0Pricing
Cyber Security Academy · Урок

Как работает программа-вымогатель

Шифрование, вымогательство и двойное вымогательство

«Как работает программа-вымогатель» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое вымогательское ПО

Вымогательское ПО — это вредоносное ПО, которое блокирует доступ к данным или системам, обычно шифруя файлы, а затем требует плату за восстановление доступа. Современные кампании проводят организованные преступные объединения с партнерами, службами поддержки и сценариями переговоров.

Понимание механики атак в целях защиты, а не создания такого ПО, позволяет прервать цепочку атаки в нескольких местах.

Жизненный цикл атаки

Вымогательское ПО редко начинает шифрование сразу после проникновения. Оно проходит по цепочке, которую можно прервать:

  • Первичный доступ — фишинг, открытый RDP, уязвимый VPN
  • Закрепление и сохранение доступа — лазейка, запланированная задача
  • Повышение привилегий и горизонтальное перемещение — распространение на другие узлы
  • Разведка и кража данных — поиск и похищение данных
  • Воздействие — массовое шифрование и требование выкупа

Обнаружение на раннем этапе скрытого присутствия обходится намного дешевле, чем восстановление после шифрования.

Распространенные способы первичного доступа

Большинство вторжений начинается с небольшого числа предсказуемых точек входа:

  • Фишинг с вредоносными вложениями или ссылками
  • Открытые удаленные службы, например RDP, со слабыми или повторно используемыми паролями
  • Необновленное программное обеспечение, доступное из Интернета (VPN, почтовые и веб-приложения)
  • Действительные учетные данные, купленные у брокеров доступа

Закрытие этих точек — наиболее эффективная профилактическая мера, о которой пойдет речь в следующем уроке.

Как используется шифрование

Современные программы-вымогатели используют гибридную криптографию. Для каждого файла или узла они создают быстрый симметричный ключ (стандарт расширенного шифрования), чтобы быстро зашифровать данные, а затем шифруют этот симметричный ключ открытым ключом злоумышленника (RSA или криптография на эллиптических кривых).

Только злоумышленник располагает соответствующим закрытым ключом, поэтому жертвы не могут восстановить симметричные ключи без него. В плохо разработанных вариантах иногда повторно используются ключи или происходят их утечки, поэтому иногда появляются средства расшифровки, но никогда не следует на это рассчитывать.

Сначала атакуют резервные копии

Опытные злоумышленники знают, что резервные копии — это ваш путь к восстановлению, поэтому ищут их до начала шифрования.

  • Удаление или шифрование хранилищ резервных копий
  • Удаление теневых копий томов
  • Атака на учётные данные администраторов резервного копирования

Вот почему неизменяемые, автономные или изолированные от сети резервные копии (в следующем уроке) имеют решающее значение: до них нельзя добраться и уничтожить их даже с правами администратора домена.

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

Одиночное и двойное вымогательство

Одного шифрования недостаточно против надёжных резервных копий, поэтому злоумышленники усилили давление.

  • Одиночное вымогательство — зашифровать данные и потребовать плату за ключ расшифровки
  • Двойное вымогательство — сначала также похитить данные, а затем угрожать их публикацией

При двойном вымогательстве восстановления из резервной копии уже недостаточно: утечка данных произошла. Рассматривайте каждый случай атаки программы-вымогателя как потенциальную утечку данных, влекущую юридические обязанности и обязанности по уведомлению.

Тройное вымогательство и тактика давления

Помимо шифрования и утечек, преступные группы усиливают давление, чтобы вынудить жертву быстро заплатить:

  • Тройное вымогательство — прямая угроза клиентам или партнёрам жертвы
  • Распределённая атака типа «отказ в обслуживании» против жертвы во время переговоров
  • Обращение к средствам массовой информации или регулирующим органам для усиления репутационного ущерба

Эти тактики направлены на бизнес, а не только на системы, поэтому реагировать должны не только специалисты по IT, но и юристы, специалисты по коммуникациям и руководство.

Вымогательство как услуга

Эта экосистема поставлена на промышленную основу. Операторы модели вымогательства как услуги создают и поддерживают вредоносное ПО и сайт для публикации утечек, а затем сдают их в аренду партнёрам, которые проводят вторжения и делят прибыль.

Что это означает для защитников:

  • Многие разные злоумышленники используют один и тот же набор средств, поэтому общие индикаторы помогают обнаружению
  • Уровень подготовки партнёров различается; некоторые действуют шумно и легко обнаруживаются
  • Нарушение работы одного оператора вытесняет угрозу, но не устраняет её

Почему платить рискованно

Оплата не является надёжным решением и иногда ограничена законом.

  • Нет гарантии, что средство расшифровки вообще будет предоставлено или сработает
  • Средства расшифровки часто работают медленно или повреждают файлы
  • Похищенные данные всё равно могут быть опубликованы или перепроданы
  • Оплата финансирует будущие атаки и может нарушать санкционное законодательство
  • Вы помечаете себя как готового платить и провоцируете повторные атаки

Надёжная стратегия защиты — заранее обеспечить возможность восстановления без оплаты.

Использование встроенных средств системы

Чтобы избежать обнаружения, злоумышленники используют легитимные встроенные средства вместо размещения очевидного вредоносного ПО. Это называется использованием встроенных средств системы.

  • Штатные средства администрирования для удалённого выполнения команд и сбора сведений
  • Легитимное ПО удалённого доступа, переиспользованное для управления
  • Встроенные средства выполнения сценариев для отключения защиты и распространения атаки

Поскольку двоичные файлы считаются доверенными, обнаружение смещается от сигнатур к поведению: например, к необычному использованию средств администрирования неожиданными учётными записями.

Разрыв цепочки

Каждый этап даёт возможность для защиты:

  • Первоначальный доступ — MFA, установка исправлений, защита от фишинга
  • Перемещение по сети — сегментация, минимальные привилегии
  • Вывод данных — мониторинг исходящего трафика, DLP
  • Последствия атаки — неизменяемые резервные копии, чтобы шифрование не стало необратимым

Вам не нужно успешно противостоять каждому этапу: прерывание любого из них может остановить операцию. В следующих уроках рассматриваются эти уровни защиты.

Быстрая проверка: двойное вымогательство

Примените этапы жизненного цикла к решению о восстановлении.

Повторение: как работают программы-вымогатели

Теперь Вы достаточно хорошо понимаете механизм атаки, чтобы защищаться от него.

  • Программы-вымогатели следуют жизненному циклу: доступ, закрепление, перемещение по сети, вывод данных, затем воздействие
  • Они используют гибридное шифрование и намеренно сначала уничтожают резервные копии
  • Двойное и тройное вымогательство добавляют утечки данных и внешнее давление, превращая атаку также в утечку данных
  • Модель вымогательства как услуги превращает атаки в промышленный процесс, а использование встроенных средств системы помогает обходить обнаружение по сигнатурам
  • Платить рискованно; цель — восстановление без оплаты

Далее: предотвращение атаки до того, как она закрепится.

Часто задаваемые вопросы

Урок «Как работает программа-вымогатель» бесплатный?

Да — полный текст урока «Как работает программа-вымогатель» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Как работает программа-вымогатель»?

Шифрование, вымогательство и двойное вымогательство Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Как работает программа-вымогатель»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Как работает программа-вымогатель
  2. Предотвращение и усиление защиты
  3. Обнаружение и ранние признаки
  4. Реагирование на инциденты и восстановление
← Назад к Cyber Security Academy