Как всё происходит
- Письмо или взлом входа
- Тихая подготовка
- Файлы закрываются
- Требование выкупа
Вход почти всегда обычный: вложение в письме, поддельная страница входа, слабый пароль от удалённого доступа. Экзотические уязвимости встречаются реже, чем человек, который открыл не то.
Дальше идёт самая незаметная часть. Программа осматривается, ищет копии данных и удаляет их первыми, потому что именно они лишают смысла всё дальнейшее. На этом этапе пользователь ничего не замечает.
Только потом файлы закрываются и появляется записка с требованием. Сегодня к этому обычно добавляют вторую угрозу: копию данных обещают опубликовать, даже если восстановление удалось.
Что решает исход
- Держать копию данных отдельно: на диске, который не подключён постоянно, или в сервисе с историей версий
- Проверять копию восстановлением, а не наличием: непроверенная копия - это надежда, а не резерв
- Отключить заражённое устройство от сети сразу, чтобы остановить распространение
- Обновлять систему и включить подтверждение входа вторым способом
- Держать единственную копию на том же компьютере или на постоянно подключённом диске
- Открывать вложения, которых не ждёшь, даже от знакомого адреса
- Считать оплату решением: ключ дают не всегда, а платящих запоминают
- Пытаться самостоятельно «вылечить» рабочие данные без специалиста
Оплата - худший из вариантов ещё и потому, что она ничего не гарантирует. Расшифровка иногда работает частично, иногда не работает вовсе, а сам факт платежа делает жертву удобной целью для повторного захода.
Для домашнего пользователя вывод простой: главные потери - это фотографии и документы, которые нигде не продублированы. Их копия на внешнем диске или в облаке закрывает почти весь риск.
Для маленькой организации к этому добавляется план на день без техники. Кто звонит, что отключаем, где лежат контакты и договоры - если это придумывать во время происшествия, потери растут в разы.
Дочитай в приложении Miqo
Ещё 1 минута - и квиз в конце. Статья - в разделе «Криминал → Киберпреступления»
Наведи камеру телефона - откроется App Store или Google Play.
Источники
- Основные векторы заражения программами-вымогателями - фишинговые вложения, компрометация учётных данных и открытый удалённый доступ. Удаление резервных копий и теневых копий перед шифрованием, а также угроза публикации похищенных данных описаны как типичные приёмы. Ведомства по кибербезопасности не рекомендуют выплату выкупа: восстановление данных при этом не гарантировано