование точки продаж (POS) или любой другой терминал.

Целью атаки программы-вымогателя может быть человек, организация или сеть организаций и бизнес-процессов. Злоумышленник может заразить сеть компьютеров вредоносным ПО различными способами, включая ссылки и вложения из фишинговых писем и скомпрометированных веб-сайтов. Для этого используются скрытые загрузки, скомпрометированные USB-накопители, всплывающие окна, социальные сети, вредоносная реклама, скомпрометированное программное обеспечение,системы распределения трафика (TDS), самораспространение и другие методы.

Читайте также:Что такое открытый банкинг? Краткое руководство

Этапы атаки программы-вымогателя

Атака программы-вымогателя обычно проходит следующие этапы.

Этап 1. Первоначальный доступ

Наиболее распространёнными векторами доступа для атак программ-вымогателей остаются фишинг и эксплуатация уязвимостей.

Этап 2. Пост-эксплуатация

В зависимости от первоначального вектора доступа этот второй этап может включать промежуточный инструмент удалённого доступа (RAT) или вредоносное ПО перед установлением интерактивного доступа.

Этап 3. Изучение и расширение

На третьем этапе атаки злоумышленники стараются изучить локальную систему и домен, к которым у них уже есть доступ. Они также стремятся получить доступ к другим системам и доменам (это называется боковым перемещением).

Читайте также:Сколько существует региональных интернет-реестров (RIR)?

Этап 4. Сбор и выгрузка данных

На этом этапе операторы программ-вымогателей сосредоточены на выявлении ценных данных и их выгрузке (краже), обычно скачивая или экспортируя копию себе. Хотя злоумышленники могут выгрузить любые данные, к которым получат доступ, обычно они нацелены на особо ценные данные — учётные данные, личную информацию клиентов, интеллектуальную собственность, — которые можно использовать для двойного вымогательства.

Этап 5. Развёртывание и отправка требования

Крипто-вымогатель начинает находить и шифровать файлы. Некоторые крипто-вымогатели также отключают функции восстановления системы или удаляют либо шифруют резервные копии на компьютере или в сети жертвы, чтобы усилить давление и вынудить её заплатить за ключ дешифрования. Нешифрующие вымогатели блокируют экран устройства, заваливают устройство всплывающими окнами или иным образом мешают жертве пользоваться устройством.

После шифрования файлов или блокировки устройства программа-вымогатель уведомляет жертву о заражении. Уведомление часто приходит через.txt-файл на рабочем столе компьютера или через всплывающее окно. Записка с требованием содержит инструкции о том, как заплатить выкуп — обычно в криптовалюте или другим способом, который также невозможно отследить. Платёж обменивается на ключ дешифрования или восстановление нормальной работы.

Атака программы-вымогателя — это опасная вредоносная атака, которая блокирует компьютер пользователя, шифруя данные с помощью различных методов шифрования, и требует выкуп за восстановление зашифрованных файлов или компьютера.