Рынок программ-вымогателей превратился в глобальный криминальный бизнес с чётким разделением ролей

Рынок программ-вымогателей превратился в глобальный криминальный бизнес с чётким разделением ролей

изображение: grok

Атаки шифровальщиков давно перестали быть делом одиночек и превратились в отлаженную индустрию с разработчиками, брокерами доступа, переговорщиками и специалистами по отмыванию криптовалюты. Схема Ransomware-as-a-Service снизила порог входа настолько, что провести атаку способен участник без глубоких технических знаний. Российские компании тоже находятся под ударом — отечественные корпоративные сети регулярно всплывают в объявлениях на закрытых форумах.

Когда на мониторах сотрудников появляется требование выкупа, руководство обычно считает это началом инцидента. В действительности к этому моменту преступники уже прошли самую трудоёмкую часть работы. За недели до шифрования они изучают карту сети, ищут резервные копии, повышают привилегии и вытягивают наружу самое ценное. Блокировка данных становится финальным жестом, а не первым шагом.

Подпольный рынок сегодня функционирует по принципу маркетплейса, где каждый занят своим ремеслом:

  • разработчики вредоносных программ пишут шифровальщики и поддерживают панели управления;
  • брокеры первоначального доступа торгуют скомпрометированными VPN, RDP и облачными аккаунтами;
  • операторы проводят атаки и договариваются с жертвами о размере выплаты;
  • финансовые посредники прогоняют криптовалюту через миксеры и обменники.

Стоит обратить внимание, что такая специализация делает ликвидацию отдельной группировки почти бесполезной для рынка. Задержания участников или закрытие площадки не устраняют накопленные наработки — люди, скрипты, контакты и базы украденных учётных записей быстро перетекают в новые проекты под другими вывесками.

Модель RaaS во многом копирует легальные облачные сервисы. Владельцы платформы отвечают за код и инфраструктуру, а партнёры проводят вторжения и делятся долей прибыли. Расчёты бывают разные — фиксированный абонемент, процент с успешных выплат, гибридные схемы. Российские пользователи и организации попадают под удар потому, что часть партнёрских программ давно сняла негласные ограничения на цели в СНГ, и утечки последних лет это подтверждают.

Отдельным товаром стали корпоративные доступы, и брокеры научились оценивать не столько технику, сколько экономику будущей жертвы. Стоимость лота зависит от нескольких понятных параметров:

  • отрасль компании и её выручка за прошлый год;
  • уровень полученных прав внутри сети;
  • наличие данных клиентов, которые можно использовать для второй волны давления;
  • скорость возможного простоя и его цена в деньгах.

Производство привлекает высокой стоимостью часа простоя, медицина — давлением на решения из-за угрозы жизни пациентов, логистика — риском обрушить цепочки поставок, а разработчики ПО открывают дорогу к инфраструктуре собственных клиентов. Пока сотрудники продолжают спокойно работать, доступ к их сети может по нескольку раз сменить владельца на закрытых форумах.

Отмечается, что размер выкупа тоже перестал зависеть от технической сложности вредоноса. Преступники считают убытки жертвы: остановка производства, восстановление систем, неустойки по контрактам, претензии регуляторов, репутационные потери. Итоговая сумма выбирается такой, чтобы выплата выглядела менее болезненной, чем длительный простой.

По сути, продаётся не расшифровка, а надежда на быстрое возвращение к работе — без каких-либо гарантий. Даже после перевода денег часть файлов может не восстановиться, украденные документы всплывают позже в открытом доступе, а лазейки внутри сети нередко остаются нетронутыми.

Кража информации стала полноценным вторым фронтом. Профессиональные группировки сначала выкачивают клиентские базы, договоры, внутреннюю переписку и коммерческие материалы, и только потом запускают шифрование.

Резервные копии перестали быть универсальным щитом — восстановить инфраструктуру ещё можно, а вот отменить публикацию украденного нельзя. Часть команд вовсе отказалась от шифровальщиков и работает по чистой схеме двойного шантажа. Для российского бизнеса риск усиливается тем, что сливы отечественных компаний охотно публикуются на площадках с идеологической мотивацией, где выкуп ничего не меняет.

Практическая защита складывается из нескольких направлений, которые бизнес часто откладывает:

  • контроль привилегированных учётных записей и удаление неиспользуемых прав;
  • сегментация сети и изоляция критичных серверов от офисной инфраструктуры;
  • защита резервных копий от изменения и удаления, хранение офлайн-копий;
  • регулярные тренировки восстановления, а не только бумажные регламенты.

Настоящая готовность формируется не после подписания политик, а после проверки процедур в условиях, приближённых к реальному инциденту. Компания должна заранее знать, какие сервисы поднимаются первыми, кто принимает оперативные решения и как сотрудники продолжат общаться, если корпоративная почта и мессенджеры окажутся недоступны.

Ранее сообщалось, что операторы программ-вымогателей массово выводят из строя EDR-платформы и антивирусы перед запуском шифрования, превращая отключение защиты в рядовой этап взлома. Исследователи Halcyon выяснили, что приёмы EDR Kill из редкой продвинутой возможности стали привычным инструментом крупных группировок.

Эксперты CISOCLUB заявили, что полностью исключить проникновение злоумышленников в современную корпоративную сеть практически невозможно, вопрос стоит о скорости обнаружения и глубине последствий. Чем раньше замечена аномальная активность и чем надёжнее разделены сегменты сети, тем меньше шансов у операторов шифровальщика превратить инцидент в финансовую катастрофу.

Российские компании оказались в двойной уязвимости — часть западных вендоров ушла, а рынок отечественных решений ещё не покрыл все ниши. Наибольшей опасности подвергаются организации, которые продолжают считать шифровальщик разновидностью вируса, а не бизнес-моделью с рыночной логикой.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: