SecRadar / Словарь / Программы-вымогатели
Словарь угроз · Вредоносное ПО

Программы-вымогатели (ransomware): что это, виды, защита

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Программа-вымогатель (ransomware) — вредоносное программное обеспечение, которое шифрует файлы жертвы или блокирует доступ к системе, а затем требует выкуп за восстановление. Материал разбирает, чем крипто-вымогатели отличаются от локеров, что такое двойное вымогательство и модель RaaS, какими путями шифровальщик обычно попадает в организацию, что известно про атаки WannaCry и LockBit, и какие меры защиты снижают риск заражения и ущерб от него.

Общий обзор вредоносного ПО как класса — в материале о видах вредоносного ПО; здесь — подробный разбор именно ransomware.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 13 июля 2026 · ~9 мин чтения общепринятая терминология ИБ, без вендорной привязки

Кратко

Что это
Вредоносное ПО, которое шифрует данные или блокирует систему и требует выкуп за восстановление доступа.
Синонимы
Ransomware, шифровальщик, крипто-вымогатель, в быту — «вирус-вымогатель» (технически не всегда точный термин).
Типы
Крипто-вымогатели (шифруют файлы) и локеры (блокируют систему); отдельно — double extortion и модель RaaS.
Заражение
Чаще всего через фишинг, эксплуатацию уязвимостей на периметре, брутфорс RDP и цепочки поставок.
Примеры
WannaCry (май 2017, эксплойт EternalBlue) и LockBit (RaaS, частично демонтирован правоохранителями в феврале 2024).
Защита
Резервные копии 3-2-1 с immutable/air-gap, EDR и антивирус, сегментация сети, патч-менеджмент, MFA на удалённом доступе.

Что такое программа-вымогатель

Программа-вымогатель (ransomware) — вредоносное программное обеспечение, которое шифрует файлы на заражённом устройстве или блокирует доступ к системе целиком, а затем требует выкуп, обычно в криптовалюте, за восстановление доступа. В отличие от вредоносного ПО, нацеленного на скрытую слежку или кражу данных без ведома жертвы, ransomware работает открыто: жертва почти сразу видит записку с требованиями, суммой и инструкциями по оплате.

В русскоязычном обиходе для того же явления используют несколько названий: «ransomware» — исходный английский термин, «шифровальщик» — распространённое обозначение той части семейства, что шифрует файлы (crypto-ransomware), «вирус-вымогатель» — бытовой вариант, который технически не всегда точен: большинство современных образцов не саморазмножаются как классический компьютерный вирус, а доставляются целенаправленно через фишинговое письмо или эксплуатацию конкретной уязвимости.

Ransomware — частный случай более широкой классификации вредоносного ПО по полезной нагрузке, наравне с троянами, шпионским ПО и бэкдорами; общий обзор этой классификации — в материале о видах вредоносного ПО.

факт определение и терминология согласованы с MITRE ATT&CK (тактика Impact, техника T1486 «Data Encrypted for Impact») и глоссарием CISA StopRansomware

Типы программ-вымогателей

Внутри общей категории ransomware различают несколько типов по механике действия и модели монетизации. На практике современные атаки часто сочетают несколько признаков сразу — например, крипто-вымогатель, доставленный по модели RaaS и использующий двойное вымогательство.

↔ таблицу можно прокрутить вбок

ТипМеханикаОсобенность
Крипто-вымогатели (crypto ransomware)Шифруют файлы жертвы стойким криптографическим алгоритмом и требуют выкуп за ключ расшифровкиСистема обычно продолжает работать, но данные недоступны без ключа — сегодня самый распространённый тип
Локеры (locker ransomware)Блокируют экран входа или доступ ко всей системе целиком, не трогая сами файлыВстречаются реже крипто-вариантов, характерны для мобильных и встраиваемых устройств
Double extortion (двойное вымогательство)Шифрование дополняется предварительной кражей данных и угрозой их публикации в даркнетеРезервная копия снимает угрозу потери данных, но не угрозу их публикации — жертву шантажируют дважды
RaaS (Ransomware-as-a-Service)Модель «вредонос как услуга»: разработчик предоставляет вредонос и инфраструктуру, партнёр-исполнитель проводит атаку и делится выкупом по оговорённой долеРезко снижает порог входа для атакующих без навыков разработки вредоносного ПО
факт классификация типов и модели RaaS — общепринятая терминология, используется в отраслевых отчётах о расследовании инцидентов и материалах MITRE ATT&CK

Как программы-вымогатели заражают системы

Ransomware редко становится первым звеном атаки — обычно её разворачивают уже после того, как атакующий получил первичный доступ одним из нескольких типовых способов.

  • Фишинг и социальная инженерия. Вложение или ссылка в письме запускают загрузчик, который в итоге разворачивает вымогателя, — самый частый вектор первичного заражения. Подробнее — в материале о фишинге.
  • Эксплуатация уязвимостей интернет-сервисов. Атакующий сканирует периметр организации на предмет незакрытых уязвимостей в VPN-шлюзах, почтовых серверах и веб-приложениях и использует их для получения доступа без участия пользователя.
  • Брутфорс и компрометация RDP. Перебор паролей либо использование ранее украденных учётных данных к протоколу удалённого рабочего стола, открытому в интернет без многофакторной аутентификации, — один из самых частых начальных векторов именно ransomware-атак.
  • Цепочки поставок. Компрометация доверенного поставщика ПО или сервиса, через обновление или интеграцию которого вредонос попадает сразу к множеству клиентов одновременно.
факт векторы первичного доступа задокументированы в отраслевых DFIR-отчётах о расследовании ransomware-инцидентов и в MITRE ATT&CK (тактика Initial Access)

Известные атаки: WannaCry и LockBit

Два случая показывают разные модели атаки: самораспространяющегося червя-шифровальщика и атаку, поставленную на поток по модели RaaS.

WannaCry май 2017

Крипто-вымогатель, который в мае 2017 года распространился более чем в 150 странах, используя уязвимость протокола SMB (MS17-010) и эксплойт EternalBlue, ранее похищенный из инструментария спецслужб и опубликованный группой Shadow Brokers. В отличие от типичного ransomware, WannaCry вёл себя как червь — распространялся самостоятельно между уязвимыми узлами без участия пользователя, из-за чего заражение охватило десятки тысяч систем за первые сутки, включая учреждения здравоохранения Великобритании и ряд российских организаций.

Патч, закрывающий уязвимость, Microsoft выпустила за два месяца до атаки.

LockBit RaaS, с 2019–2020

Одна из самых активных группировок формата RaaS: партнёры-исполнители арендовали вредонос и инфраструктуру, а разработчики получали долю выкупа. В феврале 2024 года международная операция правоохранительных органов (National Crime Agency Великобритании, ФБР, Европол и партнёры из нескольких стран) частично парализовала инфраструктуру группировки: изъяла серверы сайта утечек и раскрыла часть ключей дешифровки для пострадавших организаций.

Деятельность группировки это не остановило полностью — часть операторов возобновила атаки под тем же или новым брендом.

факт WannaCry — широко задокументированный инцидент (бюллетень Microsoft MSRC, отчёты Europol); LockBit — официальные материалы правоохранительных органов об операции против инфраструктуры группировки (февраль 2024)

Защита от программ-вымогателей

Единой «вакцины» против ransomware не существует — защита строится на нескольких независимых рубежах, каждый из которых снижает вероятность заражения или ущерб от него.

  • Резервное копирование по правилу 3-2-1. Неизменяемые (immutable) или изолированные (air-gap) копии, которые заражённая сеть не может изменить или удалить, лишают вымогателя единственного рычага давления. Подробнее — в материале о резервном копировании.
  • EDR и антивирус. Сигнатурный антивирус ловит известные образцы, поведенческое обнаружение EDR — попытки массового шифрования файлов и другие подозрительные паттерны на ранней стадии, до завершения атаки.
  • Сегментация сети. Ограничивает распространение вымогателя по сети после заражения одного узла, не позволяя ему добраться до всех ресурсов сразу.
  • Патч-менеджмент и управление уязвимостями. Устранение известных уязвимостей на периметре закрывает один из основных векторов первичного доступа.
  • Многофакторная аутентификация на удалённом доступе. MFA для VPN и RDP существенно затрудняет использование украденных или подобранных учётных данных для входа.
  • Позиция «не платить выкуп». Большинство регуляторов и правоохранительных органов рекомендуют не платить: выплата не гарантирует восстановление данных, финансирует дальнейшие атаки и не устраняет причину, по которой атакующий получил доступ.
факт меры защиты соответствуют рекомендациям CISA StopRansomware, NIST и разделу Mitigations MITRE ATT&CK

Программы-вымогатели в России

После 2022 года несколько российских ИБ-вендоров публично фиксировали рост числа атак программ-вымогателей на отечественные организации; часть таких инцидентов сочетала признаки классического вымогательства и деструктивного вайпера — без реального намерения дать возможность восстановления данных даже после выплаты.

Субъекты критической информационной инфраструктуры (КИИ) обязаны по 187-ФЗ уведомлять о компьютерных инцидентах, включая заражение программами-вымогателями, ГосСОПКА и НКЦКИ в установленный срок с момента обнаружения. Расследование такого инцидента частично пересекается с процессом DFIR — компьютерной криминалистики и реагирования на инциденты, которое одновременно устанавливает, что произошло технически, и сдерживает ущерб.

факт обязанность уведомления субъектов КИИ по 187-ФЗ оценка рост числа атак и смешение с вайпер-паттерном — обобщение по публичным отчётам нескольких ИБ-вендоров, не цитата одного источника

Частые вопросы

Что такое программа-вымогатель (ransomware) простыми словами?
Программа-вымогатель — вредоносное программное обеспечение, которое шифрует файлы на заражённом устройстве или блокирует доступ к системе целиком, а затем требует выкуп, обычно в криптовалюте, за восстановление доступа. Цель такой атаки не скрытая слежка, а прямая монетизация через шантаж: жертва теряет доступ к данным или устройству и должна решить, платить ли за его возврат. Метка: факт — раздел «Что такое программа-вымогатель» выше.
«Вирус-вымогатель», «шифровальщик» и ransomware — это одно и то же?
Да, это разные названия одного явления. Ransomware — исходный английский термин, «шифровальщик» — обиходное русское название той части семейства, что шифрует файлы (crypto-ransomware), а «вирус-вымогатель» — бытовое обозначение, которое технически не всегда точно: большинство современных программ-вымогателей не саморазмножаются как классический вирус, а доставляются целенаправленно через фишинг или эксплуатацию уязвимости. Метка: факт — раздел «Что такое программа-вымогатель» выше.
Чем крипто-вымогатель отличается от локера?
Крипто-вымогатель шифрует сами файлы стойким алгоритмом и требует выкуп за ключ расшифровки — система при этом обычно продолжает работать, но данные недоступны. Локер блокирует экран входа или доступ ко всей системе целиком, не трогая файлы физически. Крипто-вариант сегодня встречается заметно чаще: он даёт атакующему больше рычагов давления и сложнее снимается без ключа. Метка: факт — раздел «Типы программ-вымогателей» выше.
Что такое двойное вымогательство (double extortion)?
Double extortion — схема, при которой атакующий перед шифрованием дополнительно копирует данные жертвы себе и угрожает опубликовать их в даркнете, если выкуп не заплачен. Она нейтрализует главный контраргумент защиты — резервную копию: даже если организация восстановит данные из бэкапа без уплаты выкупа, угроза публикации похищенной информации остаётся отдельным рычагом шантажа. Метка: факт — раздел «Типы программ-вымогателей» выше.
Что такое RaaS — Ransomware-as-a-Service?
RaaS — модель «вредонос как услуга»: разработчик создаёт вредоносное ПО и инфраструктуру для атак (шифровальщик, панель управления, сайт утечек), а партнёры-исполнители арендуют этот инструментарий, проводят атаки на конкретные организации и делят полученный выкуп с разработчиком по оговорённой доле. Модель резко снижает порог входа для атакующих, которым не нужны навыки разработки вредоносного ПО — пример такой группировки разобран в разделе про LockBit. Метка: факт — раздел «Типы программ-вымогателей» выше.
Стоит ли платить выкуп вымогателям?
Большинство регуляторов и правоохранительных органов рекомендуют не платить выкуп: оплата не гарантирует восстановление данных или неразглашение похищенной информации, финансирует дальнейшие атаки той же или другой группировки и не устраняет причину, по которой атакующий получил доступ к сети. Решение всегда остаётся за пострадавшей организацией и зависит от конкретных обстоятельств, но индустрия сходится в том, что рабочая резервная копия — более надёжная стратегия, чем расчёт на добросовестность вымогателя. Метка: оценка — нейтральное обобщение позиции регуляторов и отраслевых рекомендаций (CISA StopRansomware, NIST), не заявлено как норма права РФ.
Как защититься от программ-вымогателей?
Основные рубежи защиты: резервное копирование по правилу 3-2-1 с неизменяемыми (immutable) или изолированными (air-gap) копиями, EDR и антивирус для обнаружения заражения на ранней стадии, сегментация сети для ограничения распространения, патч-менеджмент для закрытия уязвимостей на периметре и многофакторная аутентификация на удалённом доступе (VPN, RDP), который остаётся одним из самых частых начальных векторов атаки. Метка: факт — раздел «Защита от программ-вымогателей» выше.

Словарь угроз на SecRadar

Разбор терминов и методов атак без вендорной привязки — что стоит за понятием, как оно связано со смежными угрозами и какие классы СЗИ закрывают конкретный риск.

Открыть словарь угроз
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →