Ресёрчеры GuidePoint рассказали о странной схеме: группа Ransom Busters рассылает письма компаниям, которые уже пострадали от шифровальщиков, и требует от $20 000 до $60 000. В обмен она обещает помочь с доступом к файлам и удалить похищенные данные с серверов преступников.

Эксперты считают такой подход редким даже для мира вымогательства. Обычно компании по кибербезопасности выходят на связь с жертвами уже после того, как атака стала публичной, а не пытаются заранее продать «спасение».

Какую проблему решаем

Главная проблема здесь — не конкретная группа, а иллюзия спасения. После атаки у компании часто есть два страха сразу: потеря файлов и утечка данных. На этом и играют злоумышленники, предлагая заплатить «посреднику», который будто бы может всё удалить.

Но такой сценарий почти всегда превращается в повторное вымогательство. Заплатите один раз — и никто не даст гарантию, что архивы действительно исчезнут, а доступ к ним не вернётся. Об этом же напоминает и разбор утечек через уязвимые корпоративные сервисы: слабое место часто находится не в одном продукте, а в цепочке процессов и доверия.

Что важно подготовить заранее

Если компания уже столкнулась с шифровальщиком, важны не эмоции, а порядок действий. Нужны контакты ответственных за ИТ и безопасность, актуальные резервные копии, список критичных систем и журнал того, что произошло: когда начались сбои, какие серверы затронуты, кто получил подозрительные письма.

Полезно заранее знать, кто в компании принимает решение об изоляции сегмента сети, кого подключают из юристов и как быстро уведомляют подрядчиков. Без этого любая «помощь извне» может только затянуть хаос.

Пошаговые действия

1. Не платить с ходу

Любой запрос на перевод денег надо сначала проверить через службу безопасности и руководство. Платёж не доказывает, что злоумышленники удалят данные или прекратят давление.

2. Изолировать заражённые системы

Отключите поражённые компьютеры и серверы от сети, чтобы остановить дальнейшее распространение. Не спешите «лечить» всё подряд одной кнопкой — сначала зафиксируйте, что именно сломано.

3. Сохранить следы атаки

Письма, заголовки сообщений, имена файлов, адреса серверов, журналы входов и список изменённых учётных записей нужно сохранить. Эти данные помогут понять, был ли это один инцидент или часть более широкой кампании.

4. Проверить, откуда пришёл доступ

В расследованиях GuidePoint фигурировали инструменты для внутренней разведки, выгрузки данных в облако и удалённого администрирования. Подобные признаки говорят не о случайном сбое, а о длительной подготовке к атаке. Если хотите глубже разобраться в логике такого проникновения, посмотрите разбор атаки через удалённый доступ и подмену доверенных сервисов.

5. Запустить восстановление только по плану

Файлы нужно возвращать из проверенных резервных копий, а не из архива, который прислали вымогатели. Если резервных копий нет или они тоже затронуты, стоит подключать внешних специалистов по инцидентам и параллельно готовить уведомления для клиентов и партнёров.

6. Усилить контроль после инцидента

Сразу после атаки меняют пароли, пересматривают права доступа, проверяют учётные записи администраторов и отключают лишние каналы удалённого администрирования. Иначе злоумышленники могут вернуться через старую дыру.

Как проверить себя

Если ваша компания получает письмо с обещанием «вернуть данные за деньги», задайте три вопроса. Кто именно прислал письмо, есть ли у него доказательства доступа к вашим системам и подтверждаются ли его слова внутренними логами.

Если на эти вопросы нет чётких ответов, письмо почти наверняка стоит считать частью давления, а не реальным предложением помощи. Особенно если автор просит выйти на CEO или ИТ-руководителя напрямую и торопит с оплатой.

Что делать, если не получилось

Бывает, что резервных копий нет, а системы уже зашифрованы. В этом случае важнее не искать «чудо-решение», а быстро перейти к восстановлению бизнеса: изолировать сети, поднять самые критичные сервисы, уведомить затронутые стороны и собрать полную картину инцидента.

Если сотрудники работают из разных городов и подключаются к внутренним системам через открытые точки доступа, пригодится дополнительный слой шифрования трафика. В такой схеме помогает защита канала для удалённой работы, но она не заменяет резервные копии, контроль прав и обучение сотрудников.

Практический чек-лист

  • Проверить, есть ли у компании свежие офлайн-резервные копии.
  • Составить список систем, которые нельзя отключать без плана.
  • Назначить одного ответственного за переговоры и один канал связи.
  • Сохранить все письма и журналы, связанные с инцидентом.
  • Сменить пароли и отозвать лишние сессии после изоляции атаки.
  • Проверить, не использовались ли одинаковые учётные данные на разных сервисах.
  • Разобрать, кто может получить доступ к админ-панелям и зачем.
  • Подготовить короткую инструкцию для сотрудников: что делать при подозрительном письме.
  • Не переводить деньги без юридической и технической проверки.
  • Провести внутренний разбор инцидента и записать выводы в план защиты.
Поделиться: