Ресёрчеры GuidePoint рассказали о странной схеме: группа Ransom Busters рассылает письма компаниям, которые уже пострадали от шифровальщиков, и требует от $20 000 до $60 000. В обмен она обещает помочь с доступом к файлам и удалить похищенные данные с серверов преступников.
Эксперты считают такой подход редким даже для мира вымогательства. Обычно компании по кибербезопасности выходят на связь с жертвами уже после того, как атака стала публичной, а не пытаются заранее продать «спасение».
Какую проблему решаем
Главная проблема здесь — не конкретная группа, а иллюзия спасения. После атаки у компании часто есть два страха сразу: потеря файлов и утечка данных. На этом и играют злоумышленники, предлагая заплатить «посреднику», который будто бы может всё удалить.
Но такой сценарий почти всегда превращается в повторное вымогательство. Заплатите один раз — и никто не даст гарантию, что архивы действительно исчезнут, а доступ к ним не вернётся. Об этом же напоминает и разбор утечек через уязвимые корпоративные сервисы: слабое место часто находится не в одном продукте, а в цепочке процессов и доверия.
Что важно подготовить заранее
Если компания уже столкнулась с шифровальщиком, важны не эмоции, а порядок действий. Нужны контакты ответственных за ИТ и безопасность, актуальные резервные копии, список критичных систем и журнал того, что произошло: когда начались сбои, какие серверы затронуты, кто получил подозрительные письма.
Полезно заранее знать, кто в компании принимает решение об изоляции сегмента сети, кого подключают из юристов и как быстро уведомляют подрядчиков. Без этого любая «помощь извне» может только затянуть хаос.
Пошаговые действия
1. Не платить с ходу
Любой запрос на перевод денег надо сначала проверить через службу безопасности и руководство. Платёж не доказывает, что злоумышленники удалят данные или прекратят давление.
2. Изолировать заражённые системы
Отключите поражённые компьютеры и серверы от сети, чтобы остановить дальнейшее распространение. Не спешите «лечить» всё подряд одной кнопкой — сначала зафиксируйте, что именно сломано.
3. Сохранить следы атаки
Письма, заголовки сообщений, имена файлов, адреса серверов, журналы входов и список изменённых учётных записей нужно сохранить. Эти данные помогут понять, был ли это один инцидент или часть более широкой кампании.
4. Проверить, откуда пришёл доступ
В расследованиях GuidePoint фигурировали инструменты для внутренней разведки, выгрузки данных в облако и удалённого администрирования. Подобные признаки говорят не о случайном сбое, а о длительной подготовке к атаке. Если хотите глубже разобраться в логике такого проникновения, посмотрите разбор атаки через удалённый доступ и подмену доверенных сервисов.
5. Запустить восстановление только по плану
Файлы нужно возвращать из проверенных резервных копий, а не из архива, который прислали вымогатели. Если резервных копий нет или они тоже затронуты, стоит подключать внешних специалистов по инцидентам и параллельно готовить уведомления для клиентов и партнёров.
6. Усилить контроль после инцидента
Сразу после атаки меняют пароли, пересматривают права доступа, проверяют учётные записи администраторов и отключают лишние каналы удалённого администрирования. Иначе злоумышленники могут вернуться через старую дыру.
Как проверить себя
Если ваша компания получает письмо с обещанием «вернуть данные за деньги», задайте три вопроса. Кто именно прислал письмо, есть ли у него доказательства доступа к вашим системам и подтверждаются ли его слова внутренними логами.
Если на эти вопросы нет чётких ответов, письмо почти наверняка стоит считать частью давления, а не реальным предложением помощи. Особенно если автор просит выйти на CEO или ИТ-руководителя напрямую и торопит с оплатой.
Что делать, если не получилось
Бывает, что резервных копий нет, а системы уже зашифрованы. В этом случае важнее не искать «чудо-решение», а быстро перейти к восстановлению бизнеса: изолировать сети, поднять самые критичные сервисы, уведомить затронутые стороны и собрать полную картину инцидента.
Если сотрудники работают из разных городов и подключаются к внутренним системам через открытые точки доступа, пригодится дополнительный слой шифрования трафика. В такой схеме помогает защита канала для удалённой работы, но она не заменяет резервные копии, контроль прав и обучение сотрудников.
Практический чек-лист
- Проверить, есть ли у компании свежие офлайн-резервные копии.
- Составить список систем, которые нельзя отключать без плана.
- Назначить одного ответственного за переговоры и один канал связи.
- Сохранить все письма и журналы, связанные с инцидентом.
- Сменить пароли и отозвать лишние сессии после изоляции атаки.
- Проверить, не использовались ли одинаковые учётные данные на разных сервисах.
- Разобрать, кто может получить доступ к админ-панелям и зачем.
- Подготовить короткую инструкцию для сотрудников: что делать при подозрительном письме.
- Не переводить деньги без юридической и технической проверки.
- Провести внутренний разбор инцидента и записать выводы в план защиты.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.