Программы-вымогатели и криптоблокировщики
Изучите цепочку атаки программы-вымогателя: от первоначального доступа и шифрования до требования выкупа, а также защитные стратегии, включая неизменяемые резервные копии.
«Программы-вымогатели и криптоблокировщики» — бесплатный урок Security+ Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Security+ Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Security+ Academy содержит 4 уроков всего.
Что такое Ransomware
Ransomware — это вредоносная программа, которая блокирует доступ к данным или системам и требует оплату — обычно в криптовалюте — за их восстановление. Определяющая характеристика — вымогательство: собственные данные жертвы превращаются в средство давления на неё. Современные операции Ransomware представляют собой сложные преступные предприятия, ежегодно приносящие миллиарды долларов. Атака на Colonial Pipeline в 2021 году нарушила поставки топлива на всём восточном побережье US; атака на Universal Health Services в 2020 году затронула 400 больниц. Ransomware относится к числу наиболее серьёзных угроз для организаций, сочетая техническую сложность со значительным влиянием на бизнес.
Цепочка атаки Ransomware
Атаки Ransomware следуют предсказуемой последовательности. Initial доступ: фишинговое письмо, перебор паролей через RDP или эксплуатация уязвимости в общедоступной системе. Persistence: установка Backdoor и отключение средств безопасности. Боковое перемещение: распространение по сети для максимального расширения области заражения и компрометации систем резервного копирования. Exfiltration данных: кража конфиденциальных данных перед шифрованием (двойное вымогательство). Encryption: одновременное шифрование файлов во всех доступных системах. Требование выкупа: оставление записки с инструкциями по оплате и угрозой опубликовать украденные данные в случае неуплаты. Понимание каждого этапа позволяет найти возможности для защиты на каждом шаге.
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker и его преемники
CryptoLocker (2013) положил начало современному Ransomware, объединив шифрование открытым ключом RSA-2048 с оплатой в Bitcoin, что сделало расшифровку невозможной без закрытого ключа, находившегося у Attacker. Он распространялся через фишинговые вложения email и копировал себя на подключённые сетевые диски. CryptoLocker был ликвидирован в 2014 году, но вдохновил целое поколение преемников: WannaCry (2017) распространялся как червь, NotPetya (2017) выдавал себя за Ransomware, но был разрушительным стирателем данных, нацеленным на Украину, Ryuk (2018–2020) атаковал предприятия вручную под управлением операторов, а REvil (2020–2021) стал первопроходцем модели двойного вымогательства RaaS.
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware как услуга (RaaS)
Ransomware as a Service (RaaS) — это преступная бизнес-модель, при которой разработчики Ransomware сдают свои инструменты и инфраструктуру в аренду партнёрам, проводящим непосредственные атаки. Партнёр оставляет себе 70–80% выкупа, а разработчик получает остальное. Это значительно снизило технический порог для атак Ransomware и позволило менее квалифицированным преступникам разворачивать сложные вредоносные программы. К известным операциям RaaS относятся REvil, LockBit, BlackCat/ALPHV и Conti. Пресечение деятельности операторов правоохранительными органами часто приводит к появлению расколовшихся групп, меняющих название и продолжающих работу, благодаря чему RaaS устойчив к ликвидации.
Двойное и тройное вымогательство
Одиночное вымогательство шифрует файлы и требует оплату за ключ расшифровки. Двойное вымогательство (впервые применённое группировкой Maze в 2019 году) также похищает данные до шифрования и угрожает опубликовать их на сайте утечек, если выкуп не будет уплачен, — этот метод эффективен даже против жертв с надёжными резервными копиями. Тройное вымогательство добавляет третье давление: одновременную DDoS-атаку на инфраструктуру жертвы, чтобы помешать ей работать во время переговоров. Некоторые группировки также связываются с клиентами, партнёрами и регулирующими органами жертвы, чтобы усилить давление. Поэтому одних резервных копий недостаточно для стратегии реагирования на атаки вымогателей, использующих несколько способов давления.
Атаки на системы резервного копирования
Изощрённые операторы Ransomware целенаправленно атакуют инфраструктуру резервного копирования до запуска шифрования, понимая, что качественные резервные копии являются их главным препятствием. Тактика включает удаление Windows Volume Shadow Copies (vssadmin delete shadows), удаление баз данных программ резервного копирования, повреждение агентов резервного копирования и доступ к сетевым серверам резервного копирования с помощью скомпрометированных учётных данных. Поэтому неизменяемые резервные копии — копии, которые нельзя изменить или удалить даже аутентифицированному администратору в течение установленного срока хранения, — имеют критическое значение. Неизменяемое объектное хранилище (AWS S3 Object Lock, Azure Immutable Blob) и резервные копии на лентах, хранящиеся в автономном режиме, чрезвычайно эффективны.
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomwareПравило резервного копирования 3-2-1
Правило резервного копирования 3-2-1 — основополагающая стратегия обеспечения устойчивости к Ransomware: поддерживайте 3 копии данных (рабочие данные + 2 резервные копии), используя 2 разных типа носителей (например, диск и ленту), при этом 1 копия должна храниться за пределами основной площадки (географически отдельно от основных систем). Вариант правила, усиленный против Ransomware, добавляет четвёртый элемент: как минимум одна копия должна быть автономной или неизменяемой. Резервные копии, доступные из рабочей сети, уязвимы для шифрования. Требование хранить копию за пределами основной площадки или в автономном режиме гарантирует, что даже при полной компрометации основной среды одна чистая копия останется доступной для восстановления.
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR testОплата выкупа: правовые и практические аспекты
Решение заплатить выкуп связано со сложными обстоятельствами. Оплата не гарантирует расшифровку (некоторые группировки Ransomware исчезают после получения денег), может финансировать преступные организации или группировки, включённые в санкционные списки (OFAC в US запрещает платежи подсанкционным организациям), а также показывает, что жертва готова платить, потенциально превращая её в повторную цель. Однако организации без пригодных для использования резервных копий могут столкнуться с экзистенциальной угрозой для бизнеса из-за длительного простоя. FBI обычно рекомендует не платить, но признаёт сложность положения, в котором оказываются компании. Прежде чем рассматривать оплату, проконсультируйтесь с юристами, правоохранительными органами (FBI предоставляет ресурсы для жертв) и специалистами по кибербезопасности, чтобы изучить все альтернативы.
Специализированные технические средства защиты от Ransomware
Помимо резервных копий, специализированные технические средства защиты от Ransomware включают: EDR с обнаружением Ransomware, отслеживающий массовые операции шифрования файлов и способный автоматически изолировать затронутые конечные точки; файлы-приманки, размещённые в общих файловых ресурсах и немедленно подающие сигнал при обращении к ним (Ransomware зашифрует их вместе с настоящими файлами); контролируемый доступ к папкам (функция Windows Defender), не позволяющий неавторизованным приложениям записывать данные в защищённые папки; и разрешение запуска только одобренных приложений, блокирующее выполнение неизвестных процессов и значительно ограничивающее способность Ransomware запускаться. Отключите макросы, заблокируйте доступ к RDP из интернета и включите MFA для всего удалённого доступа.
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolationВосстановление без оплаты выкупа
Если происходит атака Ransomware, восстановление без оплаты может включать: восстановление из проверенных чистых резервных копий (самый надёжный путь), проверку наличия инструмента расшифровки на NoMoreRansom.org (правоохранительные органы и поставщики средств защиты выпускают инструменты расшифровки для некоторых семейств Ransomware после захвата их инфраструктуры), восстановление файлов из Volume Shadow Copies, если Ransomware не удалил их, а также использование уязвимостей в генерации случайных чисел, выявленных исследователями в некоторых реализациях шифрования и позволяющих выполнить расшифровку. Перед любой попыткой восстановления обязательно создайте снимок или образ затронутых систем: сохранённые сейчас данные могут стать пригодными для восстановления позже, даже если это невозможно сделать немедленно.
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\План реагирования на инциденты Ransomware
Организации должны подготовить план реагирования на инциденты Ransomware до начала атаки. План должен включать: контакты для эскалации (юристы, руководство, страховщик киберрисков, представитель для связи с правоохранительными органами), деревья решений для сдерживания атаки или продолжения работы, заранее согласованные отношения с компаниями, ведущими переговоры с вымогателями, если это необходимо, процедуры восстановления из резервных копий с расчётными значениями RTO, шаблоны сообщений для клиентов, партнёров и регулирующих органов, а также юридические рекомендации по законодательству об оплате выкупа. План необходимо проверять с помощью штабных учений. Сотрудники должны знать этот план: поиск нужной информации во время атаки добавит критически важные минуты к уже хаотичной ситуации.
Быстрая проверка
Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.
Итоги урока
В этом уроке Вы узнали, что современный Ransomware проходит цепочку атаки от первоначального доступа через горизонтальное перемещение к шифрованию, создавая возможности для защиты на каждом этапе; неизменяемые и автономные резервные копии, созданные по правилу 3-2-1, являются самым надёжным механизмом восстановления, поскольку Ransomware целенаправленно атакует онлайн-системы резервного копирования; а двойное вымогательство добавляет кражу данных до шифрования, поэтому одни резервные копии больше не защищают организации от всех последствий атак Ransomware. Далее мы рассмотрим руткиты, Spyware и кейлоггеры.
Часто задаваемые вопросы
Урок «Программы-вымогатели и криптоблокировщики» бесплатный?
Да — полный текст урока «Программы-вымогатели и криптоблокировщики» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Security+ Academy, подпишись на CoddyKit PRO. Курс Security+ Academy содержит 4 уроков всего.
Чему я научусь в уроке «Программы-вымогатели и криптоблокировщики»?
Изучите цепочку атаки программы-вымогателя: от первоначального доступа и шифрования до требования выкупа, а также защитные стратегии, включая неизменяемые резервные копии. Ты практикуешь Security+ Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Security+ Academy?
Предыдущий опыт не требуется. Security+ Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Программы-вымогатели и криптоблокировщики»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Security+ Academy?
Да. Каждый урок Security+ Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Вирусы, черви и трояны
- Программы-вымогатели и криптоблокировщики
- Руткиты, шпионские программы и клавиатурные шпионы
- Безфайловое вредоносное ПО и атаки с использованием штатных средств