Программа-вымогатель

Синонимы: ransomware, шифровальщик, крипто-вымогатель, вирус-вымогатель

Программа-вымогатель (ransomware) — подвид вредоносного ПО, специализирующийся на вымогательстве. После проникновения на устройство или в корпоративную сеть ransomware шифрует файлы — документы, базы данных, резервные копии — и выводит требование выкупа, как правило в криптовалюте. Без ключа расшифровки восстановление данных крайне затруднено.

Как ransomware попадает на устройство

  • Фишинговые письма с вредоносными вложениями (Office-документы с макросами, PDF с эксплойтами) — самый распространённый вектор.
  • Компрометация RDP: злоумышленники подбирают пароли к открытым портам удалённого рабочего стола.
  • Цепочка поставок: заражение через обновление стороннего ПО или плагина.
  • Credential stuffing: использование утёкших учётных данных для входа в корпоративные системы.
  • Уязвимости неисправленного ПО (CVE без своевременного патча).

Типичная схема атаки

  1. Первичное проникновение и закрепление в системе.
  2. Горизонтальное перемещение по сети (lateral movement) для охвата максимального числа хостов.
  3. Удаление теневых копий (VSS) и резервных копий, доступных из сети.
  4. Шифрование файлов с оставлением записки-требования.
  5. В современных атаках — дополнительно эксфильтрация данных с угрозой публикации («двойное вымогательство»).

Правовой контекст

Создание и применение ransomware квалифицируется по ст. 273 УК РФ (вредоносное ПО) — до 10 лет лишения свободы при тяжких последствиях. Вымогательство охватывается ст. 163 УК РФ — до 15 лет при особо тяжких обстоятельствах.

Как защититься

  1. Правило резервных копий 3-2-1: три копии, на двух носителях, одна — офлайн и изолирована от сети. Это единственная надёжная защита.
  2. Своевременно устанавливайте обновления безопасности: большинство атак использует известные уязвимости.
  3. Ограничьте доступ к RDP: используйте VPN и двухфакторную аутентификацию вместо открытого порта.
  4. Сегментируйте сеть: изоляция рабочих станций замедляет горизонтальное распространение.
  5. Обучайте сотрудников распознавать фишинг — человеческий фактор остаётся главным входом.

Платить выкуп не рекомендуется: это не гарантирует восстановление данных и финансирует дальнейшие атаки. Перед принятием решения обратитесь в правоохранительные органы и к специалистам по реагированию на инциденты.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал