- Программы-вымогатели используют скрытные методы, например атаки на цепочку поставок, эксплуатируя доверие между пользователями и поставщиками ПО, что делает их сложными для обнаружения и предотвращения.
- Восстановление зашифрованных данных часто обходится дорого и не гарантирует результат из-за сложных алгоритмов шифрования, применяемых программами-вымогателями, — даже после расшифровки данные могут быть повреждены или утрачены.
- Жертвы рискуют столкнуться с повторными атаками программ-вымогателей, поскольку злоумышленники используют уязвимости системы или оставляют бэкдоры, что приводит к неоднократным финансовым и операционным сбоям.
Программа-вымогатель (ransomware) — особый вид вредоносного ПО, которое техническими средствами ограничивает доступ жертвы к системе или содержащимся в ней данным (документам, электронной почте, базам данных, исходному коду и т. д.) и требует выкуп. Жертва вынуждена заплатить определённую сумму, чтобы вернуть контроль над своими данными. Целью атаки программы-вымогателя может стать любая организация или частное лицо.
Тенденции атак программ-вымогателей
Более скрытные каналы атак
Атаки на цепочку поставок эксплуатируют доверие между пользователями и поставщиками приложений: злоумышленники перехватывают или изменяют легитимное ПО, пользуясь невнимательностью или уязвимостями поставщиков при обычном распространении или обновлении программ, и таким образом обходят традиционные средства защиты. Недавно эта техника наблюдалась на нескольких клиентских площадках: заражённые пакеты обновлений попадали в сеть заказчика и затем распространялись по всей инфраструктуре.

Традиционными методами такие атаки отражать сложно
Несмотря на рост осведомлённости о безопасности корпоративных сетей и внедрение сетевых защитных устройств, атаки программ-вымогателей остаются серьёзной угрозой. Им свойственны скрытное, быстрое и многоканальное распространение, что создаёт проблемы для традиционных методов защиты. Например, сигнатурные методы сравнения не успевают за проникновением вымогателей, средства расширенного обнаружения угроз не обладают комплексной многоуровневой защитой, а сигнатурные базы средств защиты конечных точек не поспевают за быстрой сменой разновидностей вирусов-вымогателей.
Читайте также:Какие 3 фактора лежат в основе многофакторной аутентификации?
Низкая вероятность, но высокая стоимость восстановления зашифрованных данных
Если вы стали жертвой атаки программы-вымогателя, обычно по поведению вымогателей — требованию выкупа, факту шифрования или блокировки — можно понять, какие алгоритмы шифрования использовались, и попытаться расшифровать данные с помощью небольшого числа алгоритмов, публично известных в сети. Однако из-за сложности алгоритмов, применяемых вирусами-вымогателями, вероятность восстановления данных часто крайне низка, а даже при успешной расшифровке данные могут оказаться повреждёнными или утраченными.
Риск повторного выкупа
Некоторые жертвы подвергаются атакам с требованием выкупа повторно. Это связано с высокой способностью программ-вымогателей маскироваться и оставаться незамеченными. С одной стороны, после первой атаки жертвы не всегда полностью удаляют вредоносные программы или устраняют уязвимости системы, поэтому злоумышленники могут использовать известные слабые места для новой атаки; с другой стороны, некоторые злоумышленники намеренно оставляют бэкдор, чтобы активировать его и атаковать снова в будущем.
Читайте также:Эффективна ли многофакторная аутентификация?
Особенности атак программ-вымогателей
Вирусы-вымогатели быстро эволюционируют, а число их разновидностей велико
По мере изменения среды сетевой безопасности и стремительного развития технологий вирусы-вымогатели тоже эволюционируют и приобретают всё более совершенные и сложные черты. Число разновидностей вымогателей постоянно растёт, и одной лишь сигнатурной защиты недостаточно, чтобы успевать за изменениями вирусов. В марте 2024 года команда экспертов Venut Anti-Ransom собрала более 100 000 образцов вирусов, причём только за 2023 год их число выросло на 1 600 видов.
Индустрия программ-вымогателей сложилась как бизнес
Атаки программ-вымогателей породили целую индустрию: от взлома систем и шифрования файлов до требования выкупа — сформировалась системная схема атак. Её появление связано с технологическим прогрессом. По мере ускорения цифровой трансформации всё больше компаний и частных лиц переносят данные и деятельность в онлайн, что постоянно расширяет потенциальную поверхность атаки. Кроме того, некоторые злоумышленники снизили порог входа, предлагая ransomware-as-a-service (RaaS), поэтому атаки программ-вымогателей быстро набирают масштаб.
Применение контрмер
Нацеливаясь на платёжеспособных жертв, злоумышленники не боятся рисковать и применяют тактику противодействия защите. При оказании клиенту услуг по защите от программ-вымогателей было обнаружено, что злоумышленнику удалось проникнуть в систему через атаку методами социальной инженерии, используяпротокол удалённого рабочего стола(RDP) ивиртуальную частную сеть(VPN); он удалил установленный на конечном устройстве антивирусный клиент или остановил его процесс, захватил контроль над устройством клиента и затем распространился по остальной части сети.
Разнообразные способы распространения
Программы-вымогатели могут широко распространяться через электронную почту, трояны и вредоносные скрипты, встроенные в веб-страницы. Подавляющее большинство пользователей недостаточно осведомлены о безопасности: на своих устройствах они используют лишь базовые средства защиты, неосторожно применяют открытое ПО, переходят по неопознанным ссылкам в письмах и посещают небезопасные веб-страницы, сами того не зная, становясь распространителями вымогателей.
Как защититься от программ-вымогателей?
Защита на уровне сети
Ключ к защите от атак программ-вымогателей — профилактика: перехватить атаку до того, как она проникнет в организацию и нанесёт серьёзный ущерб. Лучший способ — многоуровневая система защиты на базе межсетевых экранов, которая не позволяет злоумышленнику пройти один рубеж и продвинуться глубже. Строгая политика безопасности — самый простой и эффективный способ защиты: открывать наружу только необходимые сервисы и блокировать опасные порты, сокращая поверхность атаки.
Блокировка известных угроз часто вынуждает злоумышленников отказываться от атак, для которых пришлось бы создавать новых вымогателей или искать новые уязвимости, а это неизбежно увеличивает их издержки. Кроме того, включение фильтрации файлов не позволяет файлам опасных типов попадать в сеть, а блокировка вредоносных сайтов с помощью фильтрации URL не даёт пользователям случайно скачать вредоносное ПО.
Защита на уровне хоста
Во-первых, рекомендуется единообразно настраивать хосты с помощью решений по управлению ИТ-инфраструктурой на уровне организации. Групповые политики для серверов AD и консоли управления корпоративными антивирусами гарантируют соблюдение мер безопасности без необходимости полагаться на действия отдельных сотрудников.
Во-вторых, важно обучать сотрудников основам информационной безопасности. Многие программы-вымогатели используют электронную почту и приёмы социальной инженерии, чтобы побудить сотрудников скачать вредоносное ПО или перейти по вредоносным ссылкам. Если сотрудники не поддаются на такие уловки, они не запускают векторы атаки. Обучение сотрудников правильным рабочим привычкам и навыкам распознавания типичных атак в рамках повышения осведомлённости об информационной безопасности — эффективный способ избежать атак программ-вымогателей.

