Програма-вимагач: як розпізнати їх та убезпечити своє підприємство?

Програма-вимагач: детально розглядаємо типи здирницького софту, популярні вектори зараження та методи запобігання деструктивному впливу.

Організації в будь-якій сфері діяльності, малі та великі підприємства можуть запросто стати об’єктами кіберзлочинів з метою отримання прибутку. У цій статті ми поговоримо про типи програм-вимагачів, принцип їх роботи, способи виявлення, запобігання шифруванню, відновлення даних, а також про плюси та мінуси сплати викупу зловмисникам.

Що взагалі таке програма-вимагач?

Програми-вимагачі – це підмножина шкідливих програм, які можуть викрадати, блокувати та шифрувати дані на цільовому комп’ютері. Коли деструктивні дії проведені, зловмисники повідомляють жертву про подію та вимагають грошовий викуп для розблокування даних або їх видалення, якщо йдеться про публікацію конфіденційної інформації у відкритий доступ. Методи зловмисників, як правило, відрізняються в залежності від переваг самого угруповання та конкретного випадку, але абсолютно завжди успішна здирницька атака несе за собою довгі і дорогі маніпуляції для відновлення втраченого доступу, файлів та покриття інших ризиків, на кшталт витоку клієнтських даних.

Типи програм-вимагачів

Програми-здирники бувають декількох типів. Традиційними є «Crypto» та «Locker». Відносно новими — «Подвійне здирство» та «RaaS».

  • Locker не шифрує дані, а просто блокує доступ до комп’ютера, вимагаючи оплати за розблокування доступу. Навіть фахівець-початківець з кібербезпеки без великих зусиль зможе в короткі терміни відновити працездатність пошкодженого комп’ютера. Однак якщо таких комп’ютерів на підприємстві сотні чи тисячі, процес може суттєво затягтися.
  • Crypto шифрує взагалі всі дані, що містяться на цільовому пристрої або обмежується деякими конкретними типами файлів, що становлять найбільший інтерес. За грошову винагороду зловмисники зазвичай обіцяють передати жертві ключ розблокування, який дозволить запустити процес швидкого відновлення даних відразу на всіх порушених комп’ютерах.
  • Подвійне здирство передбачає попереднє викрадення файлів жертви і вивантаження їх на віддалений сервер зловмисника. Потім, коли всі необхідні дані успішно викрадені, запускається звичний процес шифрування. Зрештою, кіберзлочинці пропонують жертві вибір: сплатити лише відновлення зашифрованих даних, лише запобігання публікації в Інтернеті, або й те, й інше одразу.
  • RaaS (“Ransomware-as-a-Service” або “Програма-вимагач як послуга”) має на увазі доступ до здирницького софту непрофесійних кіберзлочинців або приватних осіб. Вони просто оплачують доступ до функціонала програми та вказують на жертву, а професіонали-оператори роблять усю «брудну роботу» самостійно. За підсумками замовник може отримати бажане навіть без будь-якого досвіду в кіберзлочинній діяльності.

Вектори атак програм-вимагачів

Програми-здирники проникають в організації по трьох найпоширеніших каналах: фішинг, протокол віддаленого робочого столу (RDP) зі зловживанням обліковими даними, а також вразливі робочі місця. Розглянемо кожен із каналів докладніше.

Фішинг

Фішинг, націлений на ту чи іншу організацію шляхом відправлення шкідливих листів електронною поштою, залишається одним із найпопулярніших способів доставки шкідливого софту на цільові комп’ютери. Фішингові електронні листи з роками стали набагато витонченішими і дозволяють обдурити навіть найдосвідченіших користувачів, спонукаючи їх перейти за шкідливим посиланням або запустити шкідливе вкладення.

RDP та зловживання обліковими даними

Кіберзлочинці можуть впроваджувати шкідливе ПЗ через RDP, фірмовий протокол Microsoft для безпечного віддаленого доступу до серверів та робочих столів. Коли цільовий комп’ютер залишається без контролю користувача, зловмисники отримують доступ до нього за допомогою брут-форсу (грубого перебору), або дійсних облікових даних, придбаних на кримінальних форумах або безкоштовно злитих у відкритий доступ іншими кіберзлочинцями.

Вразливі робочі місця

Зловмисники часто шукають уразливості, які можуть використовувати для доступу до робочих місць певного підприємства. Невиправлені системи зазвичай є привабливою точкою входу. Вразливі та неактуальні з точки зору безпеки веб-сайти, плагіни, програмне забезпечення сторонньої розробки – дозволяють зловмисникам приховано впроваджувати шкідливе програмне забезпечення на цільові комп’ютери.

Найчастіші галузі для атак

Хоча здається, що жодна галузь не захищена від програм-вимагачів на 100%, деякі з них сприйнятливіші до подібних атак, ніж інші. Нижче перераховані галузі, організації в яких найчастіше стають жертвами програм-вимагачів:

  • освіта;
  • роздрібна торгівля;
  • ділові, професійні та юридичні послуги;
  • Держава (включаючи федеральне та міжнародне);
  • IT;
  • Виробництво;
  • енергетична та комунальна інфраструктура;
  • охорона здоров’я;
  • місцеве самоврядування;
  • фінансові послуги.

Розмір організації який завжди є визначальним чинником для атаки. Натомість зловмисники, щоб отримати максимальний фінансовий ефект від своїх шкідливих дій, шукають такі організації, які з більшою ймовірністю погодяться заплатити грошовий викуп.

Як розпізнати атаку програми-вимагача

Атаки програм-вимагачів однозначно складно виявити, оскільки їхній шкідливий код найчастіше прихований у законному програмному забезпеченні, такому як скрипти PowerShell, VBScript, Mimikatz і PsExec.

“На око” початковий вектор зараження може визначити тільки дуже досвідчений користувач, який запідозрить, що сумнівне вкладення в листі або фішингове посилання явно справа рук шахраїв. Але далеко не всі співробітники будь-яких підприємств — це досвідчені користувачі. При масовій розсилці тих же фішингових листів, хтось все одно активує на своєму комп’ютері шкідливу програму, а з урахуванням зв’язку всіх комп’ютерів більшості організацій в одну єдину мережу, дуже швидко здирницький софт вразить і всі інші пристрої компанії.

Щоб ефективно протистояти програмам-вимагачам та запобігти їх деструктивній діяльності, організації повинні використовувати комбінацію автоматизованих засобів безпеки та аналізу шкідливих програм. Сучасні EDR-рішення у поєднанні з класичними антивірусними системами, як правило, здатні забезпечити прийнятний рівень безпеки.

Як запобігти атакам програм-вимагачів

Організації можуть знизити свою вразливість до атак програм-вимагачів і обмежити збитки, що завдаються ними, виконавши наступні рекомендації:

  • підтримувати у всій організації програму комплексного захисту;
  • впровадити передові технології безпеки, такі як принцип нульової довіри, використання ізольованих середовищ та застосування EDR-рішень;
  • регулярно розповідати співробітникам про ризики соціальної інженерії;
  • регулярно встановлювати останні оновлення та виправлення до використовуваних програмних продуктів;
  • регулярно виконувати резервне копіювання критично важливих даних, але не покладатись виключно на резервні копії.

З поштовими сервісами теж можна попрацювати, щоб, наприклад, будь-які підозрілі листи спочатку потрапляли на перевірку в службу безпеки, і лише з їхнього схвалення, якщо все гаразд, йшли адресату.

Як правильно реагувати на атаки програм-вимагачів та не допускати їх поширення

Як тільки в організації був помічений перший випадок здирництва (швидше за все, його виявить EDR ще до етапу шифрування даних), потрібно слідувати, в ідеалі, за чітким, вже відпрацьованим заздалегідь планом на такі випадки. Але навіть якщо плану немає, ось те, що необхідно зробити насамперед:

  • Ізолювати заражений пристрій. Зробити це можна, банально відключивши його від внутрішньої мережі, висмикнувши патч-корд при дротовому підключенні або відключивши Wi-Fi при бездротовому. Однак, якщо зараження було виявлено ще до завершення шифрування, найкращим рішенням буде максимально швидке вимкнення комп’ютера, що торкнувся, шляхом його повного знеструмлення.
  • Якщо це можливо, необхідно виявити тип програми-вимагача, щоб визначити сценарій її роботи і краще зрозуміти збитки, які шкідливість вже могла встигнути завдати. Якщо програма завершила свою роботу і видала записку про викуп, виявити її тип буде неважко. А якщо шкідлива активність була зафіксована на ранньому етапі, ізольований комп’ютер необхідно передати фахівцю, який запустить його в безпечному режимі і виявить штам шкідливого ПЗ, що потрапив в систему.
  • Видалити програму-вимагач за допомогою спеціалізованого софту, просканувати інші комп’ютери організації та попередити всіх співробітників про спробу компрометації.
  • Відновити систему на порушеному пристрої, здійснивши відкат до моменту атаки та повторне сканування щодо інших загроз.

Засоби виявлення та видалення програм-вимагачів можуть допомогти автоматизувати або принаймні прискорити процес відновлення пристрою. Вони можуть видалити всі шкідливі програми на зараженому комп’ютері, щоб переконатися, що його безпечніше використовувати.

Погодження грошового викупу

Якщо запобігти атаці не вдалося, і зловмисники успішно вразили комп’ютери організації, логічним етапом стане обговорення з керівництвом компанії, чи платити викуп. Тут не можна дати якоїсь універсальної поради, адже все індивідуальне для кожної організації.

Нижче наведено деякі поширені причини на користь того, щоб все ж таки заплатити викуп зловмисникам:

  • швидкий час відновлення при сплаті викупу;
  • надмірні витрати на відновлення без сплати викупу;
  • можливі збитки бізнесу при тривалому простої;
  • захист даних клієнтів чи співробітників від подальших витоків.

Компанії можуть вирішити відмовитися від сплати викупу, і це також буде допустимим варіантом. Експерти галузі вважають, що передача викупу лише привертає увагу інших зловмисників до платоспроможної компанії. Та й немає жодної гарантії, що дані справді будуть відновлені. Крім того, сплата викупу може викликати у компанії низку юридичних проблем.

Якщо компанії не впевнені в прийнятих рішеннях або в своїх комунікативних навичках, вони можуть скористатися послугами досвідченого переговорника. Переговорники також можуть використовуватися безпосередньо для взаємодії з здирниками та надання допомоги у визначенні суми викупу. Договори кіберстрахування, зазвичай, цілком покривають послуги переговорщиків.

Взагалі, кіберстрахування це окрема тема для обговорення зі своїми нюансами. Важливо згадати лише те, що кожен керівник, який вирішив потурбуватися про питання безпеки своєї організації, повинен заздалегідь укласти договір кіберстрахування і чітко розуміти, на які компенсації можна розраховувати у разі реальної атаки.

Останні новини та тенденції в галузі програм-вимагачів

На нашому порталі ми регулярно пишемо про руйнівні наслідки різних здирницьких атак. Серія кібернападів, що пройшла нещодавно, на американські міста показує, що при бажанні зловмисники можуть вразити навіть інфраструктуру цілого мегаполісу, ускладнивши роботу десятків міських служб на тривалий термін.

Подібні події наголошують на важливості ефективних заходів щодо запобігання програм-вимагачів як для компаній, так і для приватних осіб. Оскільки частота атак програм-вимагачів лише продовжує зростати, а їх наслідки стають все серйознішими, життєво необхідно, щоб фахівці з безпеки вживали всіх необхідних заходів для захисту своїх організацій та даних, які в них зосереджені.

Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.