Proofpoint: хакеры-вымогатели возвращаются за вторым выкупом после полученной от пострадавшей компании оплаты

Proofpoint: хакеры-вымогатели возвращаются за вторым выкупом после полученной от пострадавшей компании оплаты

изображение: grok

Оплата выкупа операторам программ-вымогателей всё чаще оборачивается для компаний не финалом кризиса, а началом второго раунда. Исследование Proofpoint показывает, что 54% пострадавших организаций переводили деньги злоумышленникам, 37% из них позже получили повторное требование выплаты, а 2% так и остались без доступа к своим файлам. Опасность растёт и для российских пользователей — отечественные компании давно фигурируют в списке целей глобальных группировок.

В отчёте «Программы-вымогатели в эпоху ИИ 2026» опрошены почти тысяча специалистов по информационной безопасности из 12 стран. Картина получилась малоприятная — больше половины пострадавших организаций перевели деньги преступникам, надеясь вернуть доступ к заблокированным файлам и остановить публикацию украденной информации. При этом рекомендации правоохранительных органов остаются прежними — не финансировать преступников и не полагаться на обещания вымогателей.

Реальность оказывается сложнее любых инструкций. Простой производства, потеря клиентских документов и давление партнёров толкают руководство к самому быстрому пути восстановления работы. Организация, которая один раз согласилась перевести деньги, превращается для преступников в подтверждение того, что метод приносит прибыль.

Интересно, что операторы вымогателей не рассматривают выплату как завершение сделки. Для них факт первого платежа — сигнал повторить попытку с большей суммой.

Главный аргумент против выкупа известен давно. Деньги поддерживают криминальную индустрию и дают ресурсы для новых атак. Никто не гарантирует, что после перевода средств компания получит рабочий ключ расшифровки или что похищенные данные исчезнут с серверов преступников. Цифры Proofpoint подтверждают опасения:

  • около 56% организаций после перевода денег смогли вернуть доступ к файлам;
  • 37% столкнулись с повторным требованием выкупа спустя некоторое время;
  • 2% пострадавших заплатили, но так и не восстановили доступ к информации;
  • часть компаний получила частично работающий ключ расшифровки;
  • отдельные жертвы обнаружили утечку данных уже после оплаты за молчание.

Получается своеобразная цифровая ловушка — компания рассчитывает закрыть кризис одним платежом, а вместо финальной точки начинает новый раунд переговоров. Иногда с той же группировкой, иногда с её партнёрами, купившими доступ к скомпрометированной инфраструктуре.

Операторы программ-вымогателей не имеют мотивации выполнять обещания. Их бизнес построен не на репутации среди клиентов, а на максимальной прибыли с каждой успешной атаки. Аналитики Proofpoint напомнили, что переговоры о выкупе часто ведут разные подгруппы и договорённости одной ветки могут не соблюдаться другой.

Современные группировки продолжают модернизировать арсенал. Искусственный интеллект ускоряет поиск жертв, помогает готовить убедительные фишинговые письма на нескольких языках сразу и автоматизировать отдельные этапы вторжения. Русскоязычные пользователи и корпоративные почтовые ящики попадают под ту же волну — качество перевода фишинга заметно выросло, а массовые рассылки стали труднее отличимы от легитимной деловой переписки.

Слабое звено большинства организаций остаётся прежним — недостаточная подготовка сотрудников и отсутствие базовой гигиены безопасности. Специалисты Proofpoint предложили сосредоточиться на профилактике:

  • регулярное обучение сотрудников распознаванию фишинговых писем и голосовых атак;
  • хранение резервных копий отдельно от основной инфраструктуры с проверкой восстановления;
  • сегментация сети для ограничения горизонтального перемещения злоумышленников;
  • внедрение решений класса EDR и XDR с элементами машинного обучения;
  • сценарные учения по реагированию на инциденты с участием юридической службы.

Стоит обратить внимание — резервные копии, к которым имеет доступ рабочая учётная запись администратора, часто уничтожаются вместе с основной инфраструктурой в момент атаки.

Атаки программ-вымогателей давно превратились в полноценную криминальную индустрию с разделением труда, партнёрскими программами и техподдержкой для жертв. Преступники изучают поведение компаний, находят болезненные точки и рассчитывают на то, что страх простоя заставит перевести деньги. Российским организациям ситуация грозит вдвойне — часть группировок действует из юрисдикций, откуда выдача преступников практически невозможна, а расследования затягиваются на годы.

Оплата не превращает злоумышленников в надёжных партнёров. Она лишь показывает, что конкретная организация готова платить под давлением, и превращает её в приоритетную цель для будущих атак — как со стороны той же группировки, так и её конкурентов.

Ранее сообщалось, что исследование Proofpoint показало растущее влияние искусственного интеллекта на эффективность атак с использованием программ-вымогателей. Согласно результатам опроса, 65% организаций, столкнувшихся с такими инцидентами, считают, что ИИ помог злоумышленникам повысить результативность нападений. В частности, генеративные модели применялись для создания более убедительных фишинговых писем, поддельных страниц авторизации и кампаний по краже учётных данных. Эксперты отмечают, что подобные методы представляют угрозу и для российских пользователей, поскольку их легко адаптировать под локальные бренды, банковские сервисы и корпоративную инфраструктуру.

Экспертная редакция CISOCLUB рассматривает результаты Proofpoint как очередное подтверждение простой закономерности — выкуп не решает проблему, а лишь откладывает её на несколько месяцев. Российским компаниям стоит смотреть на эти цифры внимательнее, поскольку санкционные ограничения делают легальные каналы взаимодействия с международными переговорщиками фактически недоступными.

Инвестиции в резервное копирование по правилу 3-2-1, сегментацию сети и обучение персонала обходятся значительно дешевле любого выкупа. Готовый план реагирования на инциденты с чёткими ролями и юридическим сопровождением снижает панику в первые часы после обнаружения атаки. Практика показывает, что подготовленная организация теряет меньше денег и репутации, чем та, которая надеется договориться с преступниками. Профилактика по-прежнему остаётся единственной стратегией, дающей предсказуемый результат.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: