Урок 3 из 7 · 8 мин
Программы-вымогатели: почему резервные копии надёжнее выкупа
Вымогатель блокирует или крадёт ваши файлы и продаёт их вам обратно. Разберитесь, как он работает, почему платить — это лотерея, и какой распорядок резервного копирования лишает его силы.
Программа-вымогатель — это вредоносное ПО, которое берёт в заложники что-то ценное для вас и требует денег за возврат. Классический вымогатель шифрует файлы, превращая семейные фотографии, документы клиентов или весь файловый сервер компании в нечитаемые данные, а затем показывает записку с инструкцией, как заплатить — обычно в криптовалюте, — чтобы получить ключ для расшифровки. MITRE ATT&CK относит такое поведение к технике «шифрование данных ради воздействия»: шифрование здесь ничего не защищает, оно лишь лишает вас доступа.
Как разворачивается атака
Вымогатели редко появляются из ниоткуда. Агентство кибербезопасности и защиты инфраструктуры США (CISA) описывает типичные точки входа в своём руководстве #StopRansomware: фишинговые письма, украденные или слабые пароли для удалённого доступа и незакрытые уязвимости в системах, доступных из интернета. На личном компьютере первым шагом обычно становится троян или вредоносная загрузка. Проникнув внутрь, злоумышленники часто некоторое время осматриваются, отключают доступные им резервные копии и копируют ценные данные, прежде чем запустить шифрование, которое жертва наконец замечает.
Двойное вымогательство: сначала украсть, потом запереть
Резервные копии сделали вымогательство менее прибыльным, и преступные группы приспособились. Многие теперь сначала копируют данные, а потом шифруют их и угрожают опубликовать, если жертва откажется платить. CISA называет это двойным вымогательством. Это меняет расчёт и для компаний, и для частных лиц: хорошая резервная копия вернёт вам файлы, но не отменит утечку. Поэтому исходящая часть атаки важна не меньше шифрования, а большие или необычные выгрузки данных с компьютера — значимый тревожный сигнал.
Почему платить — это лотерея
CISA и ФБР не советуют платить выкуп. Оплата не гарантирует рабочего ключа, инструменты, которые дают преступники, бывают медленными или сломанными, а копия украденных данных всё равно может быть продана или опубликована позже. Выкуп к тому же финансирует следующую атаку и отмечает жертву как готовую платить. Возможны и юридические риски — в зависимости от того, кто получает деньги. Прежде чем что-либо решать, загляните в проект No More Ransom: это совместная инициатива правоохранительных органов и компаний по безопасности, которая публикует бесплатные дешифраторы для семейств вымогателей, чьё шифрование удалось взломать.
Правило резервного копирования 3-2-1
Ничто так не ослабляет вымогателя, как резервная копия, до которой он не может добраться. Давнее правило 3-2-1, рекомендуемое в руководстве CISA по резервному копированию, легко запомнить:
- 3 копии важных данных: оригинал и две резервные копии.
- 2 разных типа носителей, например внешний диск и облачный сервис.
- 1 копия хранится офлайн или в другом месте, отключённая от компьютера, чтобы вымогатель на Mac не зашифровал и её.
На Mac первую часть хорошо закрывает Time Machine на внешний диск; если отключать диск после копирования, он остаётся вне досягаемости. Вторая копия в облачном сервисе, который хранит прежние версии файлов, поможет, если синхронизированную копию перезапишут зашифрованными файлами. И резервная копия становится настоящей, только когда вы проверили восстановление из неё: раз в несколько месяцев выбирайте файл и возвращайте его.
| Ситуация | С хорошими резервными копиями | Без резервных копий |
|---|---|---|
| Файлы зашифрованы | Стереть, переустановить, восстановить: несколько часов работы, без выкупа | Платить и надеяться или потерять файлы |
| Файлы ещё и украдены | Файлы восстановлены; с утечкой всё равно придётся разбираться (пароли, клиенты, органы власти) | Обе проблемы сразу |
| Диск с копией был подключён во время атаки | Эта копия тоже может быть зашифрована; спасает офлайн-копия | Опереться не на что |
Что делают и чего не делают FileVault и облачная синхронизация
Две функции Mac часто ошибочно принимают за защиту от вымогателей. FileVault шифрует диск, чтобы вор, укравший Mac, не смог его прочитать; против вымогателя, работающего внутри вашей учётной записи, он бессилен — тот видит ваши файлы расшифрованными, как и вы. Сервисы облачной синхронизации вроде iCloud Drive держат файлы одинаковыми везде, а значит, зашифрованный файл может синхронизироваться поверх хорошей копии на других устройствах. Синхронизация — не резервное копирование. Помогает история версий, когда сервис какое-то время хранит прежние версии каждого файла, и настоящая резервная копия, до которой синхронизация не дотягивается.
Как снизить вероятность атаки
- Обновляйте macOS и приложения: многие вторжения вымогателей начинаются с известной, уже исправленной уязвимости.
- Используйте уникальные пароли и двухфакторную аутентификацию, особенно для удалённого доступа и почты.
- С подозрением относитесь к вложениям и ссылкам, даже от знакомых.
- Не устанавливайте взломанные программы и непроверенные инструменты.
- Отключите ненужные службы общего доступа, например «Общий доступ к файлам» и «Удалённый вход».
Где помогает межсетевой экран
Межсетевой экран не расшифрует файлы, и FireAI не удаляет вымогателей. Зато он может ограничить шаги вокруг шифрования. Вымогателю и доставляющим его инструментам обычно нужно загружать компоненты и связываться с операторами, а для двойного вымогательства — выгружать ваши данные. FireAI спрашивает, прежде чем неизвестное приложение подключится к сети, показывает на карте мира, куда каждое приложение отправляет данные, а режимы «Паранойя» и «Под атакой» ограничивают, что вообще может подключаться. Если вы подозреваете идущую атаку, кнопка экстренного отключения (kill switch) одним щелчком отрезает Mac от интернета, пока вы отключаете резервные диски и зовёте помощь.
Если это случилось
- Отключите компьютер от сети и отсоедините все диски с резервными копиями.
- Не удаляйте записку с требованием выкупа; сфотографируйте её. Она помогает определить семейство вымогателя.
- Проверьте, нет ли бесплатного дешифратора на No More Ransom.
- Сообщите о случившемся: в США — в Центр жалоб на интернет-преступления ФБР (IC3), в других странах — в национальный орган по борьбе с киберпреступностью.
- Восстановите данные из чистой офлайн-копии на заново установленную систему.
- Смените пароли с чистого устройства, особенно если данные могли быть украдены.
Главное
- Вымогатель шифрует или крадёт файлы и требует денег; многие группы теперь делают и то и другое (двойное вымогательство).
- CISA и ФБР не советуют платить: это не гарантирует восстановления и финансирует новые атаки.
- Правило 3-2-1 с одной офлайн-копией — самая действенная защита от потери файлов.
- Резервная копия считается, только когда вы проверили восстановление из неё.
Проверьте себя
1. Что значит «двойное вымогательство» в атаках вымогателей?
- Сумма выкупа удваивается после дедлайна
- Данные копируют до шифрования, и злоумышленник угрожает не только держать их запертыми, но и опубликовать — Верно.
- Одновременно атакуют две разные программы-вымогателя
- Жертву просят заплатить в двух валютах
Преступники сначала крадут данные, чтобы даже жертвы с хорошими резервными копиями столкнулись с утечкой, — это вторая причина заплатить.
2. Почему правило 3-2-1 требует держать одну копию офлайн или в другом месте?
- Офлайн-хранение дешевле
- Вымогатель на компьютере может зашифровать любую доступную ему копию, а недоступная уцелеет — Верно.
- Облачные сервисы запрещают резервное копирование
- Так резервное копирование быстрее
Подключённый диск могут зашифровать вместе с оригиналами. Отключённая копия вне досягаемости злоумышленника.
3. Какой бесплатный ресурс стоит проверить, прежде чем думать о выкупе?
- Поисковик по запросу «скидка на выкуп»
- Проект No More Ransom, который публикует бесплатные дешифраторы для некоторых семейств вымогателей — Верно.
- Чат поддержки злоумышленника
- Гарантию на компьютер
No More Ransom, созданный вместе с правоохранительными органами и компаниями по безопасности, даёт бесплатные дешифраторы там, где шифрование семейства вымогателя удалось взломать.
Примените на практике в FireAI
Примените этот урок на своём Mac.
- Правила: приложение, сайт, домен, IP или диапазон, навсегда или до перезагрузки — Напишите правило, точное как один адрес, или широкое как целый домен.
- Карта мира — Видьте, куда на самом деле уходят ваши данные, а не просто имя хоста, которое пришлось бы искать самостоятельно.
- Списки угроз (по желанию) — Сверяйте свой трафик с открытыми данными об угрозах, никуда его не отправляя.
- Исследовать подключение — Принимайте решение, опираясь на факты перед глазами, а не на смутное предупреждение.
- Режимы безопасности: Дом, Кофейня, Параноидальный, Под атакой — Подстройте строгость FireAI под реальное местоположение вашего Mac одним касанием.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Источники
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Примените это на своём Mac
Все функции бесплатно на 17 дней, без банковской карты.