Программы-вымогатели (ransomware): что это, виды, защита
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Программа-вымогатель (ransomware) — вредоносное программное обеспечение, которое шифрует файлы жертвы или блокирует доступ к системе, а затем требует выкуп за восстановление. Материал разбирает, чем крипто-вымогатели отличаются от локеров, что такое двойное вымогательство и модель RaaS, какими путями шифровальщик обычно попадает в организацию, что известно про атаки WannaCry и LockBit, и какие меры защиты снижают риск заражения и ущерб от него.
Общий обзор вредоносного ПО как класса — в материале о видах вредоносного ПО; здесь — подробный разбор именно ransomware.
Кратко
- Что это
- Вредоносное ПО, которое шифрует данные или блокирует систему и требует выкуп за восстановление доступа.
- Синонимы
- Ransomware, шифровальщик, крипто-вымогатель, в быту — «вирус-вымогатель» (технически не всегда точный термин).
- Типы
- Крипто-вымогатели (шифруют файлы) и локеры (блокируют систему); отдельно — double extortion и модель RaaS.
- Заражение
- Чаще всего через фишинг, эксплуатацию уязвимостей на периметре, брутфорс RDP и цепочки поставок.
- Примеры
- WannaCry (май 2017, эксплойт EternalBlue) и LockBit (RaaS, частично демонтирован правоохранителями в феврале 2024).
- Защита
- Резервные копии 3-2-1 с immutable/air-gap, EDR и антивирус, сегментация сети, патч-менеджмент, MFA на удалённом доступе.
Что такое программа-вымогатель
Программа-вымогатель (ransomware) — вредоносное программное обеспечение, которое шифрует файлы на заражённом устройстве или блокирует доступ к системе целиком, а затем требует выкуп, обычно в криптовалюте, за восстановление доступа. В отличие от вредоносного ПО, нацеленного на скрытую слежку или кражу данных без ведома жертвы, ransomware работает открыто: жертва почти сразу видит записку с требованиями, суммой и инструкциями по оплате.
В русскоязычном обиходе для того же явления используют несколько названий: «ransomware» — исходный английский термин, «шифровальщик» — распространённое обозначение той части семейства, что шифрует файлы (crypto-ransomware), «вирус-вымогатель» — бытовой вариант, который технически не всегда точен: большинство современных образцов не саморазмножаются как классический компьютерный вирус, а доставляются целенаправленно через фишинговое письмо или эксплуатацию конкретной уязвимости.
Ransomware — частный случай более широкой классификации вредоносного ПО по полезной нагрузке, наравне с троянами, шпионским ПО и бэкдорами; общий обзор этой классификации — в материале о видах вредоносного ПО.
Типы программ-вымогателей
Внутри общей категории ransomware различают несколько типов по механике действия и модели монетизации. На практике современные атаки часто сочетают несколько признаков сразу — например, крипто-вымогатель, доставленный по модели RaaS и использующий двойное вымогательство.
↔ таблицу можно прокрутить вбок
| Тип | Механика | Особенность |
|---|---|---|
| Крипто-вымогатели (crypto ransomware) | Шифруют файлы жертвы стойким криптографическим алгоритмом и требуют выкуп за ключ расшифровки | Система обычно продолжает работать, но данные недоступны без ключа — сегодня самый распространённый тип |
| Локеры (locker ransomware) | Блокируют экран входа или доступ ко всей системе целиком, не трогая сами файлы | Встречаются реже крипто-вариантов, характерны для мобильных и встраиваемых устройств |
| Double extortion (двойное вымогательство) | Шифрование дополняется предварительной кражей данных и угрозой их публикации в даркнете | Резервная копия снимает угрозу потери данных, но не угрозу их публикации — жертву шантажируют дважды |
| RaaS (Ransomware-as-a-Service) | Модель «вредонос как услуга»: разработчик предоставляет вредонос и инфраструктуру, партнёр-исполнитель проводит атаку и делится выкупом по оговорённой доле | Резко снижает порог входа для атакующих без навыков разработки вредоносного ПО |
Как программы-вымогатели заражают системы
Ransomware редко становится первым звеном атаки — обычно её разворачивают уже после того, как атакующий получил первичный доступ одним из нескольких типовых способов.
- Фишинг и социальная инженерия. Вложение или ссылка в письме запускают загрузчик, который в итоге разворачивает вымогателя, — самый частый вектор первичного заражения. Подробнее — в материале о фишинге.
- Эксплуатация уязвимостей интернет-сервисов. Атакующий сканирует периметр организации на предмет незакрытых уязвимостей в VPN-шлюзах, почтовых серверах и веб-приложениях и использует их для получения доступа без участия пользователя.
- Брутфорс и компрометация RDP. Перебор паролей либо использование ранее украденных учётных данных к протоколу удалённого рабочего стола, открытому в интернет без многофакторной аутентификации, — один из самых частых начальных векторов именно ransomware-атак.
- Цепочки поставок. Компрометация доверенного поставщика ПО или сервиса, через обновление или интеграцию которого вредонос попадает сразу к множеству клиентов одновременно.
Известные атаки: WannaCry и LockBit
Два случая показывают разные модели атаки: самораспространяющегося червя-шифровальщика и атаку, поставленную на поток по модели RaaS.
WannaCry май 2017
Крипто-вымогатель, который в мае 2017 года распространился более чем в 150 странах, используя уязвимость протокола SMB (MS17-010) и эксплойт EternalBlue, ранее похищенный из инструментария спецслужб и опубликованный группой Shadow Brokers. В отличие от типичного ransomware, WannaCry вёл себя как червь — распространялся самостоятельно между уязвимыми узлами без участия пользователя, из-за чего заражение охватило десятки тысяч систем за первые сутки, включая учреждения здравоохранения Великобритании и ряд российских организаций.
Патч, закрывающий уязвимость, Microsoft выпустила за два месяца до атаки.
LockBit RaaS, с 2019–2020
Одна из самых активных группировок формата RaaS: партнёры-исполнители арендовали вредонос и инфраструктуру, а разработчики получали долю выкупа. В феврале 2024 года международная операция правоохранительных органов (National Crime Agency Великобритании, ФБР, Европол и партнёры из нескольких стран) частично парализовала инфраструктуру группировки: изъяла серверы сайта утечек и раскрыла часть ключей дешифровки для пострадавших организаций.
Деятельность группировки это не остановило полностью — часть операторов возобновила атаки под тем же или новым брендом.
Защита от программ-вымогателей
Единой «вакцины» против ransomware не существует — защита строится на нескольких независимых рубежах, каждый из которых снижает вероятность заражения или ущерб от него.
- Резервное копирование по правилу 3-2-1. Неизменяемые (immutable) или изолированные (air-gap) копии, которые заражённая сеть не может изменить или удалить, лишают вымогателя единственного рычага давления. Подробнее — в материале о резервном копировании.
- EDR и антивирус. Сигнатурный антивирус ловит известные образцы, поведенческое обнаружение EDR — попытки массового шифрования файлов и другие подозрительные паттерны на ранней стадии, до завершения атаки.
- Сегментация сети. Ограничивает распространение вымогателя по сети после заражения одного узла, не позволяя ему добраться до всех ресурсов сразу.
- Патч-менеджмент и управление уязвимостями. Устранение известных уязвимостей на периметре закрывает один из основных векторов первичного доступа.
- Многофакторная аутентификация на удалённом доступе. MFA для VPN и RDP существенно затрудняет использование украденных или подобранных учётных данных для входа.
- Позиция «не платить выкуп». Большинство регуляторов и правоохранительных органов рекомендуют не платить: выплата не гарантирует восстановление данных, финансирует дальнейшие атаки и не устраняет причину, по которой атакующий получил доступ.
Программы-вымогатели в России
После 2022 года несколько российских ИБ-вендоров публично фиксировали рост числа атак программ-вымогателей на отечественные организации; часть таких инцидентов сочетала признаки классического вымогательства и деструктивного вайпера — без реального намерения дать возможность восстановления данных даже после выплаты.
Субъекты критической информационной инфраструктуры (КИИ) обязаны по 187-ФЗ уведомлять о компьютерных инцидентах, включая заражение программами-вымогателями, ГосСОПКА и НКЦКИ в установленный срок с момента обнаружения. Расследование такого инцидента частично пересекается с процессом DFIR — компьютерной криминалистики и реагирования на инциденты, которое одновременно устанавливает, что произошло технически, и сдерживает ущерб.
Частые вопросы
Что такое программа-вымогатель (ransomware) простыми словами?
«Вирус-вымогатель», «шифровальщик» и ransomware — это одно и то же?
Чем крипто-вымогатель отличается от локера?
Что такое двойное вымогательство (double extortion)?
Что такое RaaS — Ransomware-as-a-Service?
Стоит ли платить выкуп вымогателям?
Как защититься от программ-вымогателей?
Словарь угроз на SecRadar
Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.