
Шифровальщик — это вредоносная программа, которая захватывает контроль над вашими файлами или всем устройством и держит их в заложниках, пока вы не заплатите. Она не крадёт компьютер — она просто запирает «дверь» и требует плату за ключ.
Что на самом деле представляет собой атака шифровальщика и как её остановить? Узнайте, как разворачиваются такие атаки, какие последствия они могут иметь и как защититься, чтобы стать гораздо менее привлекательной целью для злоумышленников?
- Программа‑вымогатель (англ. ransomware) — это вредоносное ПО, которое шифрует файлы, блокирует устройства или похищает данные до тех пор, пока не будет выплачен выкуп.
- Большинство заражений начинается с фишинговых писем, вредоносных загрузок, украденных учётных данных или непроштатного (незапатченного) программного обеспечения.
- Современные злоумышленники часто копируют данные перед шифрованием, поэтому одних резервных копий может быть недостаточно для восстановления всех последствий.
- Оплата выкупа редко является правильным решением: расшифровка может не сработать, а украденные данные всё равно могут быть слиты.
- Изолированные резервные копии, своевременные обновления, надёжная защита учётных записей и специализированное ПО значительно снижают риск заражения.
- Если устройство инфицировано, немедленно отключите его от сети и сохраните фото с требованиями выкупа как доказательство.
Что такое программа‑вымогатель в кибербезопасности?
В области кибербезопасности определение программы‑вымогателя простое: это вредоносное ПО, созданное для вымогательства. Оно блокирует доступ к файлам или устройству, чаще всего путём шифрования, и требует выкуп. Многие варианты сначала похищают данные, что делает их одной из самых серьёзных угроз в киберпространстве сегодня.
Само слово образовано от английского «ransom» (выкуп) и «software» (программа) и описывает скорее бизнес‑модель, чем только тип программы. В то время как, например, шпионскому ПО выгодно оставаться незаметным, программа‑вымогатель окупается только тогда, когда жертва узнаёт, что её файлы заблокированы, и понимает, что от неё хотят злоумышленники.
Является ли шифровальщик вирусом?
Не совсем. Оба относятся к вредоносному ПО, но названы по разным признакам. Вирус определяется способом распространения — он вставляет копии себя в другие файлы или программы. Шифровальщик определяется по выполняемой функции: шифрует ваши файлы и требует плату.
Как работает шифровальщик?
Программа‑вымогатель действует поэтапно. Сначала вредоносное ПО получает доступ к устройству, затем находит важные данные, во многих случаях копирует их наружу, шифрует файлы и показывает требование выкупа.

Как злоумышленники получают доступ?
Существуют три основных пути: фишинговое письмо, украденные учётные данные и необновлённое ПО. Только в первом случае требуется, чтобы кто‑то нажал на ссылку или открыл вложение, поэтому заражение может начаться без явной загрузки файлов.
- Фишинговое сообщение (фишинг) маскируется под счёт, уведомление о доставке или письмо от коллеги, а вложение или ссылка устанавливают вредоносное ПО при открытии. Скомпрометированные сайты и поддельные установочные файлы программ действуют по тому же принципу.
- Путь с помощью украденных учётных данных более изощрён. Пароль, слитый в результате чужой утечки, может по‑прежнему работать в портале удалённого доступа через месяцы, давая злоумышленнику действительную учётную запись вместо трудоёмкого подкопа.
- Необновленное ПО устраняет необходимость в обмане вовсе. Злоумышленник эксплуатирует уязвимость, и от пользователя не требуется никаких действий.
Что происходит после получения доступа?
Злоумышленники редко шифруют всё сразу. Сначала они проводят разведку сети, выделяют наиболее ценные файлы и копируют их на свои серверы. Только после этого файлы шифруют и оставляют записку с требованием выкупа, указывая срок и угрозу публикации похищенных данных.
Разведка может длиться дни или недели и обычно сосредоточена на том, что для жертвы наиболее важно: например, библиотеке фотографий на домашнем компьютере или клиентских данных и резервных копиях в корпоративной сети.
Почему злоумышленники требуют плату?
Жертва готова платить гораздо больше за свои собственные файлы, чем любой покупатель украденных данных. Похищенные данные придётся продавать тому, кто их купит, по той цене, что предложат. Блокируя данные, злоумышленник создаёт покупателя, с которым можно вести переговоры.
Какие примеры шифровальщиков существуют?
Атаки программ‑вымогателей берут начало в 1989 году, когда примитивная программа распространялась на дискетаx и требовала оплаты по почте; с середины 2000‑х она эволюционировала. Две атаки особенно изменили представления о том, как далеко и как быстро может распространиться вымогатель.
WannaCry
В мае 2017 г. WannaCry заразил около 200 000 компьютеров примерно в 150 странах за считанные дни. Он распространялся самостоятельно через уязвимость в устаревших системах Windows, без фишинга и без клика пользователя. Заплатка для этой уязвимости была доступна за недели до вспышки, и машины с установленным обновлением остались невредимы. WannaCry попал на первые полосы новостей и оставил важный урок: непрошитое ПО может превратить одно заражение в эпидемию.
Maze и современные вымогатели
Maze изменил сценарий в 2019 г. Его операторы сначала похищали данные, а затем шифровали файлы, публикуя образцы у тех жертв, которые отказывались платить — это доказало, что хорошие резервные копии уже не гарантируют безопасность. Подход быстро стал стандартом. Группы вроде LockBit, Akira и Qilin теперь ведут деятельность по принципу бизнеса, с порталами для переговоров и сайтами‑утечками.
Какие основные типы программ‑вымогателей?
Типы программ‑вымогателей обычно классифицируют по тому, что вредоносное ПО делает с вашими данными и устройством, а не по группе хакеров-операторов. Проще говоря, что делает вымогатель? Он шифрует файлы, блокирует устройство, похищает данные или сочетает эти методы.
Крипто‑вымогатель
Крипто‑вымогатель шифрует отдельные файлы с использованием сильной криптографии, оставляя устройство работоспособным. Документы, таблицы и фотографии видны, но не открываются и часто получают незнакомое расширение. Компьютер остаётся работоспособным настолько, чтобы показать требование выкупа.
Locker‑вымогатель
Locker‑вымогатель блокирует всё устройство вместо отдельных файлов. На весь экран появляется сообщение, заменяющее рабочий стол, а клавиатура и мышь реагируют лишь настолько, чтобы ввести платёжные данные. Файлы при этом часто остаются нетронутыми, поэтому восстановление после locker‑атак иногда проще, чем после крипто‑вымогателей.
Шифровальщик с похищением данных
Некоторые современные вымогатели уделяют приоритет похищению конфиденциальной информации наряду с шифрованием файлов или даже вместо него. Выкуп выдвигается на основе угрозы обнародования или продажи похищенных данных, поэтому восстановление файлов из резервной копии не решает проблему вторжений в приватность.
Что такое двойное, тройное вымогательство и Шифровальщик-как-Услуга (Ransomware‑as‑a‑Service)?
Программы‑вымогатели превратились в индустрию, и эти три термина описывают то, как она работает, а не как устроен код.
Двойное, тройное вымогательство (Double и triple extortion)
Double extortion сочетает шифрование с похищением данных. Вы платите за ключ расшифровки, но вам могут выдвинуть второе требование, чтобы данные не были опубликованы. Triple extortion добавляет дополнительные рычаги давления, например обращение к клиентам жертвы, вывод сервисов из строя или прямые угрозы сотрудникам.
Что такое Ransomware‑as‑a‑Service?
Шифровальщик-как-Услуга (Ransomware‑as‑a‑Service, или RaaS), работает как подписочная модель. Разработчики создают вредоносное ПО и платёжную инфраструктуру, затем сдают их в аренду киберпреступникам, которые проводят атаки и делят прибыль. Эта модель устранила необходимость в высоких технических навыках, и число активных преступников соответственно выросло, что помогло сделать вымогательство одним из самых прибыльных видов киберпреступности. Это также объясняет, почему одно семейство вымогателей может появляться в тысячах несвязанных атак.
Какие признаки указывают на программу‑вымогатель?
Программа‑вымогатель часто выдаёт себя до или во время атаки, и раннее распознавание помогает ограничить ущерб. Если несколько признаков из списка ниже проявляются одновременно, считайте устройство инфицированным и действуйте незамедлительно.
Частые признаки заражения
- Файлы не открываются или имеют странные новые расширения
- Записка с требованием выкупа в виде текстового файла, обоев рабочего стола или всплывающего окна
- Заблокированный экран с требованием оплаты для восстановления доступа
- Антивирусное ПО отключено без вашего участия
- Необычная активность диска или заметное замедление системы
- Файлы на сетевых дисках, общих папках или подключённых устройствах становятся нечитаемыми
Как выглядит записка с требованием выкупа?
Большинство записок по форме похожи: заявление о том, что файлы зашифрованы или похищены, сумма в виде криптовалюты, инструкции по оплате или канал связи и крайний срок. Некоторые добавляют таймер обратного отсчёта или угрозу публикации данных.
Если вы обнаружили записку с требованием выкупа, немедленно отключите затронутое устройство и не удаляйте зашифрованные файлы, пока не определите вымогателя.
Как программа‑вымогатель распространяется по вашим устройствам?

Сетевые диски и общие папки
Программа‑вымогатель рассматривает первый ПК как отправную точку. Всё, что мог открыть скомпрометированный пользователь, доступно и вредоносному ПО, поэтому смонтированные диски и общие папки оказываются в зоне риска сразу. Некоторые штаммы также сканируют сеть в поисках других устройств — так один ноутбук за несколько часов превращается в проблему для всей компании.
Облачное хранилище и резервные копии
Синхронизация — это не резервная копия. Если папка на инфицированном компьютере синхронизируется с облаком, зашифрованные версии могут автоматически заменить здоровые. Злоумышленники это знают и регулярно ищут и удаляют резервные копии как шаг современной атаки.
Съёмные носители
USB флеш‑накопители и внешние диски проще, но всё ещё эффективны. Всё, что было подключено в момент шифрования, скорее всего, будет зашифровано вместе со всеми остальными данными, поэтому резервный диск, оставленный постоянно подключённым, даёт меньше защиты, чем кажется.
Общая нить — это подключение, поэтому ранняя изоляция инфицированного устройства так важна.
Какой вред может нанести программа‑вымогатель?
Требование выкупа — самая заметная часть затраты, но для частных лиц и компаний последствия далеко выходят за рамки самой суммы выкупа.
Последствия для частных пользователей
Для домашнего пользователя потери носят личный характер. Десятилетние семейные фото, налоговые документы, данные в облачном хранилище и сохранённые файлы могут стать недоступны за один день. Если злоумышленники ещё и похитили данные, то остаётся постоянная угроза кражи личности. Многие жертвы отмечают, что стресс — самая неприятная часть, и он может сохраняться долго после устранения технической проблемы.
Последствия для бизнеса
Для организации простой обычно обходятся дороже всего. Заказы останавливаются, сотрудники простаивают, а клиенты переходят к конкурентам, пока системы восстанавливаются.
Похищенные данные могут потребовать уведомлений о нарушении, привлечь внимание регуляторов и привести к неприятным разговорам с клиентами, чьи данные были утрачены. Малые предприятия часто становятся целями, потому что у них обычно слабее защита.
Как предотвратить заражение программой‑вымогателем?
Полностью избежать риска нельзя, но несколько простых привычек предотвращают большинство атак.
Делайте резервные копии данных
Резервные копии превращают катастрофу в неприятность. Следуйте правилу 3‑2‑1: храните три копии данных на двух разных типах носителей, одна из которых должна быть офлайн или в удалённом хранилище. Для офлайн‑копии используйте отключаемый внешний диск или специализированный сервис резервного копирования, а не облачную синхронизацию, которая зеркалит и зашифрованные файлы.
Держите ПО и устройства в актуальном состоянии
Обновления закрывают уязвимости, которыми пользуются вымогатели, поэтому включите автоматические обновления для ОС, браузера, приложений и ПО безопасности.
Защитите учётные записи
Украденные логины — стандартный путь проникновения, поэтому безопасность учётных записей — часть защиты от вымогателей. Используйте уникальные пароли для каждой учётной записи, храните их в менеджере паролей и включайте многофакторную аутентификацию (МФА) везде, где она доступна. В приоритете — учётные записи с доступом к почте, облачному хранилищу и сервисам удалённого доступа.
Используйте надёжное защитное ПО
Антивирусное и защитное ПО добавляет уровень, который нельзя заменить привычками: оно отслеживает вредоносные файлы, подозрительное поведение и характерную активность шифрования. Специализированный инструмент защиты от программ‑вымогателей может блокировать многие атаки до того, как файлы будут затронуты. Рассматривайте его как один из слоёв защиты, а не замену резервным копиям и обновлениям.
Остановите программу‑вымогатель до того, как он зашифрует файлы
Kaspersky Premium отслеживает активность шифрования, на которой основываются программы‑вымогатели, и блокирует её в реальном времени. Антифишинг перекрывает самый распространённый канал начала заражений.
Попробуйте Kaspersky Premium бесплатноЧто делать после атаки шифровальщика?
После атаки главная задача — локализовать ущерб и понять масштаб проблемы, прежде чем принимать решения о восстановлении.

Изолируйте инфицированное устройство
Отключите машину от Wi‑Fi и вытащите сетевой кабель сразу, как только заподозрите вымогателя. Отсоедините внешние диски и USB флеш‑накопители, и при возможности приостановите облачную синхронизацию с другого устройства.
Изоляция препятствует распространению ПО на общие папки и другие машины в сети. Если пострадало рабочее устройство, сразу сообщите команде IT, так как они, возможно, предпочтут сами заняться локализацией.
Сохраните доказательства и обратитесь за доверенной помощью
Сохраните записку с требованием выкупа и не удаляйте зашифрованные файлы. Оба элемента помогают идентифицировать семейство вымогателя, а значит — и узнать, существует ли бесплатный расшифровщик. Сфотографируйте экран и зафиксируйте время начала инцидента.
Проект No More Ransom под управлением правоохранительных органов и компаний по безопасности предоставляет инструменты для идентификации и легитимные расшифровщики бесплатно. Сообщение о нападении в местные органы власти также может быть полезным, а в некоторых юрисдикциях для бизнеса это обязательно.
Стоит ли платить выкуп?
Обычно платить не рекомендуется. Нет гарантии, что ключ придёт или будет работать; некоторые жертвы платили и ничего не получили. Похищенные данные могут всё равно быть опубликованы или проданы, потому что обещание преступника удалить их проверить невозможно. Оплата также может пометить вас как платящего клиента и привлечь повторные вымогательства, а в некоторых юрисдикциях это несёт юридические риски.
Можно ли восстановить файлы, зашифрованные программой‑вымогателем?
Шансы на восстановление зависят от того, есть ли у вас чистые резервные копии или рабочий расшифровщик для конкретного семейства вымогателя.
Восстановление из резервных копий
Резервные копии — наиболее надёжный путь восстановления при одном условии. Восстанавливайте файлы только после полного удаления программы‑вымогателя, иначе новые копии снова могут быть зашифрованы. Идеальная ситуация — офлайн‑или удалённая копия, сделанная до заражения. Проверьте историю версий в облачном сервисе — некоторые сохраняют более ранние версии файлов, уцелевшие после атаки. Тестируйте восстановленные файлы, прежде чем считать инцидент завершённым.
Проверьте наличие легитимных расшифровщиков
Бесплатные расшифровщики существуют, но только для некоторых семейств вымогателей — обычно тех, чьи разработчики допустили ошибки или ключи были изъяты правоохранительными органами. Инструмент идентификации No More Ransom может назвать штамм по образцу файла и указать соответствующий расшифровщик, если он есть. Избегайте «бесплатных расшифровщиков», найденных через общие поисковые выдачи — это частая маскировка для нового вредоносного ПО. Если расшифровщика нет сейчас, сохраните зашифрованные файлы: возможно, инструмент появится позже.
Полезные статьи:
- Что такое киберпреступность: риски и профилактика
- Какие шаги входят в удаление вымогателя?
- Как эффективно предотвратить заражение программой‑вымогателем?
- Что нужно знать о вредоносном ПО Cryptolocker?
Рекомендуемые продукты:
FAQs
Может ли программа‑вымогатель заразить смартфоны?
Да, в основном Android. Обычно он попадает через неофициальные установки приложений, поддельные обновления или вредоносные ссылки и чаще блокирует экран, чем шифрует файлы. iPhone‑устройства редко становятся жертвами, хотя мошеннические поп‑апы иногда имитируют работу вымогателя, чтобы напугать пользователя и вынудить заплатить.
Только ли бизнесы становятся целью программ‑вымогателей?
Нет. Организации привлекают более крупные требования, но частные лица постоянно попадают под атаки через фишинг, вредоносные загрузки и заражённые сайты. Домашние пользователи могут быть уязвимее, так как редко поддерживают изолированные резервные копии или современное ПО безопасности на всех устройствах.
Может ли программа‑вымогатель распространиться на другие устройства в моей сети?
Да. Многие штаммы сканируют сетевые диски, общие папки и подключённые устройства после заражения одной машины. Облачная синхронизация и постоянно подключённые диски тоже могут распространить зашифрованные версии резервных копий. Отключение инфицированного устройства ограничивает распространение.
Сколько времени занимает атака программы‑вымогателя?
Сам процесс шифрования может занять от минут до часов. Но злоумышленники, которые сначала похищают данные, могут проводить действия внутри сети дни или недели, поэтому видимая атака кажется внезапной лишь потому, что подготовка проходила незамеченной.
