0Pricing
Security+ Academy · Lekcja

Ransomware i programy szyfrujące

Przeanalizują Państwo łańcuch ataku ransomware — od uzyskania początkowego dostępu i szyfrowania po żądanie okupu — oraz poznają strategie obronne, w tym niezmienne kopie zapasowe.

Ransomware i programy szyfrujące to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Czym jest ransomware?

Ransomware to malware, które blokuje dostęp do danych lub systemów i żąda zapłaty — zazwyczaj w kryptowalucie — za ich przywrócenie. Cechą definiującą jest ekstorsja: własne dane ofiary stają się narzędziem nacisku przeciwko niej. Współczesne operacje ransomware są zaawansowanymi przedsięwzięciami przestępczymi, które co roku generują miliardy dolarów. Atak na Colonial Pipeline w 2021 roku zakłócił dostawy paliwa na wschodnim wybrzeżu USA, a atak na Universal Health Services w 2020 roku dotknął 400 szpitali. Ransomware należy obecnie do najpoważniejszych zagrożeń, z jakimi mierzą się organizacje, łącząc zaawansowanie techniczne ze znaczącym wpływem na działalność biznesową.

Łańcuch ataku ransomware

Ataki ransomware przebiegają według przewidywalnej sekwencji. Początkowy dostęp: wiadomość phishingowa, atak brute-force na RDP lub wykorzystanie luki w zabezpieczeniach publicznie dostępnej usługi. Utrwalanie: instalacja backdoora i wyłączenie narzędzi bezpieczeństwa. Przemieszczanie boczne: rozprzestrzenianie się w sieci w celu zmaksymalizowania zasięgu infekcji i przejęcia systemów kopii zapasowych. Eksfiltracja danych: kradzież poufnych danych przed ich zaszyfrowaniem (podwójna ekstorsja). Szyfrowanie: jednoczesne szyfrowanie plików we wszystkich dostępnych systemach. Żądanie okupu: pozostawienie notatki z żądaniem okupu, instrukcjami płatności i groźbą opublikowania skradzionych danych w przypadku braku zapłaty. Zrozumienie każdej fazy ujawnia możliwości obrony na każdym etapie.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker i jego następcy

CryptoLocker (2013) zapoczątkował nowoczesne ransomware, łącząc szyfrowanie kluczem publicznym RSA-2048 z płatnością w Bitcoinach, co uniemożliwiało odszyfrowanie bez klucza prywatnego posiadanego przez atakującego. Był rozpowszechniany za pośrednictwem załączników wiadomości phishingowych i rozprzestrzeniał się na zamapowane dyski sieciowe. CryptoLocker został zakłócony w 2014 roku, ale zainspirował całą generację następców: WannaCry (2017) rozprzestrzeniał się jak robak, NotPetya (2017) podszywał się pod ransomware, lecz był destrukcyjnym programem czyszczącym dane, którego celem była Ukraina, Ryuk (2018–2020) atakował przedsiębiorstwa za pomocą ataków ręcznie prowadzonych przez operatorów, a REvil (2020–2021) zapoczątkował model RaaS z podwójną ekstorsją.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

Ransomware jako usługa (RaaS)

Ransomware jako usługa (RaaS) to przestępczy model biznesowy, w którym twórcy ransomware wynajmują swoje narzędzia i infrastrukturę afiliantom przeprowadzającym faktyczne ataki. Afiliant zatrzymuje 70–80% okupu, a twórca otrzymuje pozostałą część. Znacznie obniżyło to barierę techniczną wejścia w ataki ransomware, umożliwiając mniej doświadczonym przestępcom wdrażanie zaawansowanego ransomware. Do znanych operacji RaaS należą REvil, LockBit, BlackCat/ALPHV i Conti. Zakłócenie działalności operatorów przez organy ścigania często prowadzi do powstawania odłamów, które zmieniają nazwę i kontynuują działalność, dzięki czemu RaaS jest odporny na likwidację.

Podwójne i potrójne wymuszenie

Pojedyncze wymuszenie polega na zaszyfrowaniu plików i żądaniu zapłaty za klucz deszyfrujący. Podwójne wymuszenie (zapoczątkowane przez grupę Maze w 2019 roku) obejmuje również wykradzenie danych przed ich zaszyfrowaniem oraz grożenie opublikowaniem ich w serwisie z wyciekami, jeśli okup nie zostanie zapłacony — jest to skuteczne nawet wobec ofiar dysponujących dobrymi kopiami zapasowymi. Potrójne wymuszenie dodaje trzeci element nacisku: równoczesny atak DDoS na infrastrukturę ofiary, uniemożliwiający jej działanie podczas negocjacji. Niektóre grupy kontaktują się również z klientami, partnerami i organami regulacyjnymi ofiary, aby zwiększyć presję. Takie wielopoziomowe metody nacisku sprawiają, że samo odzyskiwanie danych z kopii zapasowych nie wystarcza jako strategia reagowania na ransomware.

Atakowanie systemów kopii zapasowych

Zaawansowani operatorzy ransomware celowo atakują infrastrukturę kopii zapasowych przed rozpoczęciem szyfrowania, wiedząc, że dobre kopie zapasowe są ich główną przeszkodą. Stosowane taktyki obejmują: usuwanie funkcji Windows Volume Shadow Copies (vssadmin delete shadows), usuwanie baz danych oprogramowania do tworzenia kopii zapasowych, uszkadzanie agentów kopii zapasowych oraz uzyskiwanie dostępu do sieciowych serwerów kopii zapasowych za pomocą przejętych danych uwierzytelniających. Dlatego niezmienne kopie zapasowe — kopie, których nie można modyfikować ani usuwać, nawet przez uwierzytelnionego administratora, przez określony czas przechowywania — są niezbędne. Niezmienne magazyny obiektowe (AWS S3 Object Lock, Azure Immutable Blob) oraz kopie taśmowe przechowywane offline są bardzo skuteczne.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

Reguła kopii zapasowych 3-2-1

Reguła kopii zapasowych 3-2-1 to podstawowa strategia zwiększania odporności na ransomware: należy utrzymywać 3 kopie danych (produkcyjną i 2 kopie zapasowe), na 2 różnych rodzajach nośników (np. dysku i taśmie), przy czym 1 kopia powinna być przechowywana poza główną lokalizacją (w innym miejscu geograficznym niż systemy podstawowe). Wariant reguły 3-2-1 wzmocniony pod kątem ransomware dodaje czwarty element: co najmniej jedna kopia musi być offline lub niezmienna. Kopie zapasowe dostępne z sieci produkcyjnej są narażone na zaszyfrowanie. Wymóg przechowywania kopii poza główną lokalizacją lub offline gwarantuje, że nawet całkowite przejęcie środowiska podstawowego pozostawi jedną czystą kopię dostępną do odzyskiwania danych.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

Zapłata okupu: kwestie prawne i praktyczne

Decyzja o zapłacie okupu wiąże się ze złożonymi kwestiami. Zapłata nie gwarantuje odszyfrowania danych (niektóre grupy ransomware znikają po otrzymaniu pieniędzy), może finansować organizacje przestępcze lub podmioty objęte sankcjami (OFAC w USA zabrania płatności na rzecz podmiotów objętych sankcjami), a także sygnalizuje, że ofiara płaci — co może sprawić, że ponownie stanie się celem. Organizacje bez użytecznych kopii zapasowych mogą jednak ponieść zasadnicze ryzyko dla działalności z powodu długotrwałych przerw w działaniu. FBI zasadniczo zaleca niepłacenie, ale przyznaje, że firmy znajdują się w trudnej sytuacji. Przed rozważeniem jakiejkolwiek płatności należy skonsultować się z radcą prawnym, organami ścigania (FBI udostępnia materiały dla ofiar) oraz specjalistami ds. cyberbezpieczeństwa, aby przeanalizować wszystkie alternatywy.

Techniczne zabezpieczenia przed ransomware

Oprócz kopii zapasowych do technicznych mechanizmów ochrony przed ransomware należą: EDR z wykrywaniem ransomware, który monitoruje masowe operacje szyfrowania plików i może automatycznie odizolować zagrożone punkty końcowe; pliki honeypot umieszczane w udziałach plikowych, które natychmiast generują alert po uzyskaniu do nich dostępu (ransomware zaszyfruje je razem z prawdziwymi plikami); kontrolowany dostęp do folderów (funkcja Windows Defender), który uniemożliwia nieautoryzowanym aplikacjom zapisywanie danych w chronionych folderach; oraz zezwalanie na uruchamianie aplikacji, które blokuje wykonywanie nieznanych procesów (znacznie ograniczając możliwość uruchomienia ransomware). Należy wyłączyć makra, zablokować dostęp RDP z internetu oraz wymusić MFA dla całego zdalnego dostępu.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

Odzyskiwanie danych bez płacenia okupu

W przypadku ataku ransomware dostępne opcje odzyskiwania danych bez płacenia obejmują: przywrócenie danych ze sprawdzonych, czystych kopii zapasowych (najbardziej niezawodna metoda), sprawdzenie, czy w serwisie NoMoreRansom.org dostępne jest narzędzie deszyfrujące (organy ścigania i dostawcy zabezpieczeń udostępniają narzędzia deszyfrujące dla niektórych rodzin ransomware po przejęciu ich infrastruktury), odzyskanie plików z funkcji Volume Shadow Copies, jeśli ransomware ich nie usunęło, a także wykorzystanie faktu, że w przypadku niektórych implementacji szyfrowania badacze zidentyfikowali słabości w generowaniu liczb losowych, dzięki którym deszyfrowanie jest możliwe. Przed podjęciem jakiejkolwiek próby odzyskiwania danych należy zawsze utworzyć migawkę lub obraz zagrożonych systemów — dane zachowane w tej chwili mogą być możliwe do odzyskania w przyszłości, nawet jeśli nie da się ich odzyskać natychmiast.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Plan reagowania na incydenty ransomware

Organizacje muszą mieć plan reagowania na incydenty związane konkretnie z ransomware jeszcze przed wystąpieniem ataku. Plan powinien obejmować: dane kontaktowe dotyczące eskalacji (dział prawny, kierownictwo, ubezpieczyciel cybernetyczny, osoba kontaktowa ds. organów ścigania), drzewa decyzyjne dotyczące powstrzymywania ataku lub kontynuowania działania, wcześniej uzgodnione relacje z firmami negocjującymi z operatorami ransomware, jeśli jest to istotne, procedury odzyskiwania danych z kopii zapasowych wraz z szacowanymi wartościami RTO, szablony komunikatów dla klientów, partnerów i organów regulacyjnych oraz wskazówki prawne dotyczące przepisów regulujących płacenie okupu. Plan należy testować podczas ćwiczeń typu tabletop. Personel powinien znać plan; odkrywanie go dopiero podczas ataku oznacza stratę cennych minut w już chaotycznej sytuacji.

Szybki test

Sprawdź swoją znajomość zagadnień z CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji dowiedział się Pan / dowiedziała się Pani, że współczesny ransomware działa zgodnie z łańcuchem ataku — od uzyskania początkowego dostępu, przez ruch boczny, aż po szyfrowanie — co stwarza możliwości obrony na każdym etapie; niezmienne i offline kopie zapasowe zgodne z regułą 3-2-1 są najbardziej niezawodnym mechanizmem odzyskiwania danych, ponieważ ransomware celowo atakuje systemy kopii zapasowych dostępne online; a podwójne wymuszenie obejmuje kradzież danych przed ich zaszyfrowaniem, co oznacza, że same kopie zapasowe nie chronią już organizacji w pełni przed wszystkimi skutkami ransomware. W następnej części omówimy rootkity, spyware i keyloggery.

Często zadawane pytania

Czy lekcja „Ransomware i programy szyfrujące” jest bezpłatna?

Tak — pełny tekst „Ransomware i programy szyfrujące” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ransomware i programy szyfrujące”?

Przeanalizują Państwo łańcuch ataku ransomware — od uzyskania początkowego dostępu i szyfrowania po żądanie okupu — oraz poznają strategie obronne, w tym niezmienne kopie zapasowe. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Ransomware i programy szyfrujące”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Wirusy, robaki i trojany
  2. Ransomware i programy szyfrujące
  3. Rootkity, spyware i keyloggery
  4. Bezkiełkowe złośliwe oprogramowanie i ataki Living-off-the-Land
← Powrót do Security+ Academy