Trace Id is missing
Перейти до основного
Захисний комплекс Microsoft

Що таке зловмисна програма з вимогою викупу?

Дізнайтеся про зловмисні програми з вимогою викупу, принципи їх роботи й способи захистити свою компанію від цього типу кібератак.

Ознайомлення зі зловмисними програмами з вимогою викупу

Зловмисні програми з вимогою викупу – це тип зловмисного програмного забезпечення або зловмисних програм, які кіберзлочинці використовують для блокування доступу, знищення або публікації критичних даних жертви, якщо викуп не сплачено. Традиційні зловмисні програми з вимогою викупу націлені як на окремих осіб, так і на організації, але дві нещодавні розробки – зловмисна програма з вимогою викупу, керована людиною, та зловмисна програма з вимогою викупу як послуга – стали більшою загрозою для підприємств та інших великих організацій.

Через керовану зловмисну програму з вимогою викупу група злочинців збирає аналітичні дані, щоб отримати доступ до корпоративної мережі. Перш ніж інсталювати зловмисну програму з вимогою викупу, вони дослідили компанію, щоб виявити вразливості та в деяких випадках розкрити фінансові документи, які допомагають установити показник викупу.

У моделі зловмисної програми з вимогою викупу як послуги група кримінальних розробників створює зловмисні програми з вимогою викупу, а потім наймає інших афілійованих кіберзлочинців, щоб зламати мережу організації та інсталювати зловмисні програми з вимогою викупу. Дві групи ділять прибуток за узгодженою ставкою.

Усі зловмисні програми з вимогою викупу завдають значних збитків атакованим особам та організаціям. На те, щоб відповідні системи знову з’явилися в Інтернеті, може знадобитися кілька днів, тижнів або навіть місяців, що призводить до втрати продуктивності та збуту. Організації також можуть зазнати шкоди для своєї репутації перед клієнтами та суспільством.

Основні висновки

  • Зловмисні програми з вимогою викупу – це тип шкідливого програмного забезпечення, яке шифрує дані й вимагає викуп за їх розшифрування.
  • Воно може поширюватися через фішингові електронні листи, шкідливі веб-сайти та набори експлойтів.
  • Через керовану зловмисну програму з вимогою викупу група злочинців збирає аналітичні дані, щоб отримати доступ до корпоративної мережі.
  • Два основні типи зловмисних програм із вимогою викупу – це криптографічні зловмисні програми з вимогою викупу, які шифрують конфіденційні дані та файли, і зловмисні програми з вимогою викупу, які блокують доступ до пристроїв жертв.
  • Атаки зловмисних програм із вимогою викупу можуть завдати значної фінансової, репутаційної та операційної шкоди окремим особам і компаніям.
  • Ви можете вжити заходів, щоб захистити себе від атак зловмисних програм із вимогою викупу, як-от використання надійного захисного програмного забезпечення, резервне копіювання даних і підвищення інформування про кібербезпеку в організації.

Типи зловмисних програм із вимогою викупу

Є два основних види зловмисних програм із вимогою викупу: шифрувальники та блокувальники, які у свою чергу поділяються на кілька підтипів.

Зловмисні програми-шифрувальники з вимогою викупу
Під час атаки зловмисною програмою-шифрувальником із вимогою викупу зловмисник зашифровує важливі дані або файли жертви, позбавляючи її доступу до них, доки не буде сплачено викуп. Теоретично, коли жертва заплатить, зловмисник передає ключ розшифровки, який надасть доступ до файлів або даних, однак гарантій немає. Багато організацій назавжди втратили доступ до своїх файлів навіть після сплати викупу.

Зловмисні програми-блокувальники з вимогою викупу
У зловмисних програмах-блокувальниках зловмисники блокують доступ до пристрою жертви й показують їй на екрані вимогу викупу з інструкціями про те, як заплатити викуп, щоб відновити доступ до нього. Зазвичай такі зловмисні програми з вимогою викупу не виконують шифрування, тому щойно жертва відновить доступ до пристрою, вона гарантовано отримає свої делікатні файли та дані. Зловмисні програми-блокувальники з вимогою викупу зазвичай використовуються на мобільних пристроях.

Ці дві основні форми зловмисної програми з вимогою викупу належать до наведених нижче підтипів.

Підробний антивірус
Підробний антивірус використовує страх, щоб змусити людей заплатити викуп. У цих типах кібератак зловмисники видають себе за правоохоронні органи та надсилають жертві повідомлення зі звинуваченням у злочині й вимогою сплатити штраф.

Doxware
У Doxware зловмисники викрадають персональні дані та погрожують оприлюднити їх, якщо не буде сплачено викуп.

Подвійна зловмисна програма з вимогою викупу
У подвійних зловмисних програмах із вимогою викупу зловмисники не лише шифрують файли, але й викрадають конфіденційні дані та погрожують оприлюднити їх, якщо викуп не буде сплачено.

Вайпери
Вайпери погрожують знищити дані жертви, якщо вона не заплатить викуп.

Як працює зловмисна програма з вимогою викупу

Більшість атак зловмисних програм із вимогою викупу дотримуються трьох етапів.

1. Отримання доступу
Зловмисники використовують різні методи, щоб отримати доступ до конфіденційних даних компанії. Одним із найпоширеніших є фішинг, коли кіберзлочинці використовують електронну пошту, текстові повідомлення або телефонні дзвінки, щоб обманом змусити людей надати свої облікові дані або завантажити шкідливе програмне забезпечення. Зловмисники також атакують співробітників та інших користувачів за допомогою шкідливих веб-сайтів, які використовують так званий набір експлойтів для автоматичного завантаження й установлення шкідливого програмного забезпечення на пристрої жертви.

2. Шифрування даних
Як тільки зловмисники отримують доступ до конфіденційних даних, вони копіюють їх і знищують оригінальний файл разом з усіма резервними копіями, до яких вони мали доступ. Потім вони шифрують свою копію та створюють ключ дешифрування.

3. Вимагання викупу
Після того, як дані стають недоступними, зловмисна програма з вимогою викупу надсилає повідомлення через вікно сповіщення, у якому пояснює, що дані були зашифровані, і вимагає гроші, зазвичай у криптовалюті, в обмін на ключ для розшифрування. Зловмисники, які стоять за цими атаками, можуть також погрожувати оприлюднити дані, якщо жертва відмовиться платити.

Вплив атаки зловмисних програм із вимогою викупу

Наслідки атаки зловмисної програми з вимогою викупу, окрім безпосереднього порушення роботи, можуть включати значні фінансові збитки, шкоду репутації та довгострокові операційні проблеми.

Фінансові наслідки
Вартість викупу може бути значною, часто сягати мільйонів доларів, і немає жодних гарантій, що зловмисники нададуть ключ розшифрування або що він буде працювати належним чином.

Навіть якщо організації відмовляться платити викуп, усе одно можуть бути великі фінансові витрати. Порушення, спричинені атакою зловмисної програми з вимогою викупу, можуть призвести до тривалого простою, що впливає на продуктивність і потенційно може призвести до втрати прибутку. Відновлення після атаки пов’язане з додатковими витратами, включаючи витрати на криміналістичні розслідування, судові витрати та інвестиції в покращення заходів безпеки.

Репутаційні збитки
Клієнти та партнери можуть втратити довіру до компанії, яка була скомпрометована, що призведе до зниження лояльності клієнтів і потенційної втрати майбутніх угод. Гучні атаки часто привертають увагу ЗМІ, що може зашкодити репутації та іміджу компанії.

Операційні проблеми
Навіть за наявності резервних копій існує ризик втрати або пошкодження даних, що може вплинути на безперервність бізнесу та операційну ефективність. Компанії також можуть зіткнутися з юридичними та регуляторними санкціями за нездатність захистити конфіденційні дані, особливо якщо вони підпадають під дію нормативних актів про захист даних, таких як Загальний регламент про захист даних у Європейському Союзі або Каліфорнійський закон про конфіденційність споживачів.

Приклади зловмисних програм із вимогою викупу в реальному світі

Багато з найгучніших атак із використанням зловмисних програм із вимогою викупу, керованих людиною, здійснюються групами зловмисників, які працюють за бізнес-моделлю "зловмисна програма з вимогою викупу як послуга".

 
  • З моменту появи в 2019 році програма LockBit атакувала різні сектори, зокрема фінансові послуги, охорону здоров’я та виробництво. Ця зловмисна програма з вимогою викупу відома своєю можливістю саморозповсюдження в мережах, що робить її особливо небезпечною. Афілійовані особи LockBit відповідальні за численні гучні атаки, під час яких використовували складні методи шифрування даних і вимагали викупу. 
  • Атаки BlackByte часто передбачають подвійне вимагання, коли кіберзлочинці шифрують і викрадають дані, погрожуючи опублікувати викрадені дані, якщо викуп не буде сплачено. Ця зловмисна програма з вимогою викупу використовується для визначення критично важливих секторів інфраструктури, включно з державними та фінансовими службами.
  • Угруповання, яке стояло за зловмисною програмою з вимогою викупу Hive, що діяло в період із червня 2021 року по січень 2023 року, застосовувало подвійне вимагання та, як правило, націлювалося на державні установи й об’єкти критичної інфраструктури, зокрема медичні заклади. Значною перемогою у боротьбі з кіберзлочинністю стало проникнення ФБР у мережу Hive у 2022 році, захоплення ключів дешифрування та запобігання вимогам викупу на суму понад 130 мільйонів доларів США. 
  • Зловмисна програма з вимогою викупу Akira – це складне шкідливе програмне забезпечення, активне з початку 2023 року, яке націлене на системи Windows і Linux. Зловмисники використовують Akira для отримання початкового доступу через вразливості у VPN-сервісах, особливо тих, що не мають багатофакторної автентифікації. З моменту своєї появи програма Akira завдала шкоди понад 250 організаціям і забрала близько 42 мільйонів доларів США у вигляді виручки від діяльності зловмисних програм.
 
Попередження

Стратегії запобігання та захисту від зловмисних програм із вимогою викупу

Захистіть кінцеві точки й хмари

Найкращий захист – це запобігання. Багато атак зловмисних програм із вимогою викупу можна виявляти та блокувати за допомогою надійного рішення протидії загрозам у кінцевих точках, як-от Microsoft Defender для кінцевих точок. Рішення розширеного виявлення й реагування (XDR), такі як Microsoft Defender XDR, виходять за рамки захисту кінцевих точок і допомагають захистити ваші пристрої, електронну пошту, програми для спільної роботи та ідентифікаційні дані. А оскільки так багато бізнесу ведеться в хмарі, важливо захистити всю хмарну інфраструктуру та програми за допомогою такого рішення, як Microsoft Defender for Cloud.

Організуйте регулярне навчання

Регулярно проводьте навчальні курси, щоб інформувати працівників про те, як виявляти ознаки фішингу й інших атак зловмисних програм із вимогою викупу. Щоб закріпити отримані знання та визначити можливості для додаткового навчання, періодично проводьте симуляції фішингу. Це допоможе вашим співробітникам навчитися безпечним методам роботи, а також безпечному використанню своїх персональних пристроїв.

Упровадьте модель нульової довіри

Модель нульової довіри передбачає, що кожен запит на доступ, навіть той, що надходить зсередини мережі, є потенційною загрозою. Принципи нульової довіри включають явну перевірку за допомогою безперервної автентифікації, забезпечення доступу з найменшими привілеями для мінімізації дозволів, а також припущення порушень шляхом впровадження суворих заходів стримування та моніторингу. Така додаткова перевірка зменшує ймовірність того, що зловмисник отримає доступ до ресурсів і встановить зловмисну програму з вимогою викупу.

 Приєднайтеся до групи обміну інформацією

Групи обміну інформацією часто впорядковані за галуззю або географічним розташуванням. Вони заохочують аналогічно структуровані організації до співпраці над рішеннями з кібербезпеки. Групи також пропонують організаціям різні переваги, такі як реагування на інциденти та послуги цифрової криміналістики, аналіз загроз та моніторинг публічних діапазонів IP-адрес і доменів.

Створюйте автономні резервні копії

Оскільки деякі зловмисні програми з вимогою викупу намагатимуться виявляти й видаляти будь-які онлайнові резервні копії делікатних даних, рекомендовано зберігати їх оновлену офлайнову резервну копію, щоб її можна було відновити в разі атаки такої програми.

Стежте за актуальністю свого програмного забезпечення

Крім регулярного оновлення програм для захисту від шкідливого ПЗ, радимо завантажувати й інсталювати інші системні оновлення та виправлення для ПЗ, щойно вони стають доступні. Це допомагає мінімізувати будь-які вразливості безпеки, якими можуть скористатися кіберзлочинці, щоб отримати доступ до вашої мережі або пристроїв.

Створіть план реагування на інциденти

План реагування на інциденти надасть вам кроки для різних сценаріїв атаки, щоб ви могли якнайшвидше повернутися до нормальної та безпечної роботи.

Реагування на атаку зловмисної програми з вимогою викупу

Якщо ви стали жертвою атаки зловмисної програми з вимогою викупу, дотримуйтеся зазначених нижче вказівок для захисту й усунення наслідків.

Ізолюйте вражені дані
Якнайшвидше ізолюйте вражені дані, щоб дія зловмисної програми з вимогою викупу не поширилася на інші ділянки мережі.

Запустіть програму для захисту від шкідливого ПЗ
Після того, як ви ізолювали всі заражені системи, скористайтеся антивірусною програмою для видалення зловмисної програми з вимогою викупу.

Дешифруйте файли або відновіть резервні копії
Якщо можливо, використовуйте інструменти розшифровки, надані правоохоронними органами або дослідниками безпеки, щоб розшифрувати файли без сплати викупу. Якщо дешифрування неможливе, відновіть файли з резервних копій.

Повідомте про атаку
Зверніться до місцевих або федеральних правоохоронних органів і повідомте про атаку. У Сполучених Штатах це місцевий оперативний відділ ФБР,Центр розгляду скарг на шахрайство в Інтернеті (IC3) або Секретна служба. Хоча цей крок, імовірно, не вирішить ваші нагальні проблеми, він є важливим, оскільки вказані вище органи активно фіксують і відстежують різні атаки. Надання їм детальної інформації про ваш досвід може бути корисним у їхніх зусиллях із пошуку та переслідування кіберзлочинця або групи кіберзлочинців.

З обережністю ставтеся до вимог викупу
Хоча спершу може здатися, що виплата викупу вирішить усі проблеми, немає жодної гарантії, що кіберзлочинці дотримають слова й повернуть вам доступ до даних. Спеціалісти з питань безпеки й представники правоохоронних органів радять жертвам таких атак не платити викуп, оскільки це може спричинити подальші атаки на них і сприяти процвітанню злочинності.

Запитання й відповіді

  • Зловмисні програми з вимогою викупу – це тип шкідливого програмного забезпечення, яке шифрує цінні дані й вимагає викуп в обмін на їх дешифрування.
  • На жаль, жертвою атаки зловмисної програми з вимогою викупу може стати майже кожен, хто користується інтернет-ресурсами. Найчастіше такі атаки націлені на особисті пристрої й корпоративні мережі.
  • Зазвичай під час атаки зловмисної програми з вимогою викупу жертву обманом залучають до взаємодії зі зловмисним вмістом, наприклад до відкриття враженого електронного листа або переходу на шкідливий веб-сайт. Після цього на пристрій жертви інсталюється зловмисна програма з вимогою викупу.
    Керована атака зловмисної програми з вимогою викупу передбачає порушення безпеки делікатної інформації в організації. Часто це відбувається через украдені облікові дані.
    Зазвичай під час атак керованих зловмисних програм із вимогою викупу та програм із використанням соціотехнік жертва або організація отримує повідомлення з докладним описом украдених даних і вартістю їх повернення. Однак, сплата викупу не гарантує, що ви дійсно повернете свої дані й зможете уникнути подальших порушень безпеки.
  • Наслідки атаки зловмисної програми з вимогою викупу можуть бути руйнівними. Жертви, як окремі особи, так і цілі організації, можуть бути вимушені заплатити велику суму викупу без жодних гарантій, що вони повернуть свої дані або що подальших атак не буде. Якщо кіберзлочинець оприлюднить делікатну інформацію організації, її репутацію може бути зіпсовано, і вона втратить довіру клієнтів. Залежно від розміру організації й типу даних, що зазнали витоку, тисячі людей можуть стати жертвами викрадення ідентичностей або інших кіберзлочинів.
  • Кіберзлочинці, які вражають пристрої жертви зловмисною програмою з вимогою викупу, хочуть наживи. Зазвичай вони вимагають, щоб викуп було сплачено в криптовалюті, оскільки це гарантує їхню анонімність, а також унеможливлює відстеження. Коли мішенню стає людина, викуп може становити сотні й тисячі доларів США. Кампанії з вимогою викупу, які керуються людьми, часто вимагають мільйони доларів США.
  • Повідомляти про такі атаки слід у місцеві або федеральні правоохоронні органи. У Сполучених Штатах це місцевий оперативний відділ ФБР,Центр розгляду скарг на шахрайство в Інтернеті (IC3) або Секретна служба. Спеціалісти з питань безпеки й представники правоохоронних органів радять жертвам таких атак не платити викуп, але якщо ви вже зробили це, негайно зверніться до свого банку та відповідних місцевих органів влади. Можливо, банк зможе заблокувати платіж, якщо його було здійснено через кредитну картку.

Підпишіться на новини про Захисний комплекс Microsoft