Термин · Глоссарий B2B-ПО

Ransomware (Ransomware)

Ransomware (программа-вымогатель) – вредоносное ПО, шифрующее файлы или блокирующее доступ к системам жертвы с требованием выкупа (как правило, в криптовалюте) за ключ расшифровки. Крупнейшая по ущербу категория кибератак на бизнес: операторы используют модель RaaS (Ransomware-as-a-Service).

Буква «R» В категориях: 3 Платформ: 6+

Введение

Ransomware (программа-вымогатель) – категория вредоносного ПО, основная функция которого – зашифровать файлы жертвы (или заблокировать доступ к системе) и предъявить требование выкупа за ключ расшифровки. Современные атаки ransomware используют двойное вымогательство: данные перед шифрованием похищаются, и жертве угрожают как расшифровкой без оплаты, так и публикацией конфиденциальных данных.

По данным отчётов о киберугрозах, ransomware – наиболее разрушительная угроза для бизнеса. Средняя стоимость инцидента с учётом простоя, восстановления и репутационного ущерба многократно превышает требуемый выкуп.

История и контекст

Первый ransomware – AIDS Trojan (1989) – распространялся на дискетах и требовал оплаты по почте. Современная эпидемия началась с CryptoLocker (2013), использовавшего RSA-2048. Глобальные атаки WannaCry (май 2017, 200 тыс. жертв в 150 странах) и NotPetya (июнь 2017, ущерб >10 млрд $) показали катастрофический потенциал ransomware. С 2019 года доминирует модель RaaS (Ransomware-as-a-Service): создатели предоставляют инфраструктуру атаки аффилиатам за процент от выкупа (группы Conti, LockBit, BlackCat, Cl0p).

Как работает Ransomware

Типичная цепочка атаки:

  1. Проникновение – через фишинговое письмо, уязвимость в публично доступном сервисе (VPN, RDP, Exchange), скомпрометированные учётные данные или supply-chain атаку.
  2. Разведка и lateral movement – злоумышленник изучает сеть, повышает привилегии (Domain Admin), идентифицирует бэкапы.
  3. Exfiltration – похищение ценных данных для двойного вымогательства.
  4. Уничтожение резервных копий – удаление теневых копий (VSS), отключение облачных бэкапов.
  5. Шифрование – массовое шифрование файлов гибридным шифрованием (AES для данных + RSA/ECC для ключа AES).
  6. Требование выкупа – файл ransom note, TOR-адрес для переговоров, таймер угрозы публикации данных.

Где применяется (как угроза)

  • Здравоохранение – особая уязвимость из-за критичности доступа к данным.
  • Промышленность и OT – атаки на АСУ ТП могут останавливать производство.
  • Образование – слабая защита при большом объёме данных.
  • МСБ – недостаточные ИБ-ресурсы делают малый бизнес мишенью.

Меры защиты

Резервное копирование по правилу 3-2-1 (3 копии, 2 носителя, 1 офлайн); EDR/XDR с поведенческим обнаружением; сегментация сети; ограничение привилегий (PAM); патч-менеджмент; отключение ненужных сервисов (RDP, SMBv1); регулярные учения по восстановлению из бэкапов; страхование киберрисков.

Связь с другими понятиями

Ransomware входит в Kill Chain как финальная стадия. Распространяется через фишинг и Supply-chain Attack. Для расследования применяется цифровая криминалистика. Инциденты с ransomware описываются в Playbook реагирования.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Ransomware».

Платформы класса «Ransomware»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

Решения на платформу ОС Аврора позволяют создавать доверенную и безопасную мобильную среду для корпоративных и...
Цена по запросу
Подробнее →
SM

StarForce MMOG

DLP системы
StarForce MMOG — система защиты онлайн-игр от Протекшен Технолоджи: защита от читеров, нелегального копировани...
Цена по запросу
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Ransomware».

Где применяется

Отрасли, в которых «Ransomware» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Ransomware

Платить ли выкуп при атаке ransomware?

Регуляторы и ИБ-эксперты рекомендуют не платить: нет гарантии получения ключа; оплата финансирует преступников; данные могут быть опубликованы в любом случае. Приоритет – изоляция систем и восстановление из бэкапов.

Что такое RaaS?

Ransomware-as-a-Service – модель, при которой разработчики вредоноса сдают его в аренду аффилиатам (операторам атак), получая 20–30% от суммы выкупа. Снизила порог входа для киберпреступников.

Как ransomware попадает в сеть?

Чаще всего через фишинговые письма с вредоносными вложениями, уязвимости в публичных сервисах (RDP, VPN, Exchange), скомпрометированные учётные данные и supply-chain атаки.

Что такое двойное вымогательство?

Тактика, при которой злоумышленники сначала похищают данные, а затем шифруют. Жертве угрожают публикацией данных на leak-сайтах, если выкуп не будет уплачен.

Защищают ли облачные бэкапы от ransomware?

Частично. Если синхронизация работает в реальном времени, зашифрованные файлы могут перезаписать резервные копии. Необходима versioning-защита и иммутабельные бэкапы (WORM).