Урок 3 з 7 · 8 хв
Програми-вимагачі: чому резервні копії надійніші за викуп
Вимагач блокує або краде ваші файли й продає їх вам назад. Розберіться, як він працює, чому платити — це лотерея, і який розпорядок резервного копіювання позбавляє його сили.
Програма-вимагач — це шкідливе ПЗ, яке бере в заручники щось цінне для вас і вимагає грошей за повернення. Класичний вимагач шифрує файли, перетворюючи родинні фотографії, документи клієнтів чи весь файловий сервер компанії на нечитабельні дані, а потім показує записку з інструкцією, як заплатити — зазвичай у криптовалюті, — щоб отримати ключ для розшифрування. MITRE ATT&CK відносить таку поведінку до техніки «шифрування даних задля впливу»: шифрування тут нічого не захищає, воно лише позбавляє вас доступу.
Як розгортається атака
Вимагачі рідко з’являються нізвідки. Агентство з кібербезпеки й захисту інфраструктури США (CISA) описує типові точки входу у своєму посібнику #StopRansomware: фішингові листи, украдені або слабкі паролі для віддаленого доступу й незакриті вразливості в системах, доступних з інтернету. На особистому комп’ютері першим кроком зазвичай стає троян або шкідливе завантаження. Проникнувши всередину, зловмисники часто якийсь час роззираються, вимикають доступні їм резервні копії й копіюють цінні дані, перш ніж запустити шифрування, яке жертва нарешті помічає.
Подвійне вимагання: спершу вкрасти, потім замкнути
Резервні копії зробили вимагання менш прибутковим, і злочинні групи пристосувалися. Багато з них тепер спершу копіюють дані, а потім шифрують їх і погрожують оприлюднити, якщо жертва відмовиться платити. CISA називає це подвійним вимаганням. Це змінює розрахунок і для компаній, і для приватних осіб: добра резервна копія поверне вам файли, але не скасує витоку. Тому вихідна частина атаки важить не менше за шифрування, а великі чи незвичні вивантаження даних з комп’ютера — вагомий тривожний сигнал.
Чому платити — це лотерея
CISA і ФБР не радять платити викуп. Оплата не гарантує робочого ключа, інструменти, які дають злочинці, бувають повільними чи зламаними, а копію вкрадених даних однаково можуть продати чи оприлюднити пізніше. Викуп до того ж фінансує наступну атаку й позначає жертву як готову платити. Можливі й юридичні ризики — залежно від того, хто отримує гроші. Перш ніж щось вирішувати, зазирніть у проєкт No More Ransom: це спільна ініціатива правоохоронців і компаній з безпеки, що публікує безкоштовні дешифратори для родин вимагачів, чиє шифрування вдалося зламати.
Правило резервного копіювання 3-2-1
Ніщо так не послаблює вимагача, як резервна копія, до якої він не може дістатися. Давнє правило 3-2-1, рекомендоване в настановах CISA щодо резервного копіювання, легко запам’ятати:
- 3 копії важливих даних: оригінал і дві резервні копії.
- 2 різні типи носіїв, наприклад зовнішній диск і хмарний сервіс.
- 1 копія зберігається офлайн або деінде, від’єднана від комп’ютера, щоб вимагач на Mac не зашифрував і її.
На Mac першу частину добре закриває Time Machine на зовнішній диск; якщо від’єднувати диск після копіювання, він лишається поза досяжністю. Друга копія в хмарному сервісі, що зберігає попередні версії файлів, допоможе, якщо синхронізовану копію перезапишуть зашифрованими файлами. І резервна копія стає справжньою, лише коли ви перевірили відновлення з неї: раз на кілька місяців вибирайте файл і повертайте його.
| Ситуація | З добрими резервними копіями | Без резервних копій |
|---|---|---|
| Файли зашифровано | Стерти, перевстановити, відновити: кілька годин роботи, без викупу | Платити й сподіватися або втратити файли |
| Файли ще й украдено | Файли відновлено; з витоком однаково доведеться розбиратися (паролі, клієнти, органи влади) | Обидві проблеми одразу |
| Диск із копією був під’єднаний під час атаки | Цю копію теж можуть зашифрувати; рятує офлайн-копія | Спертися нема на що |
Що роблять і чого не роблять FileVault та хмарна синхронізація
Дві функції Mac часто помилково вважають захистом від вимагачів. FileVault шифрує диск, щоб злодій, який украв Mac, не зміг його прочитати; проти вимагача, що працює всередині вашого облікового запису, він безсилий — той бачить ваші файли розшифрованими, як і ви. Сервіси хмарної синхронізації на кшталт iCloud Drive тримають файли однаковими всюди, а отже зашифрований файл може синхронізуватися поверх доброї копії на інших пристроях. Синхронізація — не резервне копіювання. Допомагає історія версій, коли сервіс якийсь час зберігає попередні версії кожного файлу, і справжня резервна копія, до якої синхронізація не дотягується.
Як знизити ймовірність атаки
- Оновлюйте macOS і застосунки: багато вторгнень вимагачів починається з відомої, уже виправленої вразливості.
- Використовуйте унікальні паролі й двофакторну автентифікацію, особливо для віддаленого доступу й пошти.
- З підозрою ставтеся до вкладень і посилань, навіть від знайомих.
- Не встановлюйте зламані програми й неперевірені інструменти.
- Вимкніть непотрібні служби спільного доступу, як-от «Спільний доступ до файлів» і «Віддалений вхід».
Де допомагає міжмережевий екран
Міжмережевий екран не розшифрує файли, і FireAI не видаляє вимагачів. Зате він може обмежити кроки довкола шифрування. Вимагачеві й інструментам, які його доставляють, зазвичай треба завантажувати компоненти й зв’язуватися з операторами, а для подвійного вимагання — вивантажувати ваші дані. FireAI питає, перш ніж невідомий застосунок під’єднається до мережі, показує на мапі світу, куди кожен застосунок надсилає дані, а режими «Параноя» і «Під атакою» обмежують, що взагалі може під’єднуватися. Якщо ви підозрюєте атаку, що триває, кнопка екстреного відключення (kill switch) одним клацанням відрізає Mac від інтернету, поки ви від’єднуєте резервні диски й кличете допомогу.
Якщо це сталося
- Від’єднайте комп’ютер від мережі й відключіть усі диски з резервними копіями.
- Не видаляйте записку з вимогою викупу; сфотографуйте її. Вона допомагає визначити родину вимагача.
- Перевірте, чи немає безкоштовного дешифратора на No More Ransom.
- Повідомте про подію: у США — до Центру скарг на інтернет-злочини ФБР (IC3), в інших країнах — до національного органу з боротьби з кіберзлочинністю.
- Відновіть дані з чистої офлайн-копії на щойно встановлену систему.
- Змініть паролі з чистого пристрою, особливо якщо дані могли вкрасти.
Головне
- Вимагач шифрує або краде файли й вимагає грошей; багато груп тепер роблять і те, і те (подвійне вимагання).
- CISA і ФБР не радять платити: це не гарантує відновлення й фінансує нові атаки.
- Правило 3-2-1 з однією офлайн-копією — найдієвіший захист від утрати файлів.
- Резервна копія рахується, лише коли ви перевірили відновлення з неї.
Перевірте себе
1. Що означає «подвійне вимагання» в атаках вимагачів?
- Сума викупу подвоюється після дедлайну
- Дані копіюють до шифрування, і зловмисник погрожує не лише тримати їх замкненими, а й оприлюднити — Правильно.
- Одночасно атакують дві різні програми-вимагачі
- Жертву просять заплатити у двох валютах
Злочинці спершу крадуть дані, щоб навіть жертви з добрими резервними копіями зіткнулися з витоком, — це друга причина заплатити.
2. Чому правило 3-2-1 вимагає тримати одну копію офлайн або деінде?
- Офлайн-зберігання дешевше
- Вимагач на комп’ютері може зашифрувати будь-яку доступну йому копію, а недосяжна вціліє — Правильно.
- Хмарні сервіси забороняють резервне копіювання
- Так резервне копіювання швидше
Під’єднаний диск можуть зашифрувати разом з оригіналами. Від’єднана копія поза досяжністю зловмисника.
3. Який безкоштовний ресурс варто перевірити, перш ніж думати про викуп?
- Пошуковик за запитом «знижка на викуп»
- Проєкт No More Ransom, що публікує безкоштовні дешифратори для деяких родин вимагачів — Правильно.
- Чат підтримки зловмисника
- Гарантію на комп’ютер
No More Ransom, створений разом із правоохоронцями й компаніями з безпеки, пропонує безкоштовні дешифратори там, де шифрування родини вимагача вдалося зламати.
Застосуйте на практиці з FireAI
Застосуйте цей урок на своєму Mac.
- Правила: застосунок, сайт, домен, IP чи діапазон, назавжди або до перезавантаження — Напишіть правило точне, як одна адреса, або широке, як цілий домен.
- Карта світу — Побачте, куди насправді йдуть ваші дані, а не лише назву хоста, яку довелося б шукати самостійно.
- Списки загроз (за бажанням) — Звіряйте свій трафік із публічними даними про загрози, нічого нікуди не надсилаючи.
- Дослідіть з’єднання — Вирішуйте, маючи факти перед собою, а не розпливчасте попередження.
- Режими безпеки: Дім, Кав’ярня, Параноїк, Під атакою — Підлаштуйте суворість FireAI під те, де насправді перебуває ваш Mac, одним дотиком.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Джерела
- CISA: #StopRansomware Guide
- MITRE ATT&CK T1486: Data Encrypted for Impact
- No More Ransom (law enforcement and industry decryption tools)
- CISA / US-CERT: Data Backup Options
- Apple Support: Back up your Mac with Time Machine
- FBI Internet Crime Complaint Center (IC3)
Застосуйте це на своєму Mac
Усі функції безкоштовно на 17 днів, без банківської картки.