Многие бизнесы до сих пор боятся атаки шифровальщика. Но так ли актуальна эта угроза сейчас? Несколько лет назад, на пике популярности ransomware, слова «вымогатель» и «шифровальщик» действительно были практически синонимами. Однако в реальности акт блокирования доступа к информации уже давно носил чисто символический характер. В майской публикации в блоге Securelist об изменениях в ландшафте угроз, связанных с программами-вымогателями, наши эксперты заметили, что в 2026 году атакующие все реже шифруют данные компании ради выкупа. И вот яркая иллюстрация — во время расследования команда экстренного реагирования на киберинциденты «Лаборатории Касперского» (GERT) обнаружила вымогательскую кампанию PAYLOAD, авторы которой не удосужились использовать ransomware — они пошли другим путем.
В ходе этой кампании атакующие вместо использования ransomware захватили контроль над средой Active Directory и создали вредоносный объект групповой политики (GPO). С его помощью они распространили записку о выкупе, изменили обои и экран блокировки на рабочих станциях и настроили отображение баннера при входе в систему. Разумеется, попутно они отключили учетные записи локального администратора. Это действие не хуже шифрования показало, что злоумышленники захватили инфраструктуру и получили доступ к конфиденциальной информации. Подробные сведения об этом инциденте вместе с индикаторами компрометации можно найти все в том же блоге Securelist. Нам же интересен скорее тренд отказа от шифрования.
Почему шифрование данных более не актуально
Начнем с того, что в крупной компании с тысячами компьютеров, пострадавших от атаки, сам процесс расшифровки данных крайне трудоемок. Поднять данные из бэкапов (которые, во многом благодаря массовым атакам вымогателей, стали распространенной практикой) значительно проще, чем ждать от преступников ключа, надеяться, что он настоящий, а также верить, что в шифровальщике не было ошибок, из-за которых данные восстановить невозможно. Поэтому со временем киберпреступникам все реже удавалось получить выкуп непосредственно за «ключ».
Злоумышленники попытались адаптироваться к новым тенденциям и параллельно с шифрованием стали все чаще красть конфиденциальные данные, чтобы шантажировать жертв их обнародованием. Публикация конфиденциальной информации ставит под угрозу репутацию компании, ее собственную защищенность и безопасность контрагентов. Особенно если в ней содержатся чьи-нибудь персональные данные — более чем в 140 странах мира действуют законы об их защите, и в случае утечки для организации существует довольно высокая вероятность получить весомый штраф. Порой это значительно страшнее, чем просто потеря данных, и никакой бэкап тут, конечно, не поможет.
У эксфильтрации данных есть еще одно преимущество с точки зрения злоумышленников: чаще всего ее гораздо сложнее обнаружить, чем работу зловреда. Так, шифрование файлов сопровождается всплеском дисковой активности, который достаточно быстро фиксируется средствами защиты конечных устройств. Выгрузка информации, напротив, легко маскируется под обычный трафик. Этим активно пользуется группировка ShinyHunters, которая строит свои атаки вокруг штатного OAuth-механизма. Кроме того, на похищение данных у атакующих уходит существенно меньше времени, что также мешает своевременно обнаружить угрозу.
В результате шифрование данных стало своеобразной черной меткой; фактом, подтверждающим, что злоумышленники имели доступ к этим данным. И вот наконец-то злоумышленники решили отказаться от этого необязательного шага совсем.
Что делать бизнесу
Защититься от разнообразных схем вымогательства, как с использованием шифровальщиков, так и без них, можно при помощи соблюдения стандартных правил кибергигиены.
- Продолжайте процесс регулярного и автоматического создания резервных копий. Сохраняя их на двух видах носителей, физическом и облачном, бизнес может не опасаться серьезного нарушения процессов: все же простой, необходимый для восстановления бэкапов, не сравнится с последствиями полной потери данных.
- Своевременно устанавливайте патчи и обновления. Уязвимости остаются одной из основных точек входа злоумышленников в инфраструктуру. Чтобы снизить риски, мы рекомендуем внедрять автоматизированное управление обновлениями операционных систем, ПО и драйверов. Важно также регулярно сканировать системы на наличие брешей и приоритизировать их, уделяя особое внимание критическим ошибкам. В этом могут помочь специализированные решения для управления уязвимостями.
- Укрепляйте защиту конечных устройств. Настройте многофакторную аутентификацию для всех систем в инфраструктуре, а также внедрите надежное решение для защиты рабочих мест и серверов. Обеспечить полную видимость событий и оперативное реагирование на инциденты поможет SIEM-система или решение класса EDR.
- Контролируйте внешний периметр. Регулярно проверяйте инфраструктуру компании (серверы, базы данных, «облака», устаревшие поддомены) на предмет открытых портов и сервисов, доступных из Интернета.
- Придерживайтесь принципа минимальных привилегий. Он предполагает, что пользователям, системам и процессам предоставляются только те права доступа, которые необходимы для выполнения их рабочих функций. Следует отзывать неиспользуемые привилегии, а также полностью отключать доступы для бывших сотрудников.
- Инвестируйте в обучение персонала. Злоумышленники по-прежнему эксплуатируют человеческий фактор, чтобы проникнуть в инфраструктуру компании. Повышение осведомленности пользователей об угрозах поможет им не стать жертвами фишинга.
ransomware
Советы