LIVE: New phishing campaigns targeting mobile users —View latest threats →

Назад до загроз
Критичний🔐 Програми-вимагачі

WannaCry: програма-вимагач, що вдарила по лікарнях

WannaCry використав вразливість EternalBlue АНБ, щоб заразити 200 000 комп'ютерів у 150 країнах у 2017 р. і паралізувати NHS Великої Британії за кілька годин.

Опубліковано: 10 травня 2026 р.Оновлено: 15 січня 2026 р.

Що це за загроза?

WannaCry — програма-вимагач типу «хробак», яка поєднала шифрування файлів із механізмом самопоширення та спричинила одну з найруйнівніших кібератак в історії. На відміну від звичайних програм-вимагачів, що вимагають кліку жертви, WannaCry автоматично поширювався мережами, експлуатуючи вразливість Windows.

Як це працювало

Експлойт:

WannaCry використовував EternalBlue (CVE-2017-0144) — хакерський інструмент Агентства національної безпеки США (NSA), вкрадений і оприлюднений групою Shadow Brokers у квітні 2017 року. EternalBlue експлуатував критичну вразливість у протоколі SMB (спільний доступ до файлів Windows).

Microsoft випустила патч (MS17-010) за два місяці до атаки WannaCry, у березні 2017 року. Організації, що не встановили його, були повністю вразливими.

Атака (12 травня 2017 року):

  • WannaCry сканував інтернет у пошуку Windows-машин з відкритим портом 445 (SMB).
  • EternalBlue забезпечував доступ без будь-якої взаємодії з користувачем.
  • Встановлювався бекдор (DoublePulsar, також інструмент NSA), а потім завантажувалося тіло програми-вимагача.
  • Усі файли шифрувалися AES-128. Вимагалося $300–600 у Bitcoin з дедлайном 3 дні.
  • Протягом годин WannaCry поширювався у внутрішніх мережах, шифруючи кожну доступну машину.
  • Вимикач:

    Дослідник безпеки Маркус Хатчінс (MalwareTech), якому тоді було 22 роки, зареєстрував незареєстрований домен, який перевіряло шкідливе ПЗ, за $10,69 — це випадково активувало вбудований вимикач і різко сповільнило поширення.

    Реальний вплив

  • Національна служба охорони здоров'я Великобританії (NHS): Заражено 80 із 236 трастів NHS. Скасовано близько 19 000 медичних прийомів, зокрема лікування раку та операції. Загальні витрати: оцінюються у £92 млн.
  • Deutsche Bahn (Німеччина): На табло відправлень і квитковних автоматах замість інформації про потяги з'явились повідомлення про викуп.
  • Telefónica (Іспанія): Великі внутрішні системи паралізовано.
  • Renault (Франція): Зупинено виробництво на кількох заводах.
  • МВС Росії: Уражено понад 1 000 комп'ютерів.
  • Загальні глобальні збитки: Оцінюються у $4–8 млрд у 150 країнах.
  • Атрибуція: Уряди США, Великобританії та Австралії у грудні 2017 року офіційно приписали WannaCry північнокорейській групі Lazarus.

    Досі активний: Варіанти WannaCry без вимикача продовжують заражати непропатчені системи Windows XP та Windows 7 і сьогодні.

    Чому це важливо сьогодні

  • Непропатчені системи — це зброя, спрямована проти вас. Патч був доступний 2 місяці.
  • Одна непропатчена машина може покласти всю мережу. Лікарні змушені були відмовляти пацієнтам.
  • Державна кіберзброя потрапляє в руки злочинців. EternalBlue — інструмент NSA, використаний проти цивільної інфраструктури.
  • Ознаки зараження

  • Файли раптово перейменовуються з розширенням .WCRY або .WNCRY.
  • На екрані з'являється вимога викупу.
  • Кілька комп'ютерів у мережі виходять з ладу одночасно.
  • Журнали подій Windows показують масові спроби SMB-з'єднання з внутрішніх IP.
  • Як себе захистити

    • Негайно встановлюйте оновлення безпеки Windows — WannaCry використав патч, доступний 2 місяці; оновлення Patch Tuesday не можна пропускати
    • Вимкніть SMBv1 на всіх системах Windows — це застарілий протокол без сучасного застосування, саме він був точкою входу WannaCry
    • Сегментуйте мережу, щоб програма-вимагач не могла поширюватися від однієї зараженої машини на всі інші
    • Підтримуйте офлайн-резервні копії або резервні копії з повітряним зазором, недоступні для програм-вимагачів — регулярно перевіряйте відновлення
    • Оновіть або ізолюйте застарілі операційні системи (Windows XP, Windows 7), що більше не отримують оновлень безпеки

    Що робити, якщо постраждали

    1. 1.Негайно ізолюйте заражені машини, від'єднавши їх від мережі (дріт та Wi-Fi), щоб зупинити бічне поширення
    2. 2.Не платіть викуп — оплата не гарантує відновлення файлів, а платіжна інфраструктура WannaCry вже не функціонує
    3. 3.Повідомте до національного органу кібербезпеки (Україна: CERT-UA, cert.gov.ua)
    4. 4.Відновіть файли з чистих офлайн-резервних копій після повного очищення та перевстановлення уражених систем
    5. 5.Після відновлення: встановіть усі патчі, вимкніть SMBv1 та проведіть повний аудит мережі для з'ясування причини первісного зараження
    #WannaCry#ransomware#EternalBlue#NSA#NHS#North Korea#SMB#Windows