Вымогательство как услуга (EAA): эволюция двойного вымогательства

В последние годы киберпреступность прошла от разрозненных атак к организованным коммерческим моделям. Вымогательство как услуга (EAAs) возникло как логическое развитие практики двойного вымогательства — сочетания кражи данных с их шифрованием — и к 2023–2025 годам превратилось в устойчивую отраслевую структуру с собственными сервисами, брендингом и рынками сбыта.

Краткая история и происхождение

Модель, зародившаяся примерно в 2018 году, изначально была нацелена на разделение ролей в схемах вымогательства: кража данных, переговоры с жертвами, управление сайтами утечек и публичное раскрытие информации стали предлагаться как отдельные услуги. Этот подход позволил преступным группировкам масштабировать операции и специализироваться, что привело к появлению независимых операторов и аффилированных структур.

«Эта модель… была разработана для разделения таких функций, как кража данных, согласование и публичное раскрытие информации, на отдельные сервисы.»

Как функционируют EAAs

EAAs — это комплекс сервисов, которые могут включать:

  • доступ к эксплойтам и вредоносному ПО;
  • услуги по перехвату и выведению данных;
  • переговоры с жертвами и оказание давления (shakedown / intimidation);
  • управление сайтами утечек и public shaming;
  • брендинг и лицензирование — когда признанные преступные группы выдают «лицензии» аффилированным операторам.

Операционные модели EAAs часто базируются на тактиках, управляемых человеком: социальная инженерия, фишинговые кампании и гибридные атаки, сочетающие автоматизированные и ручные этапы. Такой гибрид позволяет максимизировать доходность при минимальных издержках и быстро адаптироваться к изменяющимся целям.

Экономические факторы и влияние на преступный мир

Рост EAAs обусловлен рядом экономических реалий преступного рынка. Снижение ставок выплат жертвам заставило злоумышленников диверсифицировать доходы: помимо прямых выкупов появилась монетизация через услуги переговоров, управление репутацией утечек и брендинг. В результате сложилась экосистема, в которой отдельные операторы зарабатывают на репутации и предоставлении специализированных услуг.

Примеры инициатив, такие как Scattered LAPSUS$ Hunters, иллюстрируют тенденцию к структуированию и брендингу, где бывшие участники атак или известные группы превращают свои знания и имя в товар.

Ценообразование и коммерческие модели

Структура ценообразования в EAAs обычно простая и предсказуемая: оплата за «один звонок» или по времени. Чаще всего расчёты выражаются в нижних двузначных числах в валюте США, что делает услуги доступными для широкого круга злоумышленников и способствует росту числа аффилированных операторов.

Последствия и рекомендации

Переход к моделям EAAs означает, что борьба с вымогательством требует не только технических мер, но и комплексного подхода, включая:

  • улучшение процессов защиты и мониторинга, чтобы препятствовать первичным векторным атакам (phishing, social engineering);
  • обмен информацией между секторами о новых сервисах и методах монетизации;
  • правоприменительные меры против брендинга и лицензирования преступных групп;
  • обучение и подготовку персонала по распознаванию гибридных и человеко-ориентированных атак.

В сумме EAAs отражают созревание киберпреступного рынка: от разрозненных хакерских групп к специализированным бизнес-процессам. Это меняет ландшафт угроз и требует от организаций пересмотра подходов к защите, реагированию и сотрудничеству с отраслью и государством.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: