Ситуация: «Заплатите — или мы сами сообщим в РКН»
Понедельник, 08:00. На экранах всех рабочих станций логистической компании (200 сотрудников, оборот 1,5 млрд ₽) — сообщение:
«Мы скачали 200 ГБ ваших данных: клиентскую базу, договоры, паспортные данные сотрудников, финансовые отчёты. Ваши серверы зашифрованы. У вас 96 часов. Варианты: 1. Заплатите 15 млн ₽ — получите ключ расшифровки и мы удалим данные. 2. Не заплатите — данные будут опубликованы, а мы подадим заявление в Роскомнадзор об утечке ПДн. Штраф будет больше выкупа.»
Это двойное вымогательство — тренд 2025-2026. Шифрование данных — только половина атаки. Вторая половина — кража перед шифрованием и угроза публикацией.
Цена:
- Выкуп: 15 млн ₽ (не платили)
- Простой: 18 дней до полного восстановления
- Штраф РКН: оборотный штраф за утечку ПДн (уведомление подали сами в течение 24 часов — смягчающий фактор)
- Репутация: публикация части данных в даркнете, уведомление клиентов об утечке
- Расследование и восстановление: 4,2 млн ₽
- Суммарный ущерб: >25 млн ₽
Как менялись атаки шифровальщиков
2018-2022: Простое шифрование
Шифруют данные, требуют выкуп за ключ. Бэкап спасает — восстановился и работаешь дальше.
2023-2024: Двойное вымогательство
Перед шифрованием — эксфильтрация данных (выгрузка на серверы атакующего). Даже с бэкапом — данные утекли. Угроза публикацией — дополнительный рычаг давления.
2025-2026: Вайперы + регулятор
- 15% атак — вайперы: данные уничтожаются без возможности восстановления. Даже за выкуп ключа нет — цель не деньги, а разрушение
- Жалобы в РКН — атакующие сами уведомляют регулятора об утечке, если жертва не платит
- Triple extortion — давление на клиентов и партнёров жертвы напрямую
| Сценарий | Бэкап спасает? | Данные утекли? | Штраф РКН? |
|---|---|---|---|
| Простое шифрование | Да | Нет | Нет |
| Двойное вымогательство | Частично (данные восстановлены, но утекли) | Да | Да |
| Вайпер | Да (если бэкап не в сети) | Зависит от вектора | Зависит |
| Triple extortion | Частично | Да + давление на партнёров | Да |
Вывод: бэкап — необходим, но недостаточен. Нужна защита от эксфильтрации на этапе до шифрования.
Архитектура: 4-уровневый контур
Уровень 1: Prevent (Предотвращение)
- EDR на каждой рабочей станции и сервере — поведенческий анализ, блокировка шифрования на этапе попытки
- Патч-менеджмент — автоматическое развёртывание обновлений в течение 72 часов. 60% ransomware эксплуатируют известные уязвимости с готовым патчем
- Сетевая сегментация — бухгалтерия, склад, серверы, бэкапы — в разных VLAN. Шифровальщик в одном сегменте не доберётся до остальных
- Email-фильтрация — блокировка вложений .exe, .js, .vbs, .iso. Песочница для подозрительных файлов
Уровень 2: Detect (Обнаружение)
- SIEM — корреляция событий: массовое переименование файлов + нехарактерный outbound-трафик = алерт
- Мониторинг эксфильтрации — контроль исходящего трафика. 200 ГБ данных не утекают незаметно — если мониторить. DNS-туннелирование, нестандартные порты, облачные хранилища
- Honeypots — файлы-ловушки на серверах. Если «документ.docx» в папке-ловушке был прочитан — кто-то сканирует файловую систему
Уровень 3: Respond (Реагирование)
- IR-план (Incident Response) — документированный, протестированный. Кто отключает сеть? Кто звонит юристам? Кто уведомляет РКН (24 часа)? Кто общается с прессой?
- Изоляция — автоматическое отключение заражённого сегмента при срабатывании EDR. Секунды, а не часы
- Forensic-готовность — централизованное хранение логов минимум 90 дней. Без логов расследование невозможно
Уровень 4: Recover (Восстановление)
- Иммутабельные бэкапы — Object Lock S3, Linux Hardened Repository. Шифровальщик не может их удалить или зашифровать
- Проверенное восстановление — тест минимум раз в квартал. Засекаем, за какое время возвращается система и за какой период данные можно потерять
- Изолированная среда — чистый сегмент для разворачивания бэкапов. Восстановление в заражённую среду = повторное заражение
Что проверить прямо сейчас
-
Переживёт ли ваш бэкап шифрование всей сети? Если бэкап на NAS в той же VLAN, что и серверы — нет. Если бэкап-сервер доступен по SMB с правами домена — нет. Иммутабельность + изоляция — обязательны.
-
Есть ли у вас DLP для обнаружения массовой эксфильтрации? 200 ГБ данных утекали 72 часа. Мониторинг outbound-трафика обнаружил бы аномалию в первые часы. Без мониторинга — вы узнаёте об утечке от вымогателей.
-
Кто уведомит РКН за 24 часа? С 2025 года — обязательное уведомление регулятора в течение 24 часов. Кто в вашей компании имеет полномочия и знает процедуру? Если ответ «никто» — это отягчающий фактор при проверке.
Ransomware 2.0 — не просто шифровальщик. Это бизнес-модель с двойным давлением: технический ущерб + регуляторный риск. Бэкап спасает от шифрования, но не спасает от утечки. Нужен комплексный контур. Свяжитесь с нами — проведём аудит устойчивости к ransomware и построим 4-уровневую защиту.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.