• Пять основных отраслей — целей атак программ-вымогателей в 2024 году: образование, строительство и недвижимость, центральное и федеральное правительство, медиа, развлечения и досуг, а также местные и региональные органы власти.
  • Три источника появления новых штаммов программ-вымогателей — поддерживаемые государствами субъекты, преступные организации и специалисты по безопасности, которые не всегда продумывают свои действия до конца.
  • Атаки на цепочки поставок, тройное вымогательство и программы-вымогатели как услуга (RaaS) — главные тенденции в этой сфере последних лет.

Хотя программы-вымогатели — не новая угроза кибербезопасности, ведущие правительства мира по-прежнему уделяют этой опасности пристальное внимание. Программы-вымогатели повлияли на возможность людей покупать продукты, заправлять автомобили и получать медицинскую помощь.

В последние годы финансовые последствия программ-вымогателей стали заметнее. Атаки на цепочки поставок наносят более масштабный ущерб, чем атаки на одного человека. Чтобы замедлить распространение атак, правительства и технологические компании также усилили ответные меры.

История атак программ-вымогателей

История программ-вымогателей восходит к 1989 году, когда с помощью «вируса AIDS» вымогали деньги у получателей. Платежи за ту атаку отправлялись почтой в Панаму, после чего пользователю высылался ключ дешифрования.

В 1996 году Moti Yung и Adam Young из Columbia University представили программу-вымогатель, известную как «криптовиральное вымогательство». Эта идея, родившаяся в академической среде, продемонстрировала развитие, мощность и создание современных криптографических инструментов. Young и Yung представили первую криптовиральную атаку на конференции IEEE Security and Privacy 1996 года. Их вирус содержал открытый ключ атакующего и шифровал файлы жертвы. Затем вредоносная программа предлагала жертве отправить асимметричный шифротекст атакующему, чтобы он расшифровал его и вернул ключ дешифрования — за плату.

Читайте также:Как работают беспилотные автомобили?

Какие отрасли становятся целями атак

Атаки программ-вымогателей обычно нацелены на организации и учреждения, критически важные для выполнения их задач, — здравоохранение, финансы, производство и государственные органы. В некоторых случаях атаки программ-вымогателей, помимо прочих последствий, приводят к росту смертности в медицинских учреждениях. Производственный сектор, включающий такие виды продукции, как металлоизделия, автомобили и промышленное оборудование, также входит в число главных целей вымогателей. Финансовые учреждения атакуют довольно часто: в этом случае злоумышленники по-прежнему нацелены на кражу денег и большого объёма чувствительных пользовательских данных.

По данным Camparitech, к маю 2024 года зафиксировано 4 013 атак со средней суммой выкупа 408 044 доллара. Пять основных отраслей — целей атак в 2024 году: образование, строительство и недвижимость, центральное и федеральное правительство, медиа, развлечения и досуг, а также местные и региональные органы власти.

Откуда берутся атаки программ-вымогателей

Большинство программ-вымогателей распространяет не один человек: определённые злонамеренные группы разрабатывают, дорабатывают и распространяют такое ПО. Согласно Microsoft Digital Defense Report, ровно половина этих групп действует из России. Иран и Северная Корея — другие распространённые очаги групп вымогателей, а Соединённые Штаты — их самая частая цель.

Знание типичных источников появления новых штаммов программ-вымогателей помогает организациям защититься от атаки. К ним относятся поддерживаемые государствами субъекты, преступные организации и специалисты по безопасности, которые не всегда продумывают свои действия до конца.

1. Субъекты, поддерживаемые государством

В этом сценарии злоумышленники получают финансовую, техническую и иную поддержку от государственного органа для создания новой угрозы в виде программы-вымогателя. Затем эти субъекты используют программу-вымогатель для атаки, продвигающей интересы государственного органа. Поскольку государственный орган сам атаку не запускал, он может использовать этот факт для правдоподобного отрицания причастности, повышая тем самым политическую цену ответного удара со стороны другого государства.

В мае 2021 года The Hacker News сообщил, что исследователи безопасности обнаружили поддерживаемую государством кампанию программ-вымогателей, которую ведёт Islamic Revolutionary Guard Corps (IRGC). Обнаружившие кампанию исследователи подозревали, что IRGC использует её как уловку, имитируя тактику, приёмы и процедуры (TTP) финансово мотивированных групп вымогателей, чтобы затруднить атрибуцию.

2. Киберпреступные организации

Не каждая операция с программами-вымогателями получает прямую поддержку государственного ведомства, но поддержка может принимать разные формы. Как отмечает Threatpost, такие «каперы» действуют в соответствии с собственной финансовой повесткой, пользуясь при этом определённой защитой государственных органов.

По данным The Washington Post, разработчики REvil, судя по всему, базируются в России — стране, которая исторически закрывала глаза на киберпреступные группировки, действующие в её границах. Создатели программы-вымогателя использовали эту защиту, чтобы выстроить схему RaaS: они забирали 20–30 % суммы выкупа, а партнёры получали остальное за проведение атак, кражу данных и запуск вредоносного ПО. Благодаря такой договорённости группировка REvil заработала 100 млн долларов за два года.

3. Исследователи безопасности, которые не продумывают свои действия до конца

За эти годы исследователи безопасности иногда создавали программы, похожие на программы-вымогатели, «в образовательных целях». Так было с Hidden Tear. Когда она появилась в августе 2015 года, её создатель предупреждал пользователей «не использовать её как программу-вымогатель», уточняя, что «можно сесть в тюрьму по обвинению в воспрепятствовании правосудию только за запуск Hidden Tear, даже если вы невиновны».

Читайте также:Кто такой Jeff Weiner? Бывший генеральный директор LinkedIn олицетворяет «сострадательное управление»

Тенденции программ-вымогателей, которые сохранятся в 2024 году

За последние годы сложилось несколько ключевых тенденций в сфере программ-вымогателей, которые, вероятно, сохранятся в 2024 году и далее. Вот основные из них:

Атаки на цепочки поставок: вместо атаки на одну жертву такие атаки расширяют радиус поражения. Одним из примеров стала уязвимость в продукте Moveit Transfer от Progress, которая привела к масштабным атакам группировки Clop. За последние несколько лет произошло несколько подобных инцидентов, включая атаку на Kaseya, затронувшую не менее 1 500 клиентов — поставщиков управляемых услуг, и взлом SolarWinds.

Тройное вымогательство: раньше программы-вымогатели шифровали информацию в системе и требовали выкуп за ключ дешифрования. При двойном вымогательстве злоумышленники дополнительно выгружают данные в отдельное место. При тройном вымогательстве злоумышленники угрожают утечкой данных, если им не заплатят. Тройное вымогательство применяли разные злоумышленники, в том числе Vice Society при атаке на систему San Francisco Bay Area Rapid Transit.

Программы-вымогатели как услуга (RaaS): прошли те времена, когда каждому атакующему приходилось писать собственный код вымогателя и выполнять уникальный набор действий. RaaS — это вредоносное ПО с оплатой за использование. Оно позволяет атакующим задействовать платформу, предоставляющую необходимый код и операционную инфраструктуру для запуска и поддержания кампании вымогателей.

Программа-вымогатель — это тип вредоносного ПО, который может либо зашифровать все ваши данные, либо заблокировать доступ к компьютеру. Программы-вымогатели в ближайшее время не исчезнут. Они, скорее всего, продолжат эволюционировать в разных направлениях. Лучший способ защититься от них — распознавать и избегать фишинговых попыток, установить антивирусное ПО на компьютер и создавать резервные копии всех своих файлов.