Cyber Security Academy · Lekcja

Jak działa ransomware

Szyfrowanie, wymuszenia i podwójne wymuszenia

Lekcja 1 z 413 kroki

Jak działa ransomware to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest ransomware

Ransomware to złośliwe oprogramowanie, które uniemożliwia dostęp do danych lub systemów, zwykle szyfrując pliki, a następnie żąda zapłaty za ich przywrócenie. Współczesne kampanie prowadzą zorganizowane grupy przestępcze z afiliantami, działami wsparcia i procedurami negocjacyjnymi.

Zrozumienie mechanizmu od strony obrony — a nie w celu jego tworzenia — pozwala przerwać łańcuch ataku w wielu punktach.

Cykl życia ataku

Ransomware rzadko szyfruje dane natychmiast po wniknięciu. Działa według łańcucha, który można przerwać:

  • Początkowy dostęp — phishing, wystawiony na działanie Internetu RDP, podatny VPN
  • Uzyskanie przyczółka i utrzymanie dostępu — backdoor, zaplanowane zadanie
  • Eskalacja uprawnień i ruch boczny — rozprzestrzenianie się na kolejne hosty
  • Rozpoznanie i eksfiltracja — wyszukiwanie i wykradanie danych
  • Wpływ — masowe szyfrowanie i wiadomość z żądaniem okupu

Wykrycie we wczesnej fazie obecności napastnika jest znacznie tańsze niż odzyskiwanie danych po ich zaszyfrowaniu.

Typowe wektory początkowego dostępu

Większość włamań zaczyna się od niewielkiej liczby przewidywalnych punktów wejścia:

  • Phishing ze złośliwymi załącznikami lub odsyłaczami
  • Udostępnione usługi zdalne, takie jak RDP, ze słabymi lub ponownie używanymi hasłami
  • Niezałatane oprogramowanie dostępne z Internetu (VPN, poczta, aplikacje internetowe)
  • Prawidłowe dane uwierzytelniające kupione od brokerów dostępu

Usunięcie tych luk to najskuteczniejszy sposób zapobiegania, który omówiono w następnej lekcji.

Jak stosuje się szyfrowanie

Nowoczesne oprogramowanie ransomware wykorzystuje kryptografię hybrydową. Dla każdego pliku lub hosta generuje wydajny klucz symetryczny (AES), aby szybko zaszyfrować dane, a następnie szyfruje ten klucz symetryczny kluczem publicznym atakującego (RSA lub krzywa eliptyczna).

Tylko atakujący ma odpowiadający mu klucz prywatny, więc ofiary nie mogą odzyskać kluczy symetrycznych bez niego. Niedopracowane odmiany czasami ponownie wykorzystują klucze lub ujawniają je, dlatego niekiedy powstają deszyfratory, ale nigdy nie należy na to liczyć.

Atakowanie kopii zapasowych w pierwszej kolejności

Doświadczeni operatorzy wiedzą, że kopie zapasowe są drogą ratunku, dlatego szukają ich przed rozpoczęciem szyfrowania.

  • Usuwanie lub szyfrowanie repozytoriów kopii zapasowych
  • Usuwanie funkcji systemu Windows Volume Shadow Copies
  • Obieranie za cel danych uwierzytelniających administratorów kopii zapasowych

Dlatego niezmienne, offline lub odseparowane kopie zapasowe, opisane w następnej lekcji, mają kluczowe znaczenie: nie można do nich dotrzeć ani ich zniszczyć nawet z uprawnieniami administratora domeny.

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

Pojedyncze a podwójne wymuszenie

Samo szyfrowanie nie wystarcza wobec dobrych kopii zapasowych, dlatego atakujący zwiększyli presję.

  • Pojedyncze wymuszenie — zaszyfrowanie danych i żądanie zapłaty za klucz deszyfrujący
  • Podwójne wymuszenie — dodatkowo wcześniejsza eksfiltracja danych, a następnie groźba ich opublikowania

Podwójne wymuszenie oznacza, że samo odtworzenie danych z kopii zapasowej już nie wystarczy: do naruszenia ochrony danych doszło wcześniej. Każdy przypadek ransomware należy traktować jako potencjalne naruszenie ochrony danych, wiążące się z obowiązkami prawnymi i obowiązkami dotyczącymi powiadamiania.

Potrójne wymuszenie i taktyki nacisku

Oprócz szyfrowania i wycieków grupy ransomware stosują dodatkową presję, aby wymusić szybką zapłatę:

  • Potrójne wymuszenie — bezpośrednie grożenie klientom lub partnerom ofiary
  • Ataki DDoS na ofiarę w trakcie negocjacji
  • Kontaktowanie się z mediami lub organami regulacyjnymi w celu zwiększenia szkód dla reputacji

Taktyki te są wymierzone w firmę, a nie tylko w jej systemy, dlatego w reagowanie muszą być zaangażowane działy prawny i komunikacji oraz kierownictwo, a nie tylko dział IT.

Ransomware-as-a-Service

Ekosystem jest uprzemysłowiony. Operatorzy RaaS tworzą i utrzymują złośliwe oprogramowanie oraz stronę wyciekową, a następnie odpłatnie udostępniają je afiliantom, którzy przeprowadzają włamania i dzielą się zyskiem.

Znaczenie dla obrońców:

  • Wielu różnych intruzów korzysta z tego samego zestawu narzędzi, więc wspólne wskaźniki pomagają w wykrywaniu
  • Umiejętności afiliantów są zróżnicowane; niektórzy generują dużo szumu i można ich łatwo wykryć
  • Zakłócenie działania jednego operatora wypiera zagrożenie, ale go nie eliminuje

Dlaczego płacenie jest ryzykowne

Płatność nie jest prostym rozwiązaniem i bywa ograniczona prawnie.

  • Brak gwarancji, że deszyfrator zadziała lub w ogóle zostanie dostarczony
  • Deszyfratory często działają wolno lub uszkadzają pliki
  • Wykradzione dane mogą mimo wszystko zostać ujawnione lub odsprzedane
  • Płacenie finansuje przyszłe ataki i może naruszać przepisy sankcyjne
  • Oznacza organizację jako płatnika, zachęcając do ponownego ataku

Najlepszym rozwiązaniem z punktu widzenia obrony jest możliwość odzyskania danych bez płacenia, dzięki odpowiedniemu przygotowaniu.

Living-off-the-Land

Aby uniknąć wykrycia, operatorzy wykorzystują legalne, wbudowane narzędzia zamiast instalować łatwo rozpoznawalne złośliwe oprogramowanie. To właśnie living-off-the-land.

  • Natywne narzędzia administracyjne do zdalnego wykonywania poleceń i rozpoznania
  • Legalne oprogramowanie do zdalnego dostępu wykorzystywane do przejęcia kontroli
  • Wbudowane mechanizmy skryptowe do wyłączania zabezpieczeń i rozprzestrzeniania się

Ponieważ pliki binarne są zaufane, wykrywanie opiera się bardziej na zachowaniu niż na sygnaturach: na przykład na nietypowym użyciu narzędzi administracyjnych przez nieoczekiwane konta.

Przerwanie łańcucha

Każdy etap stwarza możliwość obrony:

  • Początkowy dostęp — MFA, stosowanie poprawek, odporność na phishing
  • Ruch boczny — segmentacja, najmniejsze uprawnienia
  • Eksfiltracja — monitorowanie ruchu wychodzącego, DLP
  • Skutki — niezmienne kopie zapasowe, dzięki którym szyfrowanie nie musi być trwałe

Nie trzeba powstrzymać ataku na każdym etapie; przerwanie dowolnego z nich może zatrzymać operację. Kolejne lekcje pokazują, jak budować te warstwy.

Szybki test: podwójne wymuszenie

Zastosuj model cyklu życia do decyzji dotyczącej odzyskiwania danych.

Podsumowanie: jak działa ransomware

Teraz mechanizmy działania ransomware są już zrozumiałe na tyle dobrze, aby można było się przed nimi bronić.

  • Ransomware działa według cyklu życia: początkowy dostęp, utrzymanie dostępu, ruch boczny, eksfiltracja, a następnie skutki
  • Wykorzystuje szyfrowanie hybrydowe i celowo najpierw niszczy kopie zapasowe
  • Podwójne i potrójne wymuszenie dodają wycieki danych i zewnętrzną presję, sprawiając, że atak staje się również naruszeniem ochrony danych
  • RaaS uprzemysławia ataki, a living-off-the-land pozwala omijać wykrywanie oparte na sygnaturach
  • Płacenie jest ryzykowne; celem jest odzyskanie danych bez płacenia

Następny temat: zapobieganie przejęciu środowiska przez atak.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Jak działa ransomware” jest bezpłatna?

Tak — pełny tekst „Jak działa ransomware” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak działa ransomware”?

Szyfrowanie, wymuszenia i podwójne wymuszenia Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Jak działa ransomware”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak działa ransomware
  2. Zapobieganie i wzmacnianie zabezpieczeń
  3. Wykrywanie i wczesne wskaźniki
  4. Reagowanie na incydenty i przywracanie działania
← Powrót do Cyber Security Academy