Переговоры с хакерами-вымогателями уже стали отдельным бизнесом

Переговоры с хакерами-вымогателями уже стали отдельным бизнесом

изображение: grok

Переговоры с хакерами-вымогателями уже стали отдельным бизнесом внутри ransomware-атак. Группировки перестали быть кучкой одиночек с одним ноутбуком на всех, у них есть аналитики, переговорщики и даже колл-центры на аутсорсе, а вымогательство больше похоже на конвейер с чётким разделением труда. Об этом рассказал Дэйв Росс, старший директор Intelligence Fusion Team в Intel 471, который несколько лет наблюдает за внутренней кухней вымогателей.

Ещё до первого письма жертве группировка обычно знает её выручку, штат сотрудников и наличие киберстраховки. Аналитики сводят это в один профиль и на его основе выставляют сумму, обычно в диапазоне 1-5% годового дохода компании. Жёсткой формулы нет, крупным и небольшим жертвам могут выставить разные проценты, а часть группировок вообще запрещает своим партнёрам слишком быстро сбрасывать цену, чтобы не терять деньги на столе.

Список того, что операторы обычно выясняют про будущую жертву ещё до контакта:

  • годовая выручка и маржинальность бизнеса;
  • численность сотрудников и структура принятия решений;
  • отраслевые штрафы и нормативные риски за утечку;
  • наличие и лимит киберстраховки;
  • репутационная чувствительность бренда на рынке.

Дедлайн в требовании о выкупе редко бывает жёстким сроком. Если жертва быстро выходит на связь и задаёт вопросы, злоумышленники иногда смягчают тон, а если организация молчит, сумма может резко расти с каждым днём промедления. В одном из случаев, которые разбирал Росс, стартовое требование в 600 000 долларов упало до 320 000 за удаление украденных файлов, а затем опустилось до 200 000.

Стоит обратить внимание, что первая цифра в переписке почти никогда не финальная, а сумма может как расти за каждый день молчания, так и падать после нескольких раундов торга.

Чтобы жертва поверила в реальность угрозы, вымогатели бесплатно расшифровывают пару тестовых файлов, обычно не самых ценных. Дальше жертву переводят в удобный для атакующих канал общения. Схема работает одинаково против компаний из любой страны, и российский бизнес здесь не исключение, если у него есть выручка и что скрывать.

Обычно контакт с жертвой держат на нескольких типах площадок:

  • корпоративная или личная почта сотрудников;
  • мессенджеры вроде Telegram и Tox;
  • закрытые Tor-порталы с чатом и таймером обратного отсчёта;
  • телефонные звонки через колл-центр на аутсорсе.

Доверие в этой нише работает по своим правилам. Если группировка получила деньги и не прислала ключ или всё равно опубликовала файлы, следующие жертвы просто откажутся платить, увидев её имя в переписке с коллегами по цеху. Поэтому после оплаты вымогатели чаще всего действительно выполняют обещание, не из порядочности, а потому что репутация конвертируется в будущую выручку.

Уточняется, что название группировки в записке о выкупе тоже часть игры, жертва может заранее посмотреть предыдущие сделки команды и понять, склонна ли она публиковать данные после оплаты.

Внутри крупных группировок работа давно поделена по ролям, а не держится на одном хакере, который умеет всё. Первый контакт с жертвой может устанавливать рядовой партнёр по программе, а как только сумма выглядит крупной, переговоры передают более опытному специалисту.

Роли внутри вымогательской операции примерно такие:

  • разведчик, который собирает OSINT про компанию и её руководство;
  • переговорщик, который ведёт диалог и следит за оплатой;
  • команда публикации, которая готовит слив данных для давления;
  • юридический консультант, который оценивает ценность украденных документов.

Вокруг вымогательства выросла отдельная экономика подрядчиков. Есть колл-центры, которые раньше работали на классическое телефонное мошенничество, а теперь берут заказы от ransomware-групп, потому что там платят больше. Есть команды, которые за отдельный чек разбирают украденные архивы и подсказывают, какие файлы бьют по жертве больнее всего. Юридические консультанты помогают оценить, какая информация формально подпадает под регуляторку, из-за чего угроза публикации выглядит для юротдела жертвы куда убедительнее.

Некоторые группировки даже пытаются подать взлом как бесплатный пентест и предлагают рассказать, каким путём они зашли внутрь, если жертва согласится на сделку. Циничный ход, но он реально повышает конверсию в оплату.

Шифрование файлов давно не главная угроза. Двойное вымогательство добавляет кражу данных, поэтому даже рабочий бэкап не спасает от угрозы публикации документов. Некоторые команды также запускают DDoS, пишут клиентам компании или уведомляют регуляторов, чтобы поднять ставки. Похожая тактика с обзвоном партнёров и клиентов уже фиксировалась и на российском рынке, где утечки данных бьют по репутации ничуть не слабее, чем на Западе.

Наличие киберстраховки тоже отдельный сигнал для вымогателей. Если у компании есть полис, некоторые группы советуют партнёрам просить минимум половину страхового лимита, а иногда и весь доступный лимит сразу.

Что стоит закрыть до того, как в чате появится первое сообщение от вымогателей:

  • заранее определить, кто в компании имеет право вести переговоры;
  • прописать роли юристов, службы безопасности и коммуникационного отдела;
  • согласовать порядок работы со страховой компанией;
  • держать под рукой план публичного заявления на случай утечки.

Дальше в игру наверняка зайдёт ИИ. Модели уже помогают быстро разбирать украденные архивы и находить самые чувствительные документы для будущего давления. Логичный следующий шаг это чат-бот, который сам ведёт переговоры с мелкими жертвами, называет сумму, принимает оплату в криптовалюте и после перевода отдаёт ключ без единого живого переговорщика с другой стороны. Живых специалистов группировки, скорее всего, оставят для крупных целей, а мелкий бизнес будут обрабатывать в полностью автоматическом режиме.

Ранее сообщалось, что администрация Берлина подтвердила взлом собственной сети и отказалась платить вымогателям, которые похитили из системы транспортного департамента около 5,79 ТБ данных, включая личные сведения 12 076 человек. Первые следы вывода файлов специалисты обнаружили 7 августа в системе сенатского департамента по вопросам мобильности, транспорта, защиты климата и окружающей среды. Проверка продолжалась несколько недель и выявила передачу данных за другие периоды, поэтому власти пока официально не подтвердили точный объём украденной информации.

Эксперты CISOCLUB считают, что вымогательство окончательно превратилось в отдельную индустрию услуг с собственным разделением труда и субподрядчиками. По их мнению, компаниям пора относиться к ransomware не как к разовому ЧП, а как к постоянному операционному риску наравне с пожаром или отключением электричества. План реагирования должен появляться до атаки, а не рождаться в панике в первую ночь после шифрования серверов.

Заранее прописанные полномочия на переговоры критически облегчают ситуацию, потому что хаос в первые часы обычно даёт преимущество атакующей стороне. Страховым компаниям и юристам полезно участвовать в подготовке плана заранее, а не подключаться постфактум. Чем быстрее бизнес признает вымогательство частью повседневной реальности, тем меньше шансов заплатить по завышенному тарифу.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: