Ransomware — это вредоносное ПО, которое блокирует доступ к данным или устройству и требует выкуп за восстановление. Чаще всего файлы шифруются, реже блокируется весь экран или данные угрожают опубликовать. Оплата не гарантирует возврат информации и нередко только усиливает ущерб.
Содержание статьи
Как работает ransomware простыми словами
Ransomware попадает в систему, получает нужные права, шифрует файлы или блокирует устройство, а затем выводит требование выкупа. Нападение может затронуть один компьютер, весь офис или даже распределённую инфраструктуру.
Классическая схема выглядела так: вредонос шифрует документы, базы данных, архивы и оставляет записку с инструкцией по оплате. После этого жертва видит только расширения вроде .locked, .encrypted и похожие, а нормальные файлы недоступны без ключа расшифровки.
Современные группы вымогателей усложнили модель: они не только шифруют, но и сначала выкачивают данные. В ход идёт шантаж: угроза публикации коммерческой тайны, переписки, персональных данных клиентов, чертежей, медкарт и другой чувствительной информации.
Почему ransomware считается одной из главных киберугроз
Ransomware опасен сочетанием трёх факторов: высокой частоты атак, крупных финансовых потерь и давления во времени. Счёт идёт на часы, а цена ошибки может достигать миллионов долларов.
Исследователи фиксируют постоянное присутствие шифровальщиков в отчётах по инцидентам информационной безопасности. В ряде обзоров доля таких атак измеряется десятками процентов от всех зарегистрированных случаев. При этом после проникновения в сеть злоумышленникам часто достаточно нескольких дней, чтобы развернуть шифровальщик на ключевых системах и вывести из строя бизнес-процессы.
Финансовый ущерб складывается из трёх основных частей: простой систем, восстановление инфраструктуры и репутационные последствия. Непосредственный выкуп — лишь одна из статей затрат. В некоторых публичных отчётах средняя стоимость инцидента с ransomware, не считая самого выкупа, оценивается в миллионы долларов.
При этом отрасль защиты не стоит на месте. Отчёты крупных вендоров показывают заметное снижение доли успешных шифровальщиков в последние годы, что связывают с развитием систем обнаружения, улучшением резервного копирования и более грамотной подготовкой к инцидентам.
Основные виды ransomware
Большинство шифровальщиков можно разделить на две большие группы: шифрующие и блокирующие. Первая группа бьёт по данным, вторая — по доступу к устройству. На их основе появились подвиды с дополнительными способами давления.
Шифрующее (crypto) ransomware
Шифрующее ransomware меняет содержимое файлов с помощью криптографических алгоритмов и делает их нечитаемыми без уникального ключа. Жертве предлагают заплатить за этот ключ или программу-расшифровщик.
Типичные цели: офисные документы, архивы, базы данных, образы виртуальных машин, резервные копии, сетевые хранилища. Многие семейства сканируют локальные диски и сетевые шары, а затем шифруют всё подряд, кроме системных файлов, чтобы сохранялась возможность загрузить ОС и прочитать требование выкупа.
Блокирующее (screen-locker) ransomware
Блокирующее ransomware перекрывает доступ к операционной системе, не давая пользователю полноценно работать с устройством. При включении вместо рабочего стола появляется окно или полноэкранное сообщение с требованием перевести деньги.
Такие варианты реже используют сложную криптографию и чаще опираются на эффект шока. Пользователь видит «заглушку» с обратным отсчётом или логотипом «службы безопасности» и не может закрыть окно стандартными средствами.
Leakware / doxware
Leakware (иногда используют термин doxware) — это ransomware, которое делает ставку на угрозу публикации украденных данных. Его цель — не только блокировать информацию, но и использовать страх утечек.
Современные варианты чаще всего объединяют шифрование и вывод данных за периметр. Сначала злоумышленники скачивают массивы файлов, иногда неделями незаметно исследуют инфраструктуру, а уже потом запускают шифровальщик и начинают шантаж с предъявлением «пробников» украденных документов.
Мобильное ransomware
Мобильное ransomware заражает смартфоны и планшеты, чаще всего через вредоносные приложения или загрузки из браузера. На практике преобладают блокировщики экрана.
Распространённый сценарий: пользователь устанавливает приложение, которое запрашивает расширенные права, после чего устройство при включении показывает только требование перевести деньги или пополнить анонимный счёт. Массовые облачные резервные копии на мобильных платформах усложняют жизнь авторам «классического» шифрования, поэтому многие ориентируются именно на блокировку интерфейса.
Wiper (разрушительное ransomware)
Wiper — это вариант ransomware, который угрожает уничтожением данных и часто реализует эту угрозу, даже если жертва платит. Его цель ближе к саботажу, чем к извлечению прибыли.
В ряде описанных инцидентов подобные программы связывают с деятельностью государственных структур и политически мотивированных групп. В таких кампаниях шифрование может носить формальный характер: процесс необратимо повреждает данные или ключи никогда не хранятся в доступном виде.
Scareware
Scareware строится на запугивании: сообщение имитирует уведомление от полиции, налоговой службы, «антивируса» или иной авторитетной структуры и требует оплаты «штрафа» или «лицензии». Нередко интерфейс скопирован с реальных программ и сайтов.
Иногда scareware только выдаёт ложные предупреждения и склоняет пользователя купить ненужное «ПО для очистки» или скачать псевдо-антивирус, в котором уже спрятан шифровальщик. В других случаях scareware сам по себе выполняет функции ransomware: блокирует экран, шифрует файлы или мешает запуску приложений.
Как ransomware попадает в систему
Ransomware проникает в сеть через фишинговые письма, уязвимости в ПО, украденные учётные данные, другие вредоносы и вредоносную рекламу. Часто используется сразу несколько векторов: один для входа, другой — для распространения и шифрования.
Фишинг и социальная инженерия
Фишинговые письма и другие приёмы социальной инженерии убеждают пользователя открыть вложение, перейти по ссылке или выполнить действие, запускающее вредоносный код. Внешне документы выглядят обычными: счета, договоры, резюме, уведомления служб доставки.
При открытии вложения включаются макросы, скрипты или исполняемые файлы, загружающие и запускающие шифровальщик. Другой вариант — переход на страницу, которая предлагает скачать «счёт в PDF» или «обновление системы безопасности», а на деле выдаёт загрузчик ransomware.
В последние годы добавился ещё один приём — поддельные QR‑коды на бумажных и цифровых носителях. Пользователь сканирует код смартфоном или камерой ноутбука и попадает на вредоносный сайт, который использует уязвимости браузера или предлагает загрузку файла.
Уязвимости ОС и приложений
Необновлённые системы и приложения нередко становятся входной точкой для шифровальщиков. Эксплойты используют ошибки в реализации протоколов, служб или веб-интерфейсов для удалённого запуска кода.
Особую опасность представляют уязвимости нулевого дня — ошибки, которые ещё не получили публичное исправление или только что стали известны. Информация о таких дырах может продаваться в закрытых каналах. Кроме того, преступники активно применяют и уже закрытые уязвимости, рассчитывая на то, что администраторы не успели или забыли установить обновления.
Кража учётных данных
Украденные логины и пароли открывают злоумышленникам двери в инфраструктуру с минимальным шумом. Данные могут получить с помощью фишинга, шпионских программ, перебора слабых паролей или покупки баз на теневых площадках.
Особое внимание уделяется удалённым протоколам доступа, например RDP. Если учётные данные администратора или пользователя с широкими правами скомпрометированы, злоумышленник может подключиться, отключить средства защиты, загрузить шифровальщик и запустить его вручную.
Использование другого вредоносного ПО
Ransomware часто не первый и не единственный компонент атакующей цепочки. В инфраструктуре могут скрываться трояны, ориентированные на кражу банковских данных, кейлоггеры, бэкдоры и ботнет-агенты.
После закрепления в сети эти программы дают злоумышленнику долговременный доступ. На следующем этапе тот же канал используют для установки шифровальщика, сканирования сети, выключения антивирусов и удаления теневых копий.
Drive-by загрузки и malvertising
Drive-by загрузка — ситуация, когда заражённый сайт или встроенный код сам запускает вредонос без явного согласия пользователя. Наборы эксплойтов, размещённые на таких страницах, проверяют версию браузера и плагинов, подбирая уязвимость.
Malvertising (вредоносная реклама) использует цепочки рекламных площадок. Пользователь видит обычный баннер, иногда даже на крупном уважаемом ресурсе, но за ним скрывается переадресация на эксплойт-сервер. В некоторых сценариях достаточно загрузки страницы с баннером, клик не обязателен.
Модель ransomware как услуги (RaaS)
Ransomware как услуга — это модель, при которой разработчики шифровальщика предоставляют его другим преступникам по партнёрской схеме. Партнёры проводят атаки, а выручка делится между ними и авторами кода.
Такой подход сильно снизил порог входа. Для запуска кампании уже не всегда нужны глубокие знания криптографии и разработки: достаточно арендовать готовый набор инструментов, инфраструктуру управления и даже шаблоны писем для вымогательства. В некоторых случаях партнёры получают «панель» с удобной статистикой: сколько устройств заражено, какие суммы запрошены, какие платежи поступили.
Распространение RaaS идёт через закрытые форумы, тематические площадки и приватные каналы. Крупные группы вкладываются в «бренд», публикуют «правила работы» и подбирают партнёров, чтобы поддерживать репутацию «надёжных» вымогателей, которые «держат слово» и присылают расшифровки тем, кто заплатил. Это делается ради повышения конверсии будущих атак.
Известные семейства ransomware
За годы наблюдений специалисты по кибербезопасности выделили тысячи семейств ransomware. Некоторые из них повлияли на развитие вымогательских схем и до сих пор фигурируют в отчётах и расследованиях.
CryptoLocker
CryptoLocker стал одной из первых широко известных программ, использующих сильное шифрование для захвата файлов пользователей. Он распространялся через сеть заражённых компьютеров и показывал, насколько прибыльной может быть модель выкупа в криптовалюте.
Эта кампания привлекла внимание правоохранительных органов разных стран. В итоге инфраструктуру удалось вывести из строя, но концепция оказалась жизнеспособной, и на её основе появилось множество последующих семейств шифровальщиков.
WannaCry
WannaCry прославился как крипточервь — ransomware, умеющий самостоятельно распространяться по сети без участия пользователя. Он использовал уязвимость в Windows, для которой уже существовал патч, но многие системы так и не были обновлены.
Заражение приводило к шифрованию данных и угрозе их удаления через ограниченное время, если выкуп не будет уплачен. Этот инцидент наглядно показал, как сочетание уязвимости и массового самораспространения может парализовать организации в разных странах за считаные часы.
Petya и NotPetya
Petya отличался тем, что шифровал не отдельные файлы, а структуру, необходимую для загрузки операционной системы. Система переставала загружаться, и пользователь видел только экран с требованием оплаты.
Поздняя модификация NotPetya получила широкую известность из-за разрушительного характера. Исследователи пришли к выводу, что она действует скорее как wiper: восстановить данные было невозможно, независимо от оплаты. Масштаб ущерба затронул крупные компании и инфраструктуру разных отраслей.
Ryuk
Ryuk ассоциируется с тактикой атак на крупные цели, где каждая жертва потенциально готова платить большие суммы за восстановление работы. В ряде случаев вымогатели запрашивали суммы, превышающие миллион долларов.
Ryuk умеет искать и отключать механизмы восстановления, такие как резервные копии на сетевых ресурсах и точки восстановления системы. Позднее появлялись версии, которые сочетали возможности шифрования с распространением по сети.
DarkSide
DarkSide известен атакой на крупную топливную инфраструктуру, что привело к перебоям в поставках и всплескам обсуждения киберугроз на уровне государственной повестки. Этот эпизод показал, что шифровальщики способны создавать ощутимые риски для физических процессов и логистики.
Группа, связанная с этим семейством, также развивала RaaS-модель, предоставляя свой код партнёрам и поддерживая каналы взаимодействия с ними.
Locky
Locky стал заметным примером шифровальщика, который активно использовал макросы в документах Office. Жертве отправляли письмо со вложением, замаскированным под счёт или иной деловой документ. После включения макросов загружался и запускался сам шифровальщик.
Рассылка подобных писем шла массово, через скомпрометированные аккаунты и ботнеты, что расширяло охват атак почти до глобального уровня.
REvil (Sodinokibi)
REvil, он же Sodinokibi, стал одним из символов RaaS-подхода и атак на крупные цели с двойным вымогательством. Группа стояла за рядом резонансных инцидентов в разных странах, затронувших цепочки поставок ПО и крупные производственные компании.
Рассекреченные материалы правоохранительных органов сообщают о разоблачении части участников и остановке деятельности этого конкретного объединения. Однако подходы, которыми пользовались эти вымогатели, активно переняли другие группы.
Conti
Conti запомнился как одна из групп, выстроивших почти «корпоративную» модель работы: с постоянными «сотрудниками», схемой RaaS и внутренней иерархией. Вымогатели сочетали шифрование данных с угрозами передачи доступа к сетям жертв третьим лицам.
После утечки внутренних переписок активность под этим брендом снизилась, однако многие участники, по оценкам исследователей, присоединились к другим группировкам и продолжают использовать схожие инструменты и тактики.
LockBit
LockBit стал одним из самых часто упоминаемых семейств шифровальщиков в свежих аналитических отчётах. Группа вокруг него демонстрировала деловой подход: «поглощала» другие вредоносы, предлагала партнёрам удобную инфраструктуру и активно развивала свою «экосистему».
Несмотря на действия правоохранительных органов и блокировку части ресурсов, связанные с LockBit атаки продолжают фигурировать в лентах инцидентов, что подчёркивает живучесть RaaS-модели.
Выкуп: платить или нет
Размеры выкупа сильно различаются, но в публичных оценках часто фигурируют суммы от сотен тысяч до миллионов долларов. При этом доля компаний, которые соглашаются платить, уменьшается по мере развития практик киберустойчивости.
Специализированные фирмы по реагированию на вымогательство публикуют статистику, где видно падение процента организаций, переведших деньги вымогателям, за последние годы. В качестве причин указывают лучшее резервное копирование, подготовленные планы реагирования и более зрелые средства мониторинга.
Позиция правоохранительных органов
Правоохранительные структуры разных стран в своих рекомендациях едины: выкуп платить не следует. Перевод денег укрепляет криминальные схемы, финансирует дальнейшие атаки и не гарантирует возврата данных.
В некоторых юрисдикциях действуют прямые ограничения. Запрещены платежи в адрес лиц и организаций из санкционных списков, а также переводы в определённых контекстах государственными структурами. Возможны штрафы и уголовная ответственность за нарушение таких требований.
Отдельные отрасли обязаны уведомлять регуляторов о факте инцидента с утечкой или блокировкой данных, включая случаи шифрования. Это касается прежде всего организаций, работающих с чувствительной медицинской информацией и иной защищённой законом категорией данных.
Защита от ransomware и реагирование на инцидент
Защита от ransomware строится на трёх столпах: резервное копирование, сокращение поверхности атаки и отлаженное реагирование. Чем лучше организация готова заранее, тем меньше вероятность оказаться перед выбором платить или терять данные.
Резервное копирование и изоляция копий
Регулярные резервные копии критичных данных и образов систем — один из основных способов смягчить последствия атаки. Важно не только делать копии, но и хранить их в среде, недоступной напрямую из рабочей сети.
Распространённые практики включают использование отдельного хранилища, отключаемых носителей, лент или облачных сервисов с многофакторной аутентификацией и жёсткими правами доступа. Дополнительно имеет смысл периодически проверять возможность реального восстановления из резервных копий, а не только факт их создания.
Управление уязвимостями и обновлениями
Регулярная установка обновлений ОС, прикладного ПО и сетевого оборудования помогает закрывать известные дыры, через которые шифровальщики могут попасть в инфраструктуру. Это включает патчи для серверов, рабочих станций, шлюзов, VPN, систем удалённого доступа и веб-приложений.
Практика управления уязвимостями обычно включает инвентаризацию активов, приоритизацию критичных обновлений, тестирование и плановое развёртывание. Цель — минимизировать период, в течение которого известная уязвимость остаётся открытой.
Технологии обнаружения и предотвращения
Антивирусные решения нового поколения, системы мониторинга сети, платформы обнаружения и реагирования на конечных точках (EDR) и системы управления событиями безопасности (SIEM) помогают находить подозрительные действия до начала массового шифрования.
Такие инструменты анализируют поведение процессов, сетевой трафик, попытки эскалации привилегий, удаление теневых копий, аномальное создание архивов и необычные подключения к внешним адресам. При правильной настройке это позволяет прервать атаку на ранней стадии.
Обучение сотрудников и ограничение прав доступа
Пользователи остаются одной из главных мишеней для фишинга и социальной инженерии. Регулярное обучение помогает распознавать подозрительные письма, вложения, ссылки, а также формирует привычку перепроверять неожиданные запросы.
Одновременно важно выстраивать политику прав доступа: применять многофакторную аутентификацию, минимальные необходимые права, сегментацию сети, раздельные учётные записи для администрирования и повседневной работы. Это усложняет злоумышленникам передвижение по инфраструктуре и достижение критичных систем.
План реагирования на инциденты
Наличие формализованного плана реагирования и выделенной команды даёт возможность действовать по заранее отработанному сценарию. Время реакции сокращается, а вероятность хаотичных действий снижается.
Типовой план включает процедуры обнаружения, изоляции заражённых узлов, уведомления ответственных лиц, взаимодействия с внешними подрядчиками и, при необходимости, с правоохранительными органами и регуляторами. Практика показывает, что организации с такими планами и командами выявляют и локализуют инциденты существенно быстрее и тратят меньше ресурсов на восстановление.
Краткая история развития ransomware
Ransomware прошло путь от примитивных экспериментов с блокировкой каталогов до сложных шифровальщиков с криптовалютными платежами и развитой «индустрией» вокруг них. Эволюция шла волнами, каждая из которых опиралась на новый технический или экономический фактор.
| Год | Событие |
| 1989 | Первая зафиксированная атака-вымогательство с «AIDS Trojan»: вредонос распространяли на дискетах, он скрывал файлы и требовал перевод денег по почте. |
| 1996 | Исследователи описали концепцию использования криптографии в вымогательских атаках и предупредили о будущем росте подобных схем. |
| 2005 | Новый всплеск шифровальщиков, сначала в отдельных регионах, затем — глобально. Появились варианты с асимметричным шифрованием. |
| 2009 | Расширение использования криптовалют, особенно Bitcoin, дало преступникам удобный канал получения анонимных платежей. |
| 2013 | CryptoLocker продемонстрировал эффективность сочетания сильного шифрования и криптовалютных выкупов. |
| 2015 | Появление заметных RaaS-схем: авторы шифровальщиков начали массово сдавать их «в аренду» другим преступникам. |
| 2017 | WannaCry вывел на передний план самораспространяющиеся крипточерви, использующие уязвимости сети. |
| 2018–2019 | Распространение атак на «крупную дичь» и развитие двойного и тройного вымогательства с угрозой утечки данных. |
| 2022 | Усиление приёма thread hijacking: использование реальных цепочек переписки для рассылки вредоносов. |
| 2023 и далее | Многие группы расширяют арсенал, добавляя инфостилеры и другие инструменты, которые позволяют шантажировать жертв даже без шифрования систем. |
Понимание истории и текущих тенденций ransomware помогает оценивать реальные риски и выстраивать защиту не только «от сегодняшних семейств», но и от новых комбинаций техник и сценариев, которые будут появляться дальше.