Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Що таке Програми-вимагачі

Програми-вимагачі — це шкідливе ПЗ, яке шифрує файли компанії та викрадає дані для подвійного вимагання. Захисникам потрібно поєднувати технічні засоби контролю з навченими працівниками, які закривають вектор початкового доступу.

Програми-вимагачі — найдорожча категорія кібератак для підприємств

Програми-вимагачі — це клас шкідливого ПЗ, яке шифрує файли, системи або резервні копії й утримує ключ розшифрування, доки жертва не сплатить викуп, майже завжди в криптовалюті. IBM 2024 Cost of a Data Breach Report оцінює середню вартість витоку у світі в 4,88 млн доларів, а інциденти з програмами-вимагачами — у 5,13 млн, якщо врахувати простій бізнесу, сплату викупу та витрати на відновлення. Дослідження Sophos State of Ransomware 2024 повідомляє, що 59% опитаних організацій зазнали атаки за попередній рік і лише 24% відновилися виключно з резервних копій.

Сучасні програми-вимагачі не обмежуються шифруванням. Зловмисники спочатку викрадають дані й лише потім шифрують: ця схема називається подвійним вимаганням і зберігає важіль тиску навіть тоді, коли в жертви є чисті резервні копії. Деякі угруповання вже практикують потрійне вимагання, додаючи тиск DDoS-атаками або прямі звернення до клієнтів і регуляторів жертви. Ransomware Task Force і CISA називають подвійне вимагання домінантною моделлю з 2020 року, а власні сайти витоків ведуть такі угруповання, як LockBit, BlackCat/ALPHV, Cl0p, Akira, Black Basta і Play.

Економічний двигун — модель «програми-вимагачі як послуга» (RaaS). Основна команда створює шифрувальник, веде сайт витоків і вербує афіліатів, які здійснюють вторгнення в обмін на 70–80% здобичі. Модель стійка, тому операції правоохоронців рідко кладуть край загрозі. Operation Cronos, операція проти LockBit під керівництвом британського National Crime Agency у лютому 2024 року, вилучила 34 сервери та 200 криптовалютних гаманців, але дочірні бренди й колишні афіліати за кілька місяців увібрали більшу частину операційної бази. Розгром BlackCat/ALPHV під керівництвом США в грудні 2023 року дав схожу картину фрагментації.

Нещодавня еволюція зловмисників важлива для захисників. Akira, відгалуження 2023 року, яке атакує VPN-шлюзи та слабку MFA, за перший рік уразила понад 250 жертв за даними спільного попередження ФБР. Cl0p провела у 2023 році кампанію масової експлуатації MOVEit Transfer, яка зачепила понад 2 700 організацій за один квартал. Black Basta зайняла нішу LockBit і пов’язана з вторгненнями в Change Healthcare та Ascension. Назви змінюються, сценарій — ні.

Як розгортається атака програми-вимагача

1

Початковий доступ

Більшість вторгнень програм-вимагачів починається з одного з чотирьох векторів: фішинг або шкідливе вкладення, відкриті назовні служби віддаленого доступу на кшталт RDP і непропатчених VPN-шлюзів, експлуатація відомих уразливостей (каталог CISA Known Exploited Vulnerabilities відстежує ті, що активно використовуються) або компрометація постачальника вище в ланцюгу постачання. Афіліати часто купують доступ у брокерів початкового доступу, які продають робочі сесії VPN, RDP чи Citrix за 1 000–10 000 доларів. Verizon 2024 DBIR зазначає, що експлуатація вразливостей як початковий вектор зросла на 180% за рік.

2

Закріплення та розвідка

Опинившись усередині, зловмисник непомітно закріплюється й починає складати карту середовища. Маячки Cobalt Strike, Sliver і Brute Ratel працюють поруч із легітимними інструментами на кшталт AnyDesk, ScreenConnect, Atera та Splashtop: ця тактика використання штатних засобів відома як living off the land. Медіанний час перебування в мережі до шифрування скоротився до 5 днів за даними Mandiant M-Trends 2024, але розвідка та складання карти все одно відбуваються в цьому вікні. Зловмисник переглядає файлові сховища, з’ясовує, яке рішення для резервного копіювання використовується, і відзначає, які засоби контролю ймовірно спрацюють.

3

Підвищення привілеїв і компрометація Active Directory

Наступний крок — контроль над доменом. Афіліати витягують облікові дані за допомогою Mimikatz, зловживають Kerberoasting для збору хешів сервісних облікових записів і атакують контролер домену Active Directory. Захопивши токен Domain Admin, зловмисник може розіслати шкідливе навантаження програми-вимагача на тисячі кінцевих пристроїв одним GPO або запланованим завданням. Дані Microsoft Incident Response пов’язують понад 90% великих інцидентів із програмами-вимагачами із захопленням AD. Захист рівня Tier-0, LAPS і додавання до групи Protected Users суттєво сповільнюють цей етап.

4

Викрадення даних і підготовка подвійного вимагання

Перш ніж запустити шифрування, афіліат готує дані до викрадення. Типові інструменти — Rclone для синхронізації з хмарними сховищами на кшталт MEGA чи pCloud, FileZilla і WinSCP для SFTP та 7-Zip для розбиття архівів. Обсяги сягають від кількох сотень гігабайт до кількох терабайт, і часто дані виводять через один проміжний хост, щоб трафік виглядав простим. Викрадені дані потрапляють на сайт витоків, якщо жертва відмовляється платити. Кампанія Cl0p проти MOVEit у 2023 році довела, що зловмисники можуть повністю пропустити шифрування і все одно вимагати гроші лише публікацією на сайті витоків.

5

Розгортання шифрування

Шифрування відбувається швидко й гучно. Варіанти LockBit Black, Akira, Phobos і Black Basta поширюються через спільні ресурси SMB або інструмент віддаленого виконання, шифрують файли паралельно й залишають записку з вимогою викупу в кожному каталозі. Більшість сучасних шифрувальників використовує AES для вмісту файлів із ключем, загорнутим у RSA, що робить розшифрування перебором нездійсненним. Тіньові копії, Windows Volume Shadow Service і підключені резервні копії видаляються або шифруються тим самим проходом. Спільні попередження CISA StopRansomware детально описують поведінку та індикатори актуальних варіантів.

6

Переговори та публікація на сайті витоків

Записка з вимогою викупу веде на переговорний портал у мережі Tor. Афіліати працюють за однаковими сценаріями: 72-годинний відлік, зразок викрадених даних на сайті витоків як доказ крадіжки та поступове посилення тиску, аж до прямих звернень до керівників, клієнтів, регуляторів чи журналістів. Квартальні звіти Coveware показують, що впродовж 2024 року медіанна вимога викупу перевищувала 500 000 доларів, а медіанний сплачений викуп — 200 000 доларів. Навіть якщо жертва платить, повне повернення даних не гарантоване: за даними Sophos, лише 4% тих, хто заплатив, відновили всі дані.

Реальні кейси атак програм-вимагачів

Change Healthcare, BlackCat/ALPHV, лютий 2024

Афіліати BlackCat/ALPHV проникли в Change Healthcare, дочірню компанію UnitedHealth Group, яка обробляє приблизно третину страхових вимог у сфері охорони здоров’я США, через портал Citrix без MFA. Зловмисники викрали 6 ТБ даних пацієнтів і страхових вимог, зашифрували ключові системи та змусили UnitedHealth сплатити викуп у 22 млн доларів, через який афіліат згодом вступив у конфлікт з основною командою BlackCat. Аптеки, медичні заклади та лікарні по всій території США на тижні втратили можливість обробляти страхові вимоги. У звіті за перший квартал 2024 року UnitedHealth оцінила фінансові збитки за квартал у понад 870 млн доларів, а прогноз витрат на весь рік сягнув 2,3 млрд. Управління з громадянських прав HHS відкрило найбільше розслідування витоку медичних даних в історії США.

MGM Resorts, Scattered Spider та ALPHV, вересень 2023

Scattered Spider, фінансово мотивоване угруповання переважно англомовних афіліатів, за допомогою соціальної інженерії переконало працівника IT-служби підтримки MGM Resorts скинути MFA на привілейованому обліковому записі Okta. За лічені години афіліати перейшли до VMware vCenter, розгорнули програму-вимагач BlackCat/ALPHV на хостах ESXi та зашифрували ігрові автомати, готельні ключі, касові системи ресторанів і системи бронювання по всьому Лас-Вегас-Стрипу. MGM повідомила про удар у 100 млн доларів по результатах третього кварталу та 10-денний операційний простій. Вторгнення в Caesars Entertainment того ж тижня пройшло за тим самим сценарієм і закінчилося, за повідомленнями, сплатою викупу в 15 млн доларів. Обидва інциденти підтвердили попередження CISA про соціальну інженерію проти служби підтримки як вектор атак програм-вимагачів найвищого рівня.

Cl0p і MOVEit Transfer, травень — липень 2023

Cl0p експлуатувала CVE-2023-34362, уразливість нульового дня типу SQL-ін’єкції в продукті для передавання файлів MOVEit Transfer від Progress Software, у скоординованій хвилі, яка зачепила понад 2 700 організацій і розкрила дані приблизно 95 млн осіб. Серед жертв — Міністерство енергетики США, Shell, BBC, British Airways, Ernst & Young, штат Мен і десятки університетів США. Прикметно, що Cl0p пропустила шифрування і провела кампанію чистого вимагання через свій сайт витоків, вимагаючи гроші лише на підставі викрадених даних. Emsisoft оцінила прямі збитки в понад 12 млрд доларів. Кампанія змінила уявлення галузі про програмне забезпечення для керованого передавання файлів як про високоцінну ціль.

Як захиститися від програм-вимагачів

Стійка до фішингу MFA на кожному шляху віддаленого доступу

Вимагайте апаратні ключі FIDO2 або passkeys для VPN, RDP, Citrix, VDI та адміністративних консолей. MFA через SMS і push-підтвердження не витримує фішингових наборів на кшталт EvilProxy та атак на втому від MFA. Вторгнення в Change Healthcare і MGM почалися з облікових записів, де надійної MFA не було або її можна було обійти через скидання в службі підтримки. CISA Binding Operational Directive 22-09 і спільні рекомендації StopRansomware називають стійку до фішингу MFA засобом контролю з найбільшим ефектом.

Незмінні резервні копії з перевіреним офлайн-відновленням (3-2-1-1-0)

Зберігайте три копії даних на двох носіях, одну з них поза основним майданчиком, одну незмінну або офлайн, і з нулем помилок під час останнього перевіреного відновлення. Щомісяця тестуйте повне відновлення всього стека, включно з контролерами домену та системами ідентифікації, а не лише файлових сховищ. Sophos з’ясувала, що організації з перевіреними резервними копіями відновлювалися за медіанні 4 дні проти 16 днів без них. Уникайте резервних копій, які використовують ті самі облікові дані, що й робоче середовище: афіліати атакують консолі резервного копіювання в перші 24 години перебування в мережі.

Сегментація мережі та ізоляція рівня Tier-0

Ізолюйте Active Directory, провайдерів ідентифікації, інфраструктуру резервного копіювання, OT-мережі та найцінніші дані в сегментованих зонах із явними правилами дозволу. Вимкніть засоби, що полегшують латеральне переміщення: SMBv1, необмежене делегування Kerberos і широкі права PsExec. CISA Zero Trust Maturity Model і рекомендації Microsoft щодо Tier-0 описують поетапний підхід. Сегментація не зупиняє вторгнення, але суттєво звужує радіус ураження, коли зловмисник уже всередині.

EDR з відкатом і цілодобовий моніторинг

Розгорніть сучасну платформу EDR або XDR на кожному кінцевому пристрої та сервері, включно з гіпервізорами та хостами ESXi, які Akira і BlackCat тепер атакують напряму. Налаштуйте виявлення сценаріїв living off the land: маячки Cobalt Strike, виведення даних через Rclone, видалення тіньових копій через vssadmin і сплески масового перейменування файлів. CrowdStrike, SentinelOne, Microsoft Defender for Endpoint і Sophos Intercept X мають функції відкату, які відновлюють дані після обмеженого шифрування. Без цілодобового покриття SOC медіанні 5 днів перебування в мережі перетворюються на 50.

Керування привілейованим доступом і тимчасові адмін-права

Позбудьтеся постійних прав Domain Admin і хмарного адміністратора. Використовуйте окрему робочу станцію для привілейованого доступу, зберігайте облікові дані у сховищі CyberArk, BeyondTrust або Azure PIM і вимагайте погодження та MFA для кожного підвищення прав. Увімкніть захист Microsoft Tier-0: LAPS, Protected Users, restricted admin mode і Credential Guard. Більшість атак програм-вимагачів, які дійшли до контролера домену, стали можливими саме через провал цього засобу контролю.

Ритм патчів, узгоджений з CISA KEV

Підпишіться на каталог CISA Known Exploited Vulnerabilities і закривайте перелічені вразливості у строки, узгоджені з федеральними вимогами (зазвичай 14–21 день). Периферійні пристрої (міжмережеві екрани, VPN-концентратори, сервери передавання файлів, платформи RMM) — поверхня найвищого ризику: CVE у MOVEit, Citrix Bleed, Fortinet та Ivanti Connect Secure стали векторами початкового доступу для програм-вимагачів за лічені дні після розкриття. Ведіть SBOM, щоб відповідати на питання про вплив нової CVE за години.

Моніторинг постачальників і ланцюга постачання

Розглядайте сторонніх SaaS-постачальників, MSP і ланцюги постачання ПЗ як частину поверхні атаки. Вимагайте підтвердження SOC 2 Type II, SLA щодо сповіщення про витоки та мінімально необхідні права для кожного B2B-з’єднання. Проводьте перевірки ризиків третіх сторін для постачальників, через яких удар програми-вимагача найімовірніший: розрахунок зарплат, провайдери ідентифікації, MSP, платформи передавання файлів і системи електронних медичних записів (EHR). Інциденти Kaseya, MOVEit і Change Healthcare прокотилися середовищами клієнтів саме тому, що слабким місцем виявилися засоби контролю постачальника.

Перевірений план реагування на інциденти з логікою рішення про викуп

Напишіть плани дій для основних сценаріїв атаки програм-вимагачів (шифрування в робочому середовищі, вимагання лише на основі даних, шифрування плюс сайт витоків) і відпрацьовуйте їх щокварталу. Включіть юридичну підтримку, перевірку на санкції OFAC перед будь-якою оплатою, строки сповіщення регуляторів, залучення кіберстраховика та шаблони комунікації з клієнтами. Дослідження IBM 2024 показало, що організації з перевіреним планом реагування та командою реагування заощаджували 2,66 млн доларів на кожному витоку. Рішення, ухвалені під 72-годинний відлік, гірші за рішення, відпрацьовані заздалегідь.

Навчання працівників розпізнавати приманки початкового доступу

Більшість програм-вимагачів потрапляє в мережу через людину, а не через пакет. Структуроване навчання з кібербезпеки охоплює кожного працівника темами фішингу, фішингу зі зворотним дзвінком, голосової імперсонації, шквалу push-запитів, соціальної інженерії проти служби підтримки та рефлексу повідомляти про інциденти. Частка повідомлень (як швидко підозрілий лист доходить до SOC) — найсильніший випереджальний індикатор стійкості. Загальні щорічні онлайн-курси поведінку не змінюють; її змінюють практичні симуляції, які ставлять працівника всередину легенди зловмисника.

Як RansomLeak навчає працівників запобігати атакам програм-вимагачів

RansomLeak забезпечує людську лінію оборони, яка доповнює EDR, MFA та резервні копії. Сценарій /exercises/ransomware/ занурює учня в моменти перед шифруванням: підозріле вкладення, запит на ввімкнення макросів, перенаправлення на сторінку збору облікових даних і вибір — повідомити чи продовжити. Учні відпрацьовують той самий шаблон розпізнавання, який змінив би результат у Change Healthcare, MGM і десятках менших витоків, де один тривожний лист на кілька годин раніше зупинив би латеральне переміщення.

Вправа з програм-вимагачів входить до узгодженого набору мікровправ із початкового доступу. /exercises/phishing/, /exercises/spear-phishing/, /exercises/business-email-compromise/, /exercises/social-engineering/, а також /exercises/callback-phishing/ закривають кожна свій вектор, на який спираються афіліати. /exercises/general-incident-reporting/ відпрацьовує 90-секундне вікно, у якому стривожений працівник вирішує, чи ескалювати. /exercises/mfa-setup-best-practices/, /exercises/mfa-fatigue-attack/, а також /exercises/privileged-access-basics/ зміцнюють шар облікових даних, який угруповання-вимагачі атакують у першу ж годину.

Кожна вправа постачається як пакет SCORM 1.2 і SCORM 2004, який без змін завантажується в Cornerstone, SAP SuccessFactors, Workday Learning, Docebo, Moodle або будь-яку сумісну LMS. Статус завершення, оцінка та витрачений час потрапляють у звіти LMS, які вже читають аудитори з комплаєнсу та SOC 2. Контент оновлюється щомісяця, тож коли з’являється новий прийом (експлуатація VPN від Akira, легенди Scattered Spider для служби підтримки, вимагання Cl0p лише через сайт витоків), навчання наздоганяє його за тижні, а не за 12-місячний цикл щорічного оновлення, за яким працюють конкуренти.

Рекомендовані вправи

Сценарні симуляції з каталогу 200+ вправ.

Вправа з програм-вимагачів

Занурює учня в моменти перед шифруванням: підозріле вкладення, запит на ввімкнення макросів і вибір — повідомити чи продовжити.

Спробувати вправу

Вправа з фішингу

Закриває найпоширеніший вектор початкового доступу програм-вимагачів практичним розпізнаванням вкладень, посилань і сторінок збору облікових даних.

Спробувати вправу

Вправа з цільового фішингу

Відпрацьовує схему атак на цінні облікові записи, яку афіліати застосовують проти фінансистів, IT і керівників перед підвищенням привілеїв.

Спробувати вправу

Вправа з компрометації корпоративної електронної пошти (BEC)

Тренує процес банківських переказів і оплат постачальникам, на який афіліати програм-вимагачів переключаються, щойно отримують контроль над корпоративною поштовою скринькою.

Спробувати вправу

Вправа із соціальної інженерії

Відпрацьовує прийоми легенди та атак на службу підтримки, які Scattered Spider застосувала проти MGM Resorts, а афіліати Akira використовують проти підтримки першої лінії.

Спробувати вправу

Вправа з повідомлення про інциденти

Формує 90-секундний рефлекс повідомлення, який перетворює стривоженого працівника на сигнал тривоги, що зупиняє латеральне переміщення до запуску шифрування.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього посібника.

Поширені запитання

Що запитують керівники з безпеки про цю загрозу.

У чому різниця між програмами-вимагачами та звичайною кібератакою?

Звичайна кібератака зазвичай має на меті викрасти дані, майнити криптовалюту або побудувати ботнет, і зловмисник воліє якомога довше лишатися непоміченим. Програма-вимагач заявляє про себе тієї ж миті, коли запускається шифрування, бо вся її бізнес-модель полягає в перетворенні прихованого доступу на негайні гроші. Захист значною мірою збігається (патчі, MFA, EDR, сегментація), але програми-вимагачі додають до першочергових завдань цілісність резервних копій, політику рішення про викуп і кризову комунікацію, чого інші типи атак не вимагають.

Чи варто компаніям платити викуп?

CISA, ФБР і британський National Cyber Security Centre радять не платити. Оплата фінансує наступну атаку, сигналізує, що жертва платить, і не гарантує повернення даних: дослідження Sophos 2024 показало, що лише 4% тих, хто заплатив, відновили всі дані, а 28% відновили менше половини. Деякі платежі також можуть порушувати санкції OFAC, якщо зловмисник внесений до санкційного списку, а це додає цивільну та кримінальну відповідальність. Рішення ухвалює вище керівництво із залученням юристів, кіберстраховика та правоохоронних органів. Відпрацювання цього рішення на штабних навчаннях до справжнього відліку важливіше, ніж сама відповідь.

Скільки триває відновлення після атаки програми-вимагача?

Sophos State of Ransomware 2024 оцінює медіанний час відновлення в 4 дні для організацій із перевіреними резервними копіями та в 16 днів для тих, хто їх не має. Повне відновлення підприємства, включно з перебудовою системи ідентифікації та криміналістичним підтвердженням, що зловмисник вийшов із мережі, триває від 4 до 12 тижнів для середнього бізнесу та кілька місяців після великих витоків. Збій у Change Healthcare у лютому 2024 року тривав понад 90 днів для деяких функцій обробки страхових вимог. Час відновлення визначається заздалегідь якістю резервних копій, сегментацією та відпрацьованим планом дій, а не панічною закупівлею інструментів постфактум.

Що таке програми-вимагачі з подвійним вимаганням?

Подвійне вимагання — домінантна модель програм-вимагачів із 2020 року. Зловмисник спочатку викрадає дані компанії, потім шифрує робоче середовище й погрожує опублікувати викрадене на сайті витоків у мережі Tor, якщо жертва не заплатить. Ця модель знецінює традиційний захист «просто відновитися з резервної копії», бо на момент запуску шифрування крадіжка даних уже завершена. У 2023 році Cl0p розширила схему, проводячи вимагання лише на основі викрадених даних проти жертв MOVEit Transfer без жодного шифрування. Потрійне вимагання додає тиск DDoS-атаками або прямі звернення до клієнтів і регуляторів жертви.

Як зловмисники зазвичай проникають у мережу?

Verizon 2024 Data Breach Investigations Report і спільні попередження CISA сходяться на чотирьох домінантних векторах початкового доступу. Фішинг і шкідливі вкладення досі забезпечують велику частку вторгнень, особливо фішинг зі зворотним дзвінком і приманки, згенеровані ШІ. Відкриті назовні служби віддаленого доступу, зокрема RDP і непропатчені VPN-шлюзи, — другий за поширеністю вектор. Експлуатація вразливостей зросла на 180% за рік, а периферійні пристрої та продукти для керованого передавання файлів стали повторюваними цілями. Компрометація ланцюга постачання через MSP, оновлення ПЗ або довірені SaaS-інтеграції замикає четвірку. Афіліати часто купують доступ у брокерів початкового доступу замість того, щоб проводити власні вторгнення.

Що CISA рекомендує для підготовки до атак програм-вимагачів?

Посібник CISA #StopRansomware, виданий спільно з ФБР, NSA та MS-ISAC, рекомендує визначений набір кроків підготовки. Зберігайте офлайнові, зашифровані, незмінні резервні копії та щокварталу тестуйте відновлення. Запровадьте стійку до фішингу MFA на кожному шляху віддаленого доступу. Закривайте вразливості з каталогу Known Exploited Vulnerabilities у строки, узгоджені з федеральними вимогами. Сегментуйте мережі, зміцнюйте Active Directory, розгортайте EDR та обмежуйте Service Control Manager і віддалене виконання PowerShell. Складіть і відпрацюйте план реагування на інциденти з юридичним, регуляторним і клієнтським напрямами комунікації. Навчіть кожного працівника розпізнавати приманки початкового доступу та повідомляти про них.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.