Перейти к содержимому
Киберриски7 мин чтения

Ransomware 2.0: шифруют, крадут и жалуются в Роскомнадзор

Двойное вымогательство: шифрование, кража данных и угроза обращения к регулятору. 15% атак — вайперы без возможности восстановления. Разбираем четыре уровня защиты.

  • Для бизнеса: 1С задерживает отгрузку и закрытие периода
  • Для кого: Собственник и генеральный директор

Ситуация: «Заплатите — или мы сами сообщим в РКН»

Понедельник, 08:00. На экранах всех рабочих станций логистической компании (200 сотрудников, оборот 1,5 млрд ₽) — сообщение:

«Мы скачали 200 ГБ ваших данных: клиентскую базу, договоры, паспортные данные сотрудников, финансовые отчёты. Ваши серверы зашифрованы. У вас 96 часов. Варианты: 1. Заплатите 15 млн ₽ — получите ключ расшифровки и мы удалим данные. 2. Не заплатите — данные будут опубликованы, а мы подадим заявление в Роскомнадзор об утечке ПДн. Штраф будет больше выкупа.»

Это двойное вымогательство — тренд 2025-2026. Шифрование данных — только половина атаки. Вторая половина — кража перед шифрованием и угроза публикацией.

Цена:

  • Выкуп: 15 млн ₽ (не платили)
  • Простой: 18 дней до полного восстановления
  • Штраф РКН: оборотный штраф за утечку ПДн (уведомление подали сами в течение 24 часов — смягчающий фактор)
  • Репутация: публикация части данных в даркнете, уведомление клиентов об утечке
  • Расследование и восстановление: 4,2 млн ₽
  • Суммарный ущерб: >25 млн ₽

Как менялись атаки шифровальщиков

2018-2022: Простое шифрование

Шифруют данные, требуют выкуп за ключ. Бэкап спасает — восстановился и работаешь дальше.

2023-2024: Двойное вымогательство

Перед шифрованием — эксфильтрация данных (выгрузка на серверы атакующего). Даже с бэкапом — данные утекли. Угроза публикацией — дополнительный рычаг давления.

2025-2026: Вайперы + регулятор

  • 15% атак — вайперы: данные уничтожаются без возможности восстановления. Даже за выкуп ключа нет — цель не деньги, а разрушение
  • Жалобы в РКН — атакующие сами уведомляют регулятора об утечке, если жертва не платит
  • Triple extortion — давление на клиентов и партнёров жертвы напрямую
Сценарий Бэкап спасает? Данные утекли? Штраф РКН?
Простое шифрование Да Нет Нет
Двойное вымогательство Частично (данные восстановлены, но утекли) Да Да
Вайпер Да (если бэкап не в сети) Зависит от вектора Зависит
Triple extortion Частично Да + давление на партнёров Да

Вывод: бэкап — необходим, но недостаточен. Нужна защита от эксфильтрации на этапе до шифрования.

Архитектура: 4-уровневый контур

Уровень 1: Prevent (Предотвращение)

  • EDR на каждой рабочей станции и сервере — поведенческий анализ, блокировка шифрования на этапе попытки
  • Патч-менеджмент — автоматическое развёртывание обновлений в течение 72 часов. 60% ransomware эксплуатируют известные уязвимости с готовым патчем
  • Сетевая сегментация — бухгалтерия, склад, серверы, бэкапы — в разных VLAN. Шифровальщик в одном сегменте не доберётся до остальных
  • Email-фильтрация — блокировка вложений .exe, .js, .vbs, .iso. Песочница для подозрительных файлов

Уровень 2: Detect (Обнаружение)

  • SIEM — корреляция событий: массовое переименование файлов + нехарактерный outbound-трафик = алерт
  • Мониторинг эксфильтрации — контроль исходящего трафика. 200 ГБ данных не утекают незаметно — если мониторить. DNS-туннелирование, нестандартные порты, облачные хранилища
  • Honeypots — файлы-ловушки на серверах. Если «документ.docx» в папке-ловушке был прочитан — кто-то сканирует файловую систему

Уровень 3: Respond (Реагирование)

  • IR-план (Incident Response) — документированный, протестированный. Кто отключает сеть? Кто звонит юристам? Кто уведомляет РКН (24 часа)? Кто общается с прессой?
  • Изоляция — автоматическое отключение заражённого сегмента при срабатывании EDR. Секунды, а не часы
  • Forensic-готовность — централизованное хранение логов минимум 90 дней. Без логов расследование невозможно

Уровень 4: Recover (Восстановление)

  • Иммутабельные бэкапы — Object Lock S3, Linux Hardened Repository. Шифровальщик не может их удалить или зашифровать
  • Проверенное восстановление — тест минимум раз в квартал. Засекаем, за какое время возвращается система и за какой период данные можно потерять
  • Изолированная среда — чистый сегмент для разворачивания бэкапов. Восстановление в заражённую среду = повторное заражение

Что проверить прямо сейчас

  1. Переживёт ли ваш бэкап шифрование всей сети? Если бэкап на NAS в той же VLAN, что и серверы — нет. Если бэкап-сервер доступен по SMB с правами домена — нет. Иммутабельность + изоляция — обязательны.

  2. Есть ли у вас DLP для обнаружения массовой эксфильтрации? 200 ГБ данных утекали 72 часа. Мониторинг outbound-трафика обнаружил бы аномалию в первые часы. Без мониторинга — вы узнаёте об утечке от вымогателей.

  3. Кто уведомит РКН за 24 часа? С 2025 года — обязательное уведомление регулятора в течение 24 часов. Кто в вашей компании имеет полномочия и знает процедуру? Если ответ «никто» — это отягчающий фактор при проверке.


Ransomware 2.0 — не просто шифровальщик. Это бизнес-модель с двойным давлением: технический ущерб + регуляторный риск. Бэкап спасает от шифрования, но не спасает от утечки. Нужен комплексный контур. Свяжитесь с нами — проведём аудит устойчивости к ransomware и построим 4-уровневую защиту.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #ransomware · #шифровальщики · #кибербезопасность · #вымогательство

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам