Ключові висновки

  • Програми-вимагачі — це тип шкідливого програмного забезпечення, яке шифрує або блокує файли на пристрої жертви та вимагає оплату, зазвичай у криптовалюті, щоб відновити доступ.

  • Програми-вимагачі найчастіше поширюються через фішингові електронні листи, експлойт-набори та шкідливу рекламу (malvertising).

  • Сучасні програми-вимагачі часто використовують тактику подвійного вимагання: нападники як шифрують файли, так і погрожують опублікувати викрадені дані, якщо викуп не буде сплачено.

  • Щоб захистити себе, потрібно регулярно робити резервні копії, тримати програмне забезпечення в актуальному стані та бути обережними з посиланнями й вкладеннями електронної пошти.

Binance Academy courses banner

Вступ

Програми-вимагачі — це тип шкідливого програмного забезпечення, призначений для блокування доступу до комп’ютерної системи або її даних до моменту, поки не буде сплачена сума грошей. Вони стали однією з найбільш руйнівних форм кіберзлочинності, впливаючи на фізичних осіб, лікарні, бізнеси та державні установи по всьому світу.

На відміну від інших типів шкідливого ПЗ, яке може намагатися залишатися непоміченим, програми-вимагачі заявляють про себе. Після того як вони шифрують ваші файли, вони показують вимогу щодо оплати, зазвичай у криптовалюті, в обмін на ключ для розшифрування. Немає гарантії, що нападники виконають умови оплати.

Перший задокументований випадок використання ransomware з’явився в 1989 році. Відтоді атаки стали більш досконалими, більш цілеспрямованими та фінансово руйнівними. Розуміння того, як працюють програми-вимагачі, — один із перших кроків для захисту від них.

Як працюють програми-вимагачі?

Більшість сучасних програм-вимагачів використовують шифрування, щоб заблокувати жертвам доступ до їхніх файлів. Коли ransomware запускається на пристрої, він генерує ключ шифрування, використовує його, щоб «перемішати» (зашифрувати) файли в системі, а потім знищує початковий ключ на машині жертви. Нападник утримує єдину копію ключа для розшифрування.

Ранні програми-вимагачі використовували просте шифрування, яке дослідники інколи могли зламати. Сьогодні ransomware зазвичай використовує гібридне шифрування, поєднуючи асиметричні та симетричні алгоритми, що робить незалежне розшифрування практично неможливим без ключа нападника.

Деякі програми-вимагачі також націлені не лише на окремі файли, а на цілі жорсткі диски, повністю позбавляючи жертву доступу до її операційної системи. Інші додають другий рівень тиску, викрадаючи дані до шифрування та погрожуючи опублікувати їх публічно, якщо викуп не буде сплачено. Цю тактику називають подвійним вимаганням.

Як поширюються програми-вимагачі?

Фішингові електронні листи

Фішинг — один із найпоширеніших способів доставки програм-вимагачів. Нападники надсилають електронні листи, які виглядають так, ніби вони походять із легітимних джерел, наприклад банків, кур’єрських служб або внутрішніх HR-систем. Такі листи містять шкідливі вкладення або посилання, які запускають завантаження ransomware під час відкриття. У межах мережі інколи достатньо одного зараженого пристрою, щоб скомпрометувати всю організацію.

Експлойт-набори

Експлойт-набори — це набори шкідливого коду, призначені для виявлення та використання вразливостей у програмному забезпеченні й операційних системах. Нападники поширюють їх через зламані вебсайти. Коли вразливий пристрій відвідує одну з таких сторінок, експлойт-набір може тихо встановити ransomware без будь-яких дій користувача.

Шкідлива реклама (malvertising)

Malvertising передбачає розміщення шкідливого коду всередині онлайн-рекламних оголошень. Навіть легітимні вебсайти можуть неусвідомлено показувати malvertising, якщо їхні рекламні мережі були скомпрометовані. Користувач може заразитися просто під час завантаження сторінки, на якій відображається одне з таких оголошень, без будь-яких кліків.

Соціальна інженерія

Крім електронної пошти, нападники можуть використовувати телефонні дзвінки, фальшиві повідомлення техпідтримки або шахрайські оновлення програм, щоб обманом змусити користувачів самостійно встановити ransomware. Ці тактики спираються на маніпуляції та методи соціальної інженерії, а не на технічні експлойти.

Програми-вимагачі та криптовалюта

Нападники програм-вимагачів майже повсюдно вимагають оплату в криптовалюті, тому що транзакції складніше скасувати і, залежно від монети, важче відстежити, ніж традиційні банківські перекази. Bitcoin лишається найчастіше вимаганою валютою, хоча деякі групи перемістилися на монети, орієнтовані на приватність, або стейблкоїни для частини своїх операцій.

Навіть коли жертви платять, немає гарантії, що вони отримають робочий ключ для розшифрування. Правоохоронні органи загалом радять не сплачувати викупи, оскільки платежі фінансують подальші атаки і не завжди призводять до відновлення даних.

Відомі приклади програм-вимагачів

WannaCry (2017)

WannaCry заразив понад 300 000 комп’ютерів у 150 країнах за чотири дні, використавши вразливість Windows, відому як EternalBlue. Він націлювався на комп’ютери, на яких були встановлені старіші версії Windows, і був зупинений частково завдяки виявленню «вимикача» (kill switch). Атака спричинила оцінювані збитки у розмірі 4 млрд доларів США та торкнулася лікарень, телекомпаній і логістичних компаній по всьому світу.

Bad Rabbit (2017)

Bad Rabbit поширювався переважно в Росії та Україні, маскуючись під підроблений інсталятор Adobe Flash на зламаних вебсайтах. Зловмисне програмне забезпечення потребувало ручної інсталяції жертвою та вимагало приблизно 0.05 BTC на момент зараження.

GandCrab (2018)

GandCrab був серед перших операцій із програмами-вимагачами, які працювали як Ransomware-as-a-Service (RaaS), дозволяючи кримінальним партнерам розгортати його в обмін на частку доходів від викупу. Він заразив понад 500 000 жертв, перш ніж його оператори оголосили про завершення діяльності у 2019 році. Пізніше інструмент для розшифрування було зроблено доступним безкоштовно.

LockBit (2019-2024)

LockBit став одним із найпродуктивніших угруповань програм-вимагачів, відповідальним за сотні атак на критичну інфраструктуру та великі організації. У лютому 2024 року міжнародні правоохоронні органи скоординували масштабну операцію, під час якої було захоплено інфраструктуру LockBit і заарештовано кількох афілійованих осіб, хоча після цього група намагалася відновити операційну діяльність.

Як захистити себе від програм-вимагачів (ransomware)

  • Регулярно створюйте резервні копії файлів на зовнішній або офлайн-локації. Це найнадійніший варіант відновлення, якщо вас атакують. Ознайомтеся із загальними принципами безпеки та порадами щодо того, як захистити свої акаунти й електронні пристрої.

  • Тримайте свою операційну систему та все програмне забезпечення оновленими. Програми-вимагачі часто використовують відомі вразливості в застарілому ПЗ.

  • Будьте обережні з вкладеннями та посиланнями в електронних листах. Перевіряйте відправника, перш ніж відкривати будь-що несподіване, і уникайте натискання посилань у небажаних повідомленнях.

  • Уникайте підозрілих вебсайтів і не завантажуйте програмне забезпечення з ненадійних джерел. Розширення файлів на кшталт .exe, .vbs і .scr у вкладеннях електронної пошти — високоризикові.

  • Знайте про типові шахрайства з криптовалютою та тактики соціальної інженерії, які зловмисники використовують, щоб змусити користувачів встановити шкідливе програмне забезпечення.

  • Якщо ви заразилися, зверніться до фахівця з кібербезпеки або перевірте ресурси на кшталт NoMoreRansom.org на предмет безкоштовних інструментів для розшифрування, перш ніж розглядати оплату.

Питання та відповіді (FAQ)

Що таке програми-вимагачі (ransomware)?

Програми-вимагачі — це тип шкідливого ПЗ, яке шифрує або блокує файли на пристрої жертви. Після цього нападники вимагають викуп, зазвичай у криптовалюті, в обмін на відновлення доступу. Навіть якщо оплату здійснено, немає гарантії, що нападник надасть робочий ключ для розшифрування.

Як програми-вимагачі потрапляють на ваш комп’ютер?

Найчастіше програми-вимагачі надходять через фішингові електронні листи зі шкідливими вкладеннями або посиланнями, експлойт-набори, що націлені на вразливості програмного забезпечення, шкідливу рекламу на зламаних вебсайтах, а також фальшиві оновлення програм, створені для того, щоб змусити користувачів вручну встановити шкідливе ПЗ.

Чи варто платити викуп, який вимагають програми-вимагачі?

Правоохоронні органи загалом радять не платити. Оплата фінансує подальшу злочинну діяльність і не гарантує відновлення даних. Найнадійнішою альтернативою оплаті викупу є регулярне створення резервних копій. Жертвам, які все ж розглядають оплату, варто спочатку звернутися до правоохоронних органів, оскільки в деяких юрисдикціях платежі обмежені щодо санкціонованих груп.

Чому нападники програм-вимагачів використовують криптовалюту?

Транзакції з криптовалютою складно скасувати і, для деяких монет, важче відстежити, ніж традиційні банківські перекази. Це полегшує нападникам отримувати платежі без негайної ідентифікації. Найчастіше вимагають Bitcoin, хоча деякі групи використовують монети, орієнтовані на приватність, або змішують кошти за допомогою додаткових кроків.

Що таке подвійне вимагання (double extortion) у програмах-вимагачах?

Подвійне вимагання — це тактика, за якої нападники одночасно шифрують файли жертви та викрадають (екфільтрують) копію чутливих даних до шифрування. Якщо жертва відмовляється платити, нападник погрожує опублікувати викрадені дані публічно. Ця тактика додає другий рівень тиску понад недоступність файлів.

Заключні думки

Програми-вимагачі еволюціонували від простих програм-блокувальників до складної злочинної індустрії, що щороку коштує мільярди доларів. Незважаючи на посилення викриттів і затримань з боку правоохоронних органів та зростання кількості випадків, коли жертви не платять останніми роками, ransomware все ще залишається суттєвою загрозою для людей і організацій. Найкращі захисти й надалі — регулярні резервні копії, гігієна програмного забезпечення та обізнаність щодо тактик соціальної інженерії, які використовують нападники, щоб отримати початковий доступ.

Додаткове читання

  • Що таке фішинг?

  • Що таке соціальна інженерія?

  • Загальні принципи безпеки

  • 8 поширених шахрайств з Bitcoin і як їх уникнути

  • Поширені шахрайства на мобільних пристроях

Застереження: цей матеріал надано вам у форматі «як є» лише для загальної інформації та освітніх цілей, без будь-яких заяв або гарантій будь-якого роду. Це не слід трактувати як фінансову, юридичну або іншу професійну пораду, а також матеріал не має на меті рекомендувати придбання будь-якого конкретного продукту чи послуги. Вам слід звернутися по власну консультацію до відповідних професійних радників. Якщо контент надано третім учасником, будь ласка, врахуйте, що висловлені погляди належать третьому учаснику й не обов’язково відображають погляди Binance Academy. Ціни на цифрові активи можуть бути нестабільними. Вартість ваших інвестицій може як зростати, так і зменшуватися, і ви можете не повернути суму, яку інвестували. Ви повністю відповідаєте за власні інвестиційні рішення, і Binance Academy не несе відповідальності за будь-які збитки, які ви можете понести. Для отримання додаткової інформації див. наші Умови використання, Повідомлення про ризики та Умови Binance Academy.