Перейти к содержимому
← Вредоносные программы и скрытый интернет

Урок 3 из 7 · 8 мин

Программы-вымогатели: почему резервные копии надёжнее выкупа

Вымогатель блокирует или крадёт ваши файлы и продаёт их вам обратно. Разберитесь, как он работает, почему платить — это лотерея, и какой распорядок резервного копирования лишает его силы.

Программа-вымогатель — это вредоносное ПО, которое берёт в заложники что-то ценное для вас и требует денег за возврат. Классический вымогатель шифрует файлы, превращая семейные фотографии, документы клиентов или весь файловый сервер компании в нечитаемые данные, а затем показывает записку с инструкцией, как заплатить — обычно в криптовалюте, — чтобы получить ключ для расшифровки. MITRE ATT&CK относит такое поведение к технике «шифрование данных ради воздействия»: шифрование здесь ничего не защищает, оно лишь лишает вас доступа.

Как разворачивается атака

Вымогатели редко появляются из ниоткуда. Агентство кибербезопасности и защиты инфраструктуры США (CISA) описывает типичные точки входа в своём руководстве #StopRansomware: фишинговые письма, украденные или слабые пароли для удалённого доступа и незакрытые уязвимости в системах, доступных из интернета. На личном компьютере первым шагом обычно становится троян или вредоносная загрузка. Проникнув внутрь, злоумышленники часто некоторое время осматриваются, отключают доступные им резервные копии и копируют ценные данные, прежде чем запустить шифрование, которое жертва наконец замечает.

Двойное вымогательство: сначала украсть, потом запереть

Резервные копии сделали вымогательство менее прибыльным, и преступные группы приспособились. Многие теперь сначала копируют данные, а потом шифруют их и угрожают опубликовать, если жертва откажется платить. CISA называет это двойным вымогательством. Это меняет расчёт и для компаний, и для частных лиц: хорошая резервная копия вернёт вам файлы, но не отменит утечку. Поэтому исходящая часть атаки важна не меньше шифрования, а большие или необычные выгрузки данных с компьютера — значимый тревожный сигнал.

Почему платить — это лотерея

CISA и ФБР не советуют платить выкуп. Оплата не гарантирует рабочего ключа, инструменты, которые дают преступники, бывают медленными или сломанными, а копия украденных данных всё равно может быть продана или опубликована позже. Выкуп к тому же финансирует следующую атаку и отмечает жертву как готовую платить. Возможны и юридические риски — в зависимости от того, кто получает деньги. Прежде чем что-либо решать, загляните в проект No More Ransom: это совместная инициатива правоохранительных органов и компаний по безопасности, которая публикует бесплатные дешифраторы для семейств вымогателей, чьё шифрование удалось взломать.

Правило резервного копирования 3-2-1

Ничто так не ослабляет вымогателя, как резервная копия, до которой он не может добраться. Давнее правило 3-2-1, рекомендуемое в руководстве CISA по резервному копированию, легко запомнить:

  • 3 копии важных данных: оригинал и две резервные копии.
  • 2 разных типа носителей, например внешний диск и облачный сервис.
  • 1 копия хранится офлайн или в другом месте, отключённая от компьютера, чтобы вымогатель на Mac не зашифровал и её.

На Mac первую часть хорошо закрывает Time Machine на внешний диск; если отключать диск после копирования, он остаётся вне досягаемости. Вторая копия в облачном сервисе, который хранит прежние версии файлов, поможет, если синхронизированную копию перезапишут зашифрованными файлами. И резервная копия становится настоящей, только когда вы проверили восстановление из неё: раз в несколько месяцев выбирайте файл и возвращайте его.

СитуацияС хорошими резервными копиямиБез резервных копий
Файлы зашифрованыСтереть, переустановить, восстановить: несколько часов работы, без выкупаПлатить и надеяться или потерять файлы
Файлы ещё и украденыФайлы восстановлены; с утечкой всё равно придётся разбираться (пароли, клиенты, органы власти)Обе проблемы сразу
Диск с копией был подключён во время атакиЭта копия тоже может быть зашифрована; спасает офлайн-копияОпереться не на что

Что делают и чего не делают FileVault и облачная синхронизация

Две функции Mac часто ошибочно принимают за защиту от вымогателей. FileVault шифрует диск, чтобы вор, укравший Mac, не смог его прочитать; против вымогателя, работающего внутри вашей учётной записи, он бессилен — тот видит ваши файлы расшифрованными, как и вы. Сервисы облачной синхронизации вроде iCloud Drive держат файлы одинаковыми везде, а значит, зашифрованный файл может синхронизироваться поверх хорошей копии на других устройствах. Синхронизация — не резервное копирование. Помогает история версий, когда сервис какое-то время хранит прежние версии каждого файла, и настоящая резервная копия, до которой синхронизация не дотягивается.

Как снизить вероятность атаки

  • Обновляйте macOS и приложения: многие вторжения вымогателей начинаются с известной, уже исправленной уязвимости.
  • Используйте уникальные пароли и двухфакторную аутентификацию, особенно для удалённого доступа и почты.
  • С подозрением относитесь к вложениям и ссылкам, даже от знакомых.
  • Не устанавливайте взломанные программы и непроверенные инструменты.
  • Отключите ненужные службы общего доступа, например «Общий доступ к файлам» и «Удалённый вход».

Где помогает межсетевой экран

Межсетевой экран не расшифрует файлы, и FireAI не удаляет вымогателей. Зато он может ограничить шаги вокруг шифрования. Вымогателю и доставляющим его инструментам обычно нужно загружать компоненты и связываться с операторами, а для двойного вымогательства — выгружать ваши данные. FireAI спрашивает, прежде чем неизвестное приложение подключится к сети, показывает на карте мира, куда каждое приложение отправляет данные, а режимы «Паранойя» и «Под атакой» ограничивают, что вообще может подключаться. Если вы подозреваете идущую атаку, кнопка экстренного отключения (kill switch) одним щелчком отрезает Mac от интернета, пока вы отключаете резервные диски и зовёте помощь.

Если это случилось

  • Отключите компьютер от сети и отсоедините все диски с резервными копиями.
  • Не удаляйте записку с требованием выкупа; сфотографируйте её. Она помогает определить семейство вымогателя.
  • Проверьте, нет ли бесплатного дешифратора на No More Ransom.
  • Сообщите о случившемся: в США — в Центр жалоб на интернет-преступления ФБР (IC3), в других странах — в национальный орган по борьбе с киберпреступностью.
  • Восстановите данные из чистой офлайн-копии на заново установленную систему.
  • Смените пароли с чистого устройства, особенно если данные могли быть украдены.

Главное

  • Вымогатель шифрует или крадёт файлы и требует денег; многие группы теперь делают и то и другое (двойное вымогательство).
  • CISA и ФБР не советуют платить: это не гарантирует восстановления и финансирует новые атаки.
  • Правило 3-2-1 с одной офлайн-копией — самая действенная защита от потери файлов.
  • Резервная копия считается, только когда вы проверили восстановление из неё.

Проверьте себя

  1. 1. Что значит «двойное вымогательство» в атаках вымогателей?

    • Сумма выкупа удваивается после дедлайна
    • Данные копируют до шифрования, и злоумышленник угрожает не только держать их запертыми, но и опубликовать — Верно.
    • Одновременно атакуют две разные программы-вымогателя
    • Жертву просят заплатить в двух валютах

    Преступники сначала крадут данные, чтобы даже жертвы с хорошими резервными копиями столкнулись с утечкой, — это вторая причина заплатить.

  2. 2. Почему правило 3-2-1 требует держать одну копию офлайн или в другом месте?

    • Офлайн-хранение дешевле
    • Вымогатель на компьютере может зашифровать любую доступную ему копию, а недоступная уцелеет — Верно.
    • Облачные сервисы запрещают резервное копирование
    • Так резервное копирование быстрее

    Подключённый диск могут зашифровать вместе с оригиналами. Отключённая копия вне досягаемости злоумышленника.

  3. 3. Какой бесплатный ресурс стоит проверить, прежде чем думать о выкупе?

    • Поисковик по запросу «скидка на выкуп»
    • Проект No More Ransom, который публикует бесплатные дешифраторы для некоторых семейств вымогателей — Верно.
    • Чат поддержки злоумышленника
    • Гарантию на компьютер

    No More Ransom, созданный вместе с правоохранительными органами и компаниями по безопасности, даёт бесплатные дешифраторы там, где шифрование семейства вымогателя удалось взломать.

Примените на практике в FireAI

Примените этот урок на своём Mac.

Источники

Примените это на своём Mac

Все функции бесплатно на 17 дней, без банковской карты.

Скачать для Mac Документация