Атаки программ-вымогателей: двойное вымогание и почему малый бизнес попадает в прицел

3

Программы-вымогатели (ransomware), или «rançongiciel» на французском языке, — это цифровой аналог захвата заложников. Они блокируют ваш компьютер или телефон. Они шифруют ваши личные данные. Цель? Деньги.

Вы платите, и они обещают разблокировать систему или передать ключ дешифровки. Чаще всего это ложь. Но механизм прост: это вредоносное ПО, предназначенное для вымогательства денег путем удержания вашей цифровой жизни в качестве залога.

Это не просто досадная неприятность. Это быстрорастущая индустрия.

Рост прибыли киберпреступников

Рост ошеломляющий. Компания Symantec сообщала об 113-процентном ежегодном увеличении инцидентов с программами-вымогателями еще в 2014 году. В мире кибербезопасности это уже устаревшие новости.

Посмотрите на данные Национального агентства по безопасности информационных систем Франции (ANSSI). В период с 2019 по 2020 год количество атак выросло на 255%.

Почему произошел такой скачок? Хакеры становятся более организованными. Они больше не действуют наугад. Они прогнозируют цели. Они готовятся заранее.

«Хакеры теперь заранее готовятся, чтобы атаковать важные учреждения или компании, требуя чрезвычайно высокие выкупы».

Ставки выросли. Речь уже не идет просто о блокировке ноутбука. Речь идет о параличе целых организаций.

Двойное вымогание: новая норма

ANSSI выделяет пугающую эволюцию: двойное вымогание.

Традиционные программы-вымогатели шифруют ваши файлы. Вы теряете доступ к своей работе. Вы платите, чтобы вернуть его.

Двойное вымогание добавляет второй уровень угрозы. Если вы не платите, хакеры не просто оставляют ваши файлы зашифрованными. Они публикуют их. В открытом доступе.

Это меняет расчеты жертв. Даже если у вас есть резервные копии, репутационный ущерб от утечки данных будет катастрофическим. Давление огромно.

Суммы выкупа отражают эту силу давления. Речь идет о сотнях тысяч евро. Иногда — о полном миллионе.

Куда идут эти деньги? Они идут хакерам. Но они также служат «инвестиционными фондами». Хакеры используют прибыль для создания более сложных вредоносных программ. Цикл подпитывает сам себя.

Как распространяются эти атаки

Методы доставки практически не изменились. Они все еще выглядят как легитимные электронные письма.

Вы получаете сообщение с вложением. Или ссылку на скомпрометированный веб-сайт. Нажмите на то или другое — и вы в ловушке.

Некоторые варианты программ-вымогателей, такие как знаменитый CryptoLocker, сосредоточены исключительно на шифровании. Они искажают ваши данные так, что вы не можете их открыть.

Другие более инвазивны. Они выполняют приложения, которые изменяют реестр операционной системы. Это блокирует всю машину. Вы не можете даже нормально загрузиться.

Кто попадает под удар?

Все. Но некоторые секторы страдают больше других.

Крупные предприятия и учреждения являются первостепенными целями. Местные органы власти. Медицинские учреждения. Органы государственного сектора.

Последствия немедленны и серьезны. Операции останавливаются. Деятельность прекращается. Финансовые потери быстро накапливаются.

Для технологических компаний в цифровом секторе ущерб уходит глубже. Репутация испаряется. Клиенты уходят. Доверие, однажды подорванное, восстановить трудно.

Но не думайте, что вы в безопасности, потому что вы малый бизнес или частное лицо. Вы не в безопасности.

Злоумышленники расставляют широкую сеть. Если ваши данные имеют ценность или если ваши системы могут быть использованы для дальнейших атак, вы являетесь целью. Защита заключается не в том, чтобы быть слишком большим, чтобы потерпеть неудачу. Защита заключается в том, чтобы быть слишком сложным, чтобы взломать.

Мы склонны считать, что программы-вымогатели — это проблема ПК. Это не так. Ваши телефон и планшет также являются легкой мишенью.

Вектор атаки отличается, но результат тот же. Ваши файлы исчезают. Они шифруются. Вам выставляют счет за перевод биткоинов или оплату через PayPal, чтобы получить их обратно.

На мобильных устройствах эти атаки скрываются на виду. Им не нужны сложные эксплойты. Им просто нужно, чтобы вы скачали не то.

Ловушка неофициальных приложений

Пользователи Android особенно уязвимы здесь. Почему? Потому что экосистема Android позволяет устанавливать приложения из сторонних источников (sideloading) проще, чем iOS. Но даже на iOS, если вы делаете джейлбрейк или используете корпоративные сертификаты, вы подвержены риску.

Программы-вымогатели часто маскируются под утилиты. Поддельное антивирусное ПО. Приложения для потоковой передачи порнографического контента. То, чего вы обычно не найдете в официальном магазине Play Store или App Store.

Возьмем пример CryCryptor из Канады.

Он не был спрятан в сомнительном APK-файле. Он был замаскирован под легитимное приложение для отслеживания контактов во время пандемии COVID-19. Вы скачиваете его ради общественного блага. Запускаете его. И вдруг ваши фотографии, контакты и документы оказываются запертыми за ключом шифрования.

Вредоносное ПО активируется при установке. Оно не ждет. Оно почти мгновенно шифрует хранилище устройства.

Речь идет не только о краже данных. Это о заложниках. Злоумышленники хотят не просто ваш пароль. Они хотят ваш доступ.

Веб-экстракция и тактика запугивания

Вам не всегда нужно скачивать приложение, чтобы заразиться. Иногда оружием становится браузер.

Хакеры создают поддельные целевые страницы. Они обещают пиратские фильмы. Или контент для взрослых. Они играют на импульсивности. Но настоящая ловушка — не файл, на который вы нажимаете.

Это всплывающее окно.

Экран становится черным или красным. Появляется сообщение, претендующее на то, что оно от государственного органа. ФБР. Hadopi. Местная полиция.

Сообщение гласит, что вас поймали. За скачивание нелегального контента. За нарушение авторских прав. За хранение незаконных материалов.

Это утверждение абсурдно. Но оно создано, чтобы вызвать панику.

Вам говорят немедленно заплатить «штраф». Способы оплаты специфичны. Платные SMS-подписки. Прямые банковские переводы. Или такие сервисы, как PayPal.

Это социальная инженерия в ее самом базовом виде. Никакого выполнения кода. Никакого эксплойта нулевого дня. Только психологическое манипулирование.

Если вы заплатите, вы отметите себя как легкую цель. В следующий раз они попросят больше. Или продадут ваш номер телефона мошенникам.

Как на самом деле защитить себя

Идеальной безопасности не существует. Существует только управление рисками.

Вы не можете устранить каждую угрозу. Но вы можете закрыть самые очевидные лазейки.

1. Перестаньте попадаться на фишинг

Фишинг — это не только электронная почта. Это SMS (смшинг). Это поддельные веб-сайты. Это всплывающие уведомления.

Ключ — в проверке. Если вы получаете сообщение от своего банка или налоговой службы, не нажимайте на ссылку.

Откройте официальное приложение. Войдите в систему самостоятельно. Проверьте свои сообщения там.

Если сообщение содержит ссылку на страницу входа, оно почти наверняка поддельное. Легитимные сервисы редко отправляют прямые ссылки для входа через SMS или обычные электронные письма.

2. Усильте аутентификацию

Слабые пароли — самая легкая точка входа.

Если вы используете «password123» или свою дату рождения, вы пропали. Автоматизированные инструменты могут взломать это за секунды.

Используйте уникальные пароли для каждой учетной записи. Менеджер паролей необходим для серьезной защиты. Он генерирует случайные сложные строки. Вам нужно запомнить только один главный пароль.

Включите двухфакторную аутентификацию (2FA) везде. Не на основе SMS, если есть возможность. Используйте приложение-аутентификатор или аппаратный ключ. SMS можно перехватить через подмену SIM-карты.

3. Используйте инструменты безопасности, но не доверяйте им слепо

Брандмауэр, антивирус и VPN — это базовые требования.

Они не делают вас невидимым. Они просто повышают стоимость входа для злоумышленников.

VPN шифрует ваш трафик в общественных сетях Wi-Fi. Это критически важно. Вы не хотите, чтобы ваш провайдер или владелец кофейни видели, что вы делаете.

Антивирус на мобильных устройствах меньше сканирует файлы и больше анализирует поведение. Он следит за приложениями, которые ведут себя странно. Например, приложение фонарика, пытающимся получить доступ к вашим контактам.

4. Образование — лучший брандмауэр

В корпоративной среде обучение останавливает атаки до того, как они начнутся.

Для обычных пользователей осведомленность столь же важна.

Понимайте терминологию. Программы-вымогатели. CryptoLocker. Фишинг. Сплеш-фишинг.

Когда вы знаете, как работает атака, вы с меньшей вероятностью попадетесь на нее. Вы заметите срочность. Тактику запугивания. Ненормальные запросы.

Реальность мобильной безопасности

Мы