Перейти до вмісту
← Шкідливі програми й прихований інтернет

Урок 3 з 7 · 8 хв

Програми-вимагачі: чому резервні копії надійніші за викуп

Вимагач блокує або краде ваші файли й продає їх вам назад. Розберіться, як він працює, чому платити — це лотерея, і який розпорядок резервного копіювання позбавляє його сили.

Програма-вимагач — це шкідливе ПЗ, яке бере в заручники щось цінне для вас і вимагає грошей за повернення. Класичний вимагач шифрує файли, перетворюючи родинні фотографії, документи клієнтів чи весь файловий сервер компанії на нечитабельні дані, а потім показує записку з інструкцією, як заплатити — зазвичай у криптовалюті, — щоб отримати ключ для розшифрування. MITRE ATT&CK відносить таку поведінку до техніки «шифрування даних задля впливу»: шифрування тут нічого не захищає, воно лише позбавляє вас доступу.

Як розгортається атака

Вимагачі рідко з’являються нізвідки. Агентство з кібербезпеки й захисту інфраструктури США (CISA) описує типові точки входу у своєму посібнику #StopRansomware: фішингові листи, украдені або слабкі паролі для віддаленого доступу й незакриті вразливості в системах, доступних з інтернету. На особистому комп’ютері першим кроком зазвичай стає троян або шкідливе завантаження. Проникнувши всередину, зловмисники часто якийсь час роззираються, вимикають доступні їм резервні копії й копіюють цінні дані, перш ніж запустити шифрування, яке жертва нарешті помічає.

Подвійне вимагання: спершу вкрасти, потім замкнути

Резервні копії зробили вимагання менш прибутковим, і злочинні групи пристосувалися. Багато з них тепер спершу копіюють дані, а потім шифрують їх і погрожують оприлюднити, якщо жертва відмовиться платити. CISA називає це подвійним вимаганням. Це змінює розрахунок і для компаній, і для приватних осіб: добра резервна копія поверне вам файли, але не скасує витоку. Тому вихідна частина атаки важить не менше за шифрування, а великі чи незвичні вивантаження даних з комп’ютера — вагомий тривожний сигнал.

Чому платити — це лотерея

CISA і ФБР не радять платити викуп. Оплата не гарантує робочого ключа, інструменти, які дають злочинці, бувають повільними чи зламаними, а копію вкрадених даних однаково можуть продати чи оприлюднити пізніше. Викуп до того ж фінансує наступну атаку й позначає жертву як готову платити. Можливі й юридичні ризики — залежно від того, хто отримує гроші. Перш ніж щось вирішувати, зазирніть у проєкт No More Ransom: це спільна ініціатива правоохоронців і компаній з безпеки, що публікує безкоштовні дешифратори для родин вимагачів, чиє шифрування вдалося зламати.

Правило резервного копіювання 3-2-1

Ніщо так не послаблює вимагача, як резервна копія, до якої він не може дістатися. Давнє правило 3-2-1, рекомендоване в настановах CISA щодо резервного копіювання, легко запам’ятати:

  • 3 копії важливих даних: оригінал і дві резервні копії.
  • 2 різні типи носіїв, наприклад зовнішній диск і хмарний сервіс.
  • 1 копія зберігається офлайн або деінде, від’єднана від комп’ютера, щоб вимагач на Mac не зашифрував і її.

На Mac першу частину добре закриває Time Machine на зовнішній диск; якщо від’єднувати диск після копіювання, він лишається поза досяжністю. Друга копія в хмарному сервісі, що зберігає попередні версії файлів, допоможе, якщо синхронізовану копію перезапишуть зашифрованими файлами. І резервна копія стає справжньою, лише коли ви перевірили відновлення з неї: раз на кілька місяців вибирайте файл і повертайте його.

СитуаціяЗ добрими резервними копіямиБез резервних копій
Файли зашифрованоСтерти, перевстановити, відновити: кілька годин роботи, без викупуПлатити й сподіватися або втратити файли
Файли ще й украденоФайли відновлено; з витоком однаково доведеться розбиратися (паролі, клієнти, органи влади)Обидві проблеми одразу
Диск із копією був під’єднаний під час атакиЦю копію теж можуть зашифрувати; рятує офлайн-копіяСпертися нема на що

Що роблять і чого не роблять FileVault та хмарна синхронізація

Дві функції Mac часто помилково вважають захистом від вимагачів. FileVault шифрує диск, щоб злодій, який украв Mac, не зміг його прочитати; проти вимагача, що працює всередині вашого облікового запису, він безсилий — той бачить ваші файли розшифрованими, як і ви. Сервіси хмарної синхронізації на кшталт iCloud Drive тримають файли однаковими всюди, а отже зашифрований файл може синхронізуватися поверх доброї копії на інших пристроях. Синхронізація — не резервне копіювання. Допомагає історія версій, коли сервіс якийсь час зберігає попередні версії кожного файлу, і справжня резервна копія, до якої синхронізація не дотягується.

Як знизити ймовірність атаки

  • Оновлюйте macOS і застосунки: багато вторгнень вимагачів починається з відомої, уже виправленої вразливості.
  • Використовуйте унікальні паролі й двофакторну автентифікацію, особливо для віддаленого доступу й пошти.
  • З підозрою ставтеся до вкладень і посилань, навіть від знайомих.
  • Не встановлюйте зламані програми й неперевірені інструменти.
  • Вимкніть непотрібні служби спільного доступу, як-от «Спільний доступ до файлів» і «Віддалений вхід».

Де допомагає міжмережевий екран

Міжмережевий екран не розшифрує файли, і FireAI не видаляє вимагачів. Зате він може обмежити кроки довкола шифрування. Вимагачеві й інструментам, які його доставляють, зазвичай треба завантажувати компоненти й зв’язуватися з операторами, а для подвійного вимагання — вивантажувати ваші дані. FireAI питає, перш ніж невідомий застосунок під’єднається до мережі, показує на мапі світу, куди кожен застосунок надсилає дані, а режими «Параноя» і «Під атакою» обмежують, що взагалі може під’єднуватися. Якщо ви підозрюєте атаку, що триває, кнопка екстреного відключення (kill switch) одним клацанням відрізає Mac від інтернету, поки ви від’єднуєте резервні диски й кличете допомогу.

Якщо це сталося

  • Від’єднайте комп’ютер від мережі й відключіть усі диски з резервними копіями.
  • Не видаляйте записку з вимогою викупу; сфотографуйте її. Вона допомагає визначити родину вимагача.
  • Перевірте, чи немає безкоштовного дешифратора на No More Ransom.
  • Повідомте про подію: у США — до Центру скарг на інтернет-злочини ФБР (IC3), в інших країнах — до національного органу з боротьби з кіберзлочинністю.
  • Відновіть дані з чистої офлайн-копії на щойно встановлену систему.
  • Змініть паролі з чистого пристрою, особливо якщо дані могли вкрасти.

Головне

  • Вимагач шифрує або краде файли й вимагає грошей; багато груп тепер роблять і те, і те (подвійне вимагання).
  • CISA і ФБР не радять платити: це не гарантує відновлення й фінансує нові атаки.
  • Правило 3-2-1 з однією офлайн-копією — найдієвіший захист від утрати файлів.
  • Резервна копія рахується, лише коли ви перевірили відновлення з неї.

Перевірте себе

  1. 1. Що означає «подвійне вимагання» в атаках вимагачів?

    • Сума викупу подвоюється після дедлайну
    • Дані копіюють до шифрування, і зловмисник погрожує не лише тримати їх замкненими, а й оприлюднити — Правильно.
    • Одночасно атакують дві різні програми-вимагачі
    • Жертву просять заплатити у двох валютах

    Злочинці спершу крадуть дані, щоб навіть жертви з добрими резервними копіями зіткнулися з витоком, — це друга причина заплатити.

  2. 2. Чому правило 3-2-1 вимагає тримати одну копію офлайн або деінде?

    • Офлайн-зберігання дешевше
    • Вимагач на комп’ютері може зашифрувати будь-яку доступну йому копію, а недосяжна вціліє — Правильно.
    • Хмарні сервіси забороняють резервне копіювання
    • Так резервне копіювання швидше

    Під’єднаний диск можуть зашифрувати разом з оригіналами. Від’єднана копія поза досяжністю зловмисника.

  3. 3. Який безкоштовний ресурс варто перевірити, перш ніж думати про викуп?

    • Пошуковик за запитом «знижка на викуп»
    • Проєкт No More Ransom, що публікує безкоштовні дешифратори для деяких родин вимагачів — Правильно.
    • Чат підтримки зловмисника
    • Гарантію на комп’ютер

    No More Ransom, створений разом із правоохоронцями й компаніями з безпеки, пропонує безкоштовні дешифратори там, де шифрування родини вимагача вдалося зламати.

Застосуйте на практиці з FireAI

Застосуйте цей урок на своєму Mac.

Джерела

Застосуйте це на своєму Mac

Усі функції безкоштовно на 17 днів, без банківської картки.

Завантажити для Mac Документація