Ключевые выводы
Вымогательское ПО — это тип вредоносного программного обеспечения, которое шифрует или блокирует файлы на устройстве жертвы и требует оплату, обычно в криптовалюте, чтобы восстановить доступ.
Программы-вымогатели чаще всего распространяются через фишинговые письма, наборы для эксплуатации уязвимостей (exploit kits) и вредоносную рекламу (malvertising).
Современное вымогательское ПО часто использует тактику двойного вымогательства: злоумышленники шифруют файлы и угрожают опубликовать похищенные данные, если выкуп не будет оплачен.
Защита себя включает в себя регулярное создание резервных копий, обновление программного обеспечения и осторожность со ссылками и вложениями в письмах.
Введение
Вымогательское ПО — это тип вредоносного программного обеспечения, предназначенный для блокировки доступа к компьютерной системе или ее данным до тех пор, пока не будет выплачена определенная сумма денег. Оно стало одной из самых разрушительных форм киберпреступлений, затрагивающей частных лиц, больницы, бизнес и государственные учреждения по всему миру.
В отличие от других типов вредоносного ПО, которое может стремиться оставаться незаметным, ransomware заявляет о себе. После того как оно зашифровывает ваши файлы, оно отображает требование оплаты, обычно в криптовалюте, в обмен на ключ для расшифровки. Нет гарантии, что злоумышленники выполнят требование после оплаты.
Первое документально зафиксированное вымогательское ПО появилось в 1989 году. С тех пор атаки стали более сложными, более целевыми и наносят больший финансовый ущерб. Понимание того, как работает ransomware, — один из первых шагов на пути к защите от него.
Как работает ransomware?
Большинство современного вымогательского ПО использует шифрование, чтобы лишить жертву доступа к ее файлам. Когда ransomware запускается на устройстве, оно генерирует ключ шифрования, использует его для «перемешивания» файлов в системе, а затем уничтожает исходный ключ на компьютере жертвы. Злоумышленник удерживает единственную копию ключа для расшифровки.
Раннее вымогательское ПО использовало простое шифрование, которое исследователи иногда могли взломать. Современное ransomware обычно применяет гибридное шифрование, сочетающее асимметричные и симметричные алгоритмы, из-за чего независимая расшифровка практически невозможна без ключа злоумышленника.
Некоторые варианты вымогательского ПО также нацеливаются не только на отдельные файлы, а на целые жесткие диски, полностью лишая жертву доступа к ее операционной системе. Другие добавляют второй уровень давления, похищая данные до шифрования и угрожая опубликовать их публично, если выкуп не будет оплачен. Эта тактика называется двойным вымогательством.
Как распространяется ransomware?
Фишинговые письма
Фишинг — один из самых распространенных способов доставки вымогательского ПО. Злоумышленники отправляют письма, которые выглядят так, будто они пришли из законных источников, например из банков, курьерских служб или внутренних систем отдела кадров. Эти письма содержат вредоносные вложения или ссылки, которые запускают загрузку ransomware при открытии. В рамках одной сети одного зараженного устройства может оказаться достаточно, чтобы скомпрометировать целую организацию.
Наборы для эксплуатации (exploit kits)
Exploit kits — это наборы вредоносного кода, предназначенные для выявления и использования уязвимостей в программном обеспечении и операционных системах. Злоумышленники распространяют их через взломанные сайты. Когда уязвимое устройство заходит на один из таких сайтов, exploit kit может незаметно установить ransomware без каких-либо действий со стороны пользователя.
Вредоносная реклама (malvertising)
Malvertising предполагает размещение вредоносного кода внутри онлайн-рекламы. Даже законные сайты могут непреднамеренно показывать вредоносную рекламу, если их рекламные сети были скомпрометированы. Пользователи могут заразиться просто при загрузке страницы, на которой отображается такая реклама, без кликов по каким-либо элементам.
Социальная инженерия
Помимо писем, злоумышленники могут использовать телефонные звонки, сообщения с поддельной службой технической поддержки или фальшивые обновления программного обеспечения, чтобы обманом заставить пользователей установить ransomware самостоятельно. Эти тактики основаны на манипуляциях и приемах социальной инженерии, а не на технических уязвимостях.
Вымогательское ПО и криптовалюта
Злоумышленники, использующие ransomware, почти всегда требуют оплату в криптовалюте, поскольку такие транзакции сложнее отменить и, в зависимости от монеты, сложнее отследить, чем традиционные банковские переводы. Биткоин остается наиболее часто требуемой валютой, хотя некоторые группы в части своей деятельности переключались на монеты, ориентированные на конфиденциальность, или на стейблкоины.
Даже если жертвы платят, нет гарантии, что им предоставят рабочий ключ для расшифровки. Правоохранительные органы обычно не рекомендуют выплачивать выкуп, поскольку платежи финансируют дальнейшие атаки и не всегда приводят к восстановлению данных.
Заметные примеры вымогательского ПО
WannaCry (2017)
За четыре дня WannaCry заразил более 300 000 компьютеров в 150 странах, используя уязвимость Windows, известную как EternalBlue. Он нацеливался на компьютеры под управлением более старых версий Windows и был остановлен частично благодаря обнаружению «kill switch» (механизма экстренного отключения). Атака привела к оценочному ущербу в 4 миллиарда долларов и затронула больницы, телеком-компании и логистические фирмы по всему миру.
Bad Rabbit (2017)
Распространение Bad Rabbit в основном происходило по России и Украине: он выдавал себя за поддельный установщик Adobe Flash на взломанных сайтах. Для заражения требовалась ручная установка со стороны жертвы, а также выдвигалось требование примерно 0,05 BTC на момент заражения.
GandCrab (2018)
GandCrab входил в число первых операций вымогательского ПО, которые функционировали как Ransomware-as-a-Service (RaaS), позволяя криминальным аффилированным лицам разворачивать его в обмен на долю доходов от выкупа. Он заразил более 500 000 жертв, прежде чем его операторы объявили о завершении работы в 2019 году. Позднее инструмент для расшифровки был предоставлен бесплатно.
LockBit (2019-2024)
LockBit стал одной из самых продуктивных групп вымогателей, ответственной за сотни атак на объекты критической инфраструктуры и крупные организации. В феврале 2024 года международные правоохранительные органы скоординировали крупную операцию: им удалось захватить инфраструктуру LockBit и арестовать нескольких аффилированных участников, хотя после этого группа попыталась возобновить работу.
Как защитить себя от программ-вымогателей
Регулярно делайте резервные копии на внешний или офлайн-носитель. Это самый надежный вариант восстановления, если вас атакуют. Ознакомьтесь с общими принципами безопасности и советами о том, как защитить свои аккаунты и электронные устройства.
Держите операционную систему и все программы в актуальном состоянии. Вымогательское ПО часто использует известные уязвимости в устаревшем программном обеспечении.
Будьте осторожны с вложениями и ссылками в письмах. Проверяйте отправителя, прежде чем открывать что-либо неожиданное, и избегайте переходов по ссылкам в нежелательных сообщениях.
Избегайте подозрительных сайтов и не скачивайте ПО из недоверенных источников. Такие расширения файлов, как .exe, .vbs и .scr во вложениях в письмах, относятся к числу повышенно рискованных.
Помните о распространенных криптовалютных мошенничествах и тактиках социальной инженерии, которые злоумышленники используют, чтобы обманом заставить пользователей установить вредоносное ПО.
Если вы заражены, обратитесь к специалисту по кибербезопасности или проверьте ресурсы вроде NoMoreRansom.org на предмет бесплатных инструментов для расшифровки, прежде чем рассматривать оплату.
Часто задаваемые вопросы
Что такое ransomware (вымогательское ПО)?
Вымогательское ПО — это тип вредоносного программного обеспечения, которое шифрует или блокирует файлы на устройстве жертвы. Затем злоумышленники требуют выкуп, обычно в криптовалюте, в обмен на восстановление доступа. Даже если оплата произведена, нет гарантии, что злоумышленник предоставит рабочий ключ для расшифровки.
Как ransomware попадает на ваш компьютер?
В большинстве случаев ransomware попадает на компьютер через фишинговые письма с вредоносными вложениями или ссылками, а также через exploit kits, нацеленные на уязвимости в программном обеспечении. Кроме того, это могут быть вредоносные рекламные материалы на взломанных сайтах и поддельные обновления ПО, которые предназначены для того, чтобы обманом заставить пользователей вручную установить вредоносное ПО.
Стоит ли платить выкуп злоумышленникам, которые используют ransomware?
Как правило, правоохранительные органы не рекомендуют платить. Оплата поддерживает дальнейшую преступную деятельность и не гарантирует восстановление данных. Самая надежная альтернатива выкупу — регулярные резервные копии. Если жертвы все же рассматривают оплату, сначала следует проконсультироваться с правоохранительными органами, поскольку в некоторых юрисдикциях платежи ограничены санкционированным группам.
Почему злоумышленники, использующие ransomware, применяют криптовалюту?
Операции с криптовалютой сложно отменить, а для некоторых монет — также труднее отследить, чем обычные банковские переводы. Это упрощает злоумышленникам получение платежей без немедленного установления личности. Чаще всего требуют биткоины, хотя некоторые группы используют монеты, ориентированные на конфиденциальность, или смешивают средства с применением дополнительных шагов.
Что такое двойное вымогательство (double extortion) в ransomware?
Двойное вымогательство — это тактика, при которой злоумышленники одновременно шифруют файлы жертвы и похищают копию конфиденциальных данных до шифрования. Если жертва отказывается платить, злоумышленник угрожает публично опубликовать похищенные данные. Эта тактика добавляет второй уровень давления помимо недоступности файлов.
Итоги
Вымогательское ПО эволюционировало от простых программ-«локеров» до масштабной и сложной криминальной индустрии, оцениваемой в миллиарды долларов ежегодно. Несмотря на усиление мер правоохранительных органов и рост отказов жертв от оплаты в последние годы, ransomware по-прежнему остается серьезной угрозой для частных лиц и организаций. Лучшие защиты по-прежнему — это регулярные резервные копии, «гигиена» ПО и осведомленность о тактиках социальной инженерии, которые злоумышленники применяют для получения первоначального доступа.
Дополнительное чтение
Что такое фишинг?
Что такое социальная инженерия?
Общие принципы безопасности
8 распространенных мошенничеств с биткоином и как их избежать
Распространенные мошенничества на мобильных устройствах
Отказ от ответственности: Этот контент предоставляется вам «как есть» исключительно в целях общей информации и обучения, без каких-либо заявлений или гарантий любого рода. Он не должен рассматриваться как финансовая, юридическая или иная профессиональная консультация, а также не предназначен для рекомендации покупки какого-либо конкретного продукта или услуги. Вам следует обратиться за собственной консультацией к соответствующим профессиональным специалистам. Если контент предоставлен сторонним участником, пожалуйста, обратите внимание, что высказанные там взгляды принадлежат этому стороннему участнику и не обязательно отражают позиции Binance Academy. Цены на цифровые активы могут быть волатильными. Стоимость вашей инвестиции может как снизиться, так и вырасти, и вы можете не вернуть вложенную сумму. Вы несете единоличную ответственность за свои инвестиционные решения, и Binance Academy не несет ответственности за любые убытки, которые вы можете понести. Для получения дополнительной информации см. наши Условия использования, Предупреждение о рисках и Условия Binance Academy.
