Програми-вимагачі: що це таке і як захиститися
Програми-вимагачі шифрують ваші файли і вимагають оплату за ключ розшифрування. Дізнайтеся, як інфекції поширюються через фішинг і RDP та як запобігти атакам.
Зміст
- Що таке програми-вимагачі?
- Як поширюються програми-вимагачі
- Фішингові листи
- Шкідливі завантаження
- Використання вразливостей у незакритому ПЗ
- Протокол віддаленого робочого столу (RDP)
- Заражені USB-накопичувачі
- Що відбувається під час атаки програми-вимагача
- Як запобігти зараженню програмами-вимагачами
- Зберігайте офлайн-бекапи
- Оновлюйте програмне забезпечення
- Не відкривайте підозрілі вкладення та посилання
- Використовуйте надійний антивірус
- Вимкніть макроси в документах Office
- Використовуйте стандартні облікові записи користувача
- Що робити у разі зараження
Що таке програми-вимагачі?
Програма-вимагач — це різновид шкідливого програмного забезпечення, яке шифрує ваші файли, роблячи їх повністю недоступними. Зловмисник потім вимагає виплату викупу (зазвичай у криптовалюті) в обмін на ключ дешифрування. Без цього ключа ваші документи, фотографії, відео та інші файли назавжди залишаться нечитабельними.
Атаки програм-вимагачів різко зросли останніми роками, вражаючи фізичних осіб, лікарні, школи та корпорації. У багатьох випадках жертви назавжди втрачають файли — або через неможливість заплатити, або через недовіру до зловмисника, або через те, що платять, але так і не отримують робочий ключ.
Як поширюються програми-вимагачі
Розуміння того, як програми-вимагачі потрапляють на пристрої, допомагає їх уникнути.
Фішингові листи
Найпоширеніший спосіб доставки. Надходить електронний лист зі шкідливим вкладенням — замаскованим під рахунок-фактуру, повідомлення про доставку або документ — або з посиланням на шкідливий сайт. Відкриття вкладення або клік на посилання запускає програму-вимагача.
Шкідливі завантаження
Піратське програмне забезпечення, зламані додатки та файли, завантажені з неофіційних джерел, часто містять шкідливе ПЗ. Підроблені оновлення програм або браузерні плагіни також є поширеними векторами зараження.
Використання вразливостей у незакритому ПЗ
Деякі програми-вимагачі поширюються автоматично, використовуючи відомі вразливості безпеки в операційних системах або додатках. Атака WannaCry у 2017 році заразила сотні тисяч комп'ютерів, скориставшись вразливістю у Windows, яку Microsoft вже виправила — але багато організацій не встигли встановити оновлення.
Протокол віддаленого робочого столу (RDP)
Зловмисники часто сканують інтернет у пошуках комп'ютерів з відкритим протоколом віддаленого робочого столу, захищених лише слабкими паролями. Отримавши доступ, вони вручну розгортають програму-вимагача. Це характерно для атак на бізнес.
Заражені USB-накопичувачі
Фізичні пристрої, залишені на парковках або надіслані поштою цілям, використовувалися для поширення шкідливого ПЗ — люди підключали їх із цікавості, і шкідлива програма встановлювалася автоматично.
Що відбувається під час атаки програми-вимагача
Щойно програма-вимагач запускається, вона зазвичай:
- Підключається до сервера зловмисника, щоб отримати ключ шифрування
- Непомітно сканує ваш диск у пошуках цінних файлів — документів, зображень, баз даних, бекапів
- Шифрує кожен файл, часто додаючи нове розширення (наприклад,
.lockedабо.encrypted) - Видаляє оригінали та будь-які локальні бекапи, до яких може дістатися
- Показує повідомлення про викуп з інструкціями щодо оплати та дедлайном, після якого сума зростає або ключ знищується
Весь процес може завершитися за лічені хвилини, залишивши вас із системою, повною зашифрованих файлів, які ви не можете відкрити.
Як запобігти зараженню програмами-вимагачами
Зберігайте офлайн-бекапи
Це найважливіший захід захисту. Якщо у вас є чистий, свіжий бекап даних, збережений там, де він не підключений до вашого комп'ютера, програма-вимагач його не торкнеться. Дотримуйтесь правила бекапу 3-2-1: зберігайте 3 копії даних на 2 різних типах носіїв, з 1 копією, що зберігається поза приміщенням або офлайн.
Оновлюйте програмне забезпечення
Більшість програм-вимагачів використовують відомі вразливості, для яких вже є виправлення. Своєчасне оновлення операційної системи, браузера та всіх додатків закриває ці лазівки до того, як зловмисники встигнуть ними скористатися.
Не відкривайте підозрілі вкладення та посилання
Будьте надзвичайно обережні з вкладеннями електронної пошти, навіть від знайомих людей — їхні акаунти можуть бути скомпрометовані. У разі сумнівів зв'яжіться з відправником іншим каналом, щоб переконатися, що він дійсно надсилав файл.
Використовуйте надійний антивірус
Сучасне антивірусне програмне забезпечення та засоби захисту кінцевих точок можуть виявляти та блокувати багато різновидів програм-вимагачів до їхнього запуску. Тримайте антивірусні бази оновленими та регулярно проводьте сканування.
Вимкніть макроси в документах Office
Макроси Microsoft Office — невеликі програми для автоматизації завдань — часто використовуються для доставки шкідливого ПЗ. Якщо макроси не потрібні вам для роботи, вимкніть їх у налаштуваннях Office.
Використовуйте стандартні облікові записи користувача
Програма-вимагач може робити лише те, що дозволено вашому обліковому запису. Якщо ви переглядаєте інтернет через обліковий запис з повними правами адміністратора, шкідливе ПЗ також отримує ці права. Створіть стандартний (не адміністраторський) обліковий запис для повсякденного використання і вдавайтеся до облікового запису адміністратора лише за потреби.
Що робити у разі зараження
- Негайно відключіться від інтернету. Відключіть Ethernet-кабель або вимкніть Wi-Fi. Це може зупинити шифрування додаткових файлів або комунікацію з сервером зловмисника.
- Не платіть викуп — оплата фінансує злочинні операції і не гарантує повернення файлів.
- Повідомте про атаку відповідним органам з боротьби з кіберзлочинністю.
- Перевірте No More Ransom (nomoreransom.org) — безкоштовний ресурс, що надає інструменти дешифрування для деяких відомих різновидів програм-вимагачів.
- Відновіть дані з бекапу. Очистіть заражену систему та відновіть файли з чистого офлайн-бекапу.
- Зверніться до фахівця, якщо не впевнені — не намагайтеся дешифрувати або відновлювати систему, поки шкідлива програма може бути ще активною.
Сувора реальність така: без бекапу хороших варіантів може не бути. Профілактика, особливо регулярні офлайн-бекапи, є найефективнішою стратегією.