- Авторы программ-вымогателей скрывают свою личность за слоями шифрования, VPN и сетями Tor, что затрудняет их идентификацию.
- Различия в правовых системах, дипломатические протоколы и процедуры экстрадиции в разных странах препятствуют слаженному взаимодействию правоохранительных органов.
- Авторы программ-вымогателей применяют изощрённые тактики, в том числе эксплойты нулевого дня и полиморфные вредоносные программы, чтобы избежать обнаружения.
Атаки программ-вымогателей стали повсеместной угрозой в современном цифровом мире: от них страдают частные лица, компании и государственные структуры, и последствия могут быть разрушительными. Несмотря на усилия правоохранительных органов и экспертов по кибербезопасности, поимка авторов программ-вымогателей остаётся крайне сложной задачей.
Что такое программа-вымогатель?
Программа-вымогатель— это разновидность вредоносного ПО, предназначенная для похищения и шифрования файлов, конфиденциальных данных или персональных данных (PII), делая их недоступными для жертвы, пока не будет выплачен выкуп. Действуя методами вымогательства, авторы программ-вымогателей обычно нацеливаются на частных лиц и организации со слабой защитой или неустранёнными уязвимостями: они внедряют вредоносное ПО в компьютеры и мобильные устройства жертв, чтобы запустить полезную нагрузку программы-вымогателя.
Восстановить зашифрованные файлы без ключа расшифровки крайне сложно, и это приводит к серьёзным последствиям для компаний, которые зависят от зашифрованных данных в своей повседневной работе. Если не выполнить требования о выкупе в установленный срок, файлы могут быть утрачены навсегда или оказаться в открытом доступе.
Сегодня многие киберпреступники требуют оплату выкупа в криптовалютах, например в биткойнах, используя их децентрализованную природу, чтобы скрыть финансовые операции. Отследить выплаты выкупа в блокчейне сложно, но всё же возможно.
Читайте также:5 основных типов атак программ-вымогателей
Почему так трудно поймать авторов программ-вымогателей?
Авторы программ-вымогателей часто действуют анонимно, скрывая свою личность за слоями шифрования и технологиями анонимизации, такими как виртуальные частные сети (VPN) и сеть Tor. Использование криптовалют для выплаты выкупа добавляет ещё один уровень анонимности, из-за чего сложно проследить финансовые операции и установить личности преступников.
Атаки программ-вымогателей часто совершаются из-за рубежа, что осложняет расследование из-за проблем международной юрисдикции. Правовые барьеры, дипломатические протоколы и различия в правовых системах стран затрудняют экстрадицию подозреваемых и координацию между правоохранительными органами.
Авторы программ-вымогателей применяют изощрённые тактики, чтобы избежать обнаружения: эксплойты нулевого дня, полиморфные вредоносные программы и методы социальной инженерии. Современные методы шифрования не позволяют экспертам по кибербезопасности расшифровать файлы или выявить уязвимости во вредоносном коде, что затягивает расследование.
Читайте также:Ключевые последствия атак программ-вымогателей
Задерживают ли авторов программ-вымогателей?
Европол совместно с международными правоохранительными агентствами ликвидировал сеть киберпреступников, ответственную за многочисленные атаки программ-вымогателей с 2019 года; от её действий пострадали более 1 800 жертв в 71 стране. После двухлетнего расследования,в 2021 году, обыски на Украине и в Швейцарии затронули 12 человек, причастных к этим атакам. Преступники, известные нападениями на крупные компании, использовали семейства программ-вымогателей, такие как LockerGoga, MegaCortex и Dharma, а также вредоносное ПО TrickBot и инструменты пост-эксплуатации, чтобы избегать обнаружения и эксплуатировать уязвимости в компьютерных сетях. Европол изъял 52 000 долларов наличными и пять автомобилей класса люкс, принадлежавших группировке.
В конце 2021 годаМинистерство юстиции СШАпредъявило обвинения двум иностранным гражданам, причастным к распространению программы-вымогателя Sodinokibi/REvil, обвинив их в проведении атак на компании и государственные структуры. Ярослав Васинский, 22-летний гражданин Украины, был обвинён в совершении атак программ-вымогателей, включая атаку на Kaseya в июле 2021 года.
Кроме того, были арестованы средства на сумму 6,1 млн долларов, связанные с выплатами выкупа, полученными Евгением Поляниным, 28-летним гражданином России. Обоим обвиняемым инкриминируют сговор с целью мошенничества, причинение ущерба защищённым компьютерам и отмывание денег. Васинский был задержан в Польше в ожидании экстрадиции в США, а Полянин остаётся за границей.
А в мае 2024 года Васинскийбыл приговорёнк более чем 13 годам тюремного заключения в Техасе.
Читайте также:5 крупнейших атак программ-вымогателей в истории
В феврале 2024 года скоординированные действия правоохранительных органов по всему миру привели к ликвидации известной группы программ-вымогателей LockBit:были арестованы два человека, а также изъято 200 криптовалютных счетов. Операцию возглавила британская National Crime Agency (NCA); она была направлена против LockBit, известного тем, что предоставлял услуги программ-вымогателей партнёрам, которые заражали сети жертв.
В рамках операции польская и украинская полиция провели дополнительные аресты.
Операция, получившая название „Кронос“, объединила коалицию из 10 стран и привела к захвату инфраструктуры LockBit и обнародованию внутренних данных о самой группе.
Согласно обнародованному обвинительному заключению, Артур Сунгатов и Иван Кондратьев обвиняются в использовании программы-вымогателя LockBit для атак на жертв в различных отраслях в нескольких странах.

