История возникновения и эволюции программ-вымогателей

8203
История возникновения и эволюции программ-вымогателей

Когда появились, как развивались и что ждёт нас в будущем?

image

В 1989 году жертве программы-вымогателя предлагали отправить 189 долларов обычной почтой на адрес в Панаме. В 2021 году REvil уже требовала 70 млн долларов за универсальный дешифратор после атаки через Kaseya VSA. К 2026 году вымогательские программы выросли из странной почтовой рассылки в криминальный рынок с партнёрскими схемами, брокерами доступа, сайтами утечек, техподдержкой и переговорщиками.

1989: дискеты, биолог и первый выкуп

Осенью 1989 года несколько тысяч учёных и медицинских работников из разных стран получили по почте дискету с надписью «AIDS Information Introductory Diskette v2.0». Рассылку отправили участникам Международной конференции по СПИДу в Стокгольме 1988 года и подписчикам специализированных изданий, включая журнал PC Business World. По разным источникам, злоумышленник разослал от 20 000 до 26 000 дискет; в следственных документах точная цифра расходится.

После установки программа молчала 90 загрузок операционной системы. Жертва успевала забыть о подозрительном носителе, а затем программа скрывала директории и переименовывала файлы на диске C:. Содержимое оставалось на месте, но найти нужный документ становилось невозможно. На экране появлялось требование перевести 189 долларов на абонентский ящик PC Cyborg Corporation в Панаме.

Автором программы оказался Джозеф Попп, эволюционный биолог с докторской степенью Гарварда. Поппа арестовали, но до суда дело не дошло: экспертиза признала его психически неспособным предстать перед судом. Идея пережила автора.

2000-е: криптография переходит к преступникам

Следующие полтора десятилетия замысел Поппа оставался скорее концепцией, чем рабочей криминальной схемой. Настоящие инструменты появились позже, когда интернет распространился шире, а криптографические библиотеки стали доступнее.

GPCode, первые версии которого относят примерно к 2004–2005 годам, сначала использовал слабое симметричное шифрование. Исследователи без особого труда восстанавливали данные. Авторы быстро учились: к 2008 году модификация GPCode.ak уже применяла 1024-битный RSA, и перебор ключа потерял практический смысл.

Archiveus 2006 года стал одним из первых заметных вымогателей с полноценным асимметричным шифрованием. Программа собирала файлы в единый зашифрованный архив, а за пароль требовала купить товары в конкретной онлайн-аптеке. Технически схема была сильнее прежних образцов, но преступный расчёт не сработал: операторов быстро вычислили, пароль попал в открытый доступ, и жертвы смогли вернуть данные бесплатно.

2012–2014: психология, биткоин и первая промышленная модель

Reveton, появившийся в 2012 году, не шифровал файлы. Программа блокировала экран и выдавала себя за официальное сообщение правоохранительных органов. Американец видел герб ФБР и обвинение в хранении незаконного контента, немец получал предупреждение от Федерального ведомства уголовной полиции, британец от Police Central e-Crime Unit. Вредонос сам определял страну жертвы и подставлял нужный логотип.

Схема давила на страх. Человеку показывали «штраф» и подталкивали заплатить до того, как жертва успевала понять, настоящее обвинение перед ней или подделка. Для такой атаки не требовались ни шифрование, ни сложная инфраструктура.

CryptoLocker, появившийся в сентябре 2013 года, собрал в одной системе ключевые элементы промышленного вымогательства: RSA-2048, командную инфраструктуру через ботнет Gameover Zeus и биткоин как платёжный инструмент, впервые применённый в подобных масштабах.

2016–2017: национальный масштаб

Petya в 2016 году сместил удар с отдельных файлов на саму способность компьютера работать. Программа не шифровала документы по одному, а перезаписывала MBR своим загрузчиком и шифровала главную файловую таблицу MFT. После заражения система переставала загружаться.

В мае 2017 года появился WannaCry, первый по-настоящему глобальный кризис в истории программ-вымогателей. В начале того же года группа Shadow Brokers опубликовала инструменты АНБ США, включая эксплойт EternalBlue. Он использовал уязвимость MS17-010 в протоколе SMB. Microsoft выпустила патч ещё в марте, за два месяца до эпидемии, но организации без обновления остались уязвимыми.

WannaCry распространялся без действий со стороны жертвы. Хватало одной уязвимой машины в сети. За несколько дней вредонос поразил более 200 000 систем в 150 странах. Британской NHS пришлось отменять и переносить большое число операций и приёмов. Эпидемию остановил исследователь Маркус Хатчинс, известный как MalwareTech, который случайно нашёл в коде аварийный домен-«выключатель». Регистрация домена стоила несколько фунтов. США, Великобритания и Австралия официально связали атаку с Северной Кореей и группой Lazarus.

В июне 2017 года пришёл NotPetya. Программа имитировала вымогательский сценарий, но расшифровку не предусматривала: эксперты установили, что вредонос работал как вайпер, а его целью было уничтожить данные, а не получить деньги. Начальным вектором стало взломанное обновление M.E.Doc, украинского бухгалтерского ПО. Затем NotPetya использовал EternalBlue вместе с инструментом кражи учётных данных Mimikatz и быстро распространялся по корпоративным сетям.

Убытки Maersk составили около 300 млн долларов, фармацевтической компании Merck около 870 млн. По оценкам правительства США, совокупный ущерб превысил 10 млрд долларов. NotPetya важен ещё и тем, что выглядел как уголовное вымогательство, но по сути стал разрушительной кибероперацией государственного уровня.

2018–2020: профессионализация

Случайные заражения уступили место многоэтапным операциям. Группы типа Ryuk, действовавшие с 2018 года, сначала получали первоначальный доступ через Trickbot или Emotet, затем неделями изучали инфраструктуру жертвы, находили и уничтожали резервные копии и только потом запускали шифровальщик.

Целями стали больницы, муниципалитеты и университеты. Такие организации плохо переносят простой и часто вынуждены быстро решать, платить или останавливать работу дальше.

В 2019 году Maze одной из первых широко использовала и популяризировала двойное вымогательство с сайтом утечек. Перед шифрованием атакующие копировали данные на свои серверы, а затем угрожали публикацией при отказе платить. Такая схема вскрыла слабое место резервного копирования: бэкап помогает вернуть доступ к данным, но не защищает от утечки. Другие группы быстро повторили подход Maze.

Параллельно оформилась модель Ransomware-as-a-Service, или RaaS. Разработчики создают и поддерживают вредоносный инструментарий, а затем сдают его в аренду партнёрам-аффилиатам. Аффилиаты проводят атаки и получают 70–80% выкупа, разработчики забирают оставшиеся 20–30%. Рядом вырос рынок брокеров начального доступа: одни преступники взламывают корпоративные сети и продают готовый вход другим, не участвуя в самой атаке.

Порог входа резко снизился. Для вымогательской операции уже не требовалось писать вредоносный код самостоятельно.

2021: пик «охоты на крупную дичь»

Три атаки 2021 года показали, какого масштаба достигла индустрия.

В мае 2021 года группа DarkSide атаковала Colonial Pipeline, трубопроводного оператора, который обеспечивал около 45% потребления топлива на восточном побережье США. Компания остановила работу на шесть дней; на заправках выстроились многочасовые очереди. Colonial Pipeline выплатила 4,4 млн долларов в биткоине. Следствие установило, что атака началась с утёкшего пароля от неиспользуемой VPN-учётной записи без многофакторной аутентификации. Позже ФБР отследило транзакции и изъяло большую часть суммы. Инцидент напрямую подтолкнул Белый дом к президентскому указу об укреплении кибербезопасности федеральных систем.

В июне 2021 года REvil атаковала JBS Foods, одного из крупнейших мировых переработчиков мяса. Выкуп составил 11 млн долларов.

В июле 2021 года REvil провела атаку через Kaseya VSA, программный инструмент, с помощью которого IT-провайдеры управляют инфраструктурой клиентов. Уязвимость в одном продукте позволила затронуть до 1 500 организаций одновременно. Первоначальное требование составило 70 млн долларов за универсальный дешифратор, рекордную сумму на тот момент. Выкуп не выплатили: ФБР вместе с международными партнёрами получило ключ для расшифровки другим путём и передало его пострадавшим.

2022–2024: крупные операции и живучесть брендов

LockBit в 2022–2024 годах чаще других появлялся в отчётах о вымогателях. По данным пресс-релиза Минюста США за февраль 2024 года, с 2020 года группа провела более 2 000 атак и получила не менее 120 млн долларов задокументированных выкупов. Это официальный минимум. Консультация CISA фиксировала 91 млн долларов только от американских жертв, поэтому реальный глобальный итог выше опубликованных цифр.

В феврале 2024 года международная операция Cronos, в которой участвовали ФБР, Национальное агентство по борьбе с преступностью Великобритании, Europol и правоохранители из десяти стран, захватила инфраструктуру LockBit, привела к арестам ряда участников и передала жертвам ключи расшифровки. Однако LockBit снова заработала под тем же именем несколько месяцев спустя.

Инфраструктуру ALPHV/BlackCat ликвидировали в декабре 2023 года, но бренд и партнеры не исчезли. В феврале 2024-го произошла болезненная атака на Change Healthcare. Были затронуты расчёты, страховые проверки, операции и работа медицинских организаций по всей стране. UnitedHealth связывала инцидент с BlackCat/ALPHV.

Группировка Cl0p в 2023 году, используя уязвимость MOVEit Transfer, атаковала сотни организаций, от банков до университетов. К 2025 году вперёд вышли Akira, Qilin, Lynx и другие группы с той же механикой..

2025–2026: дробление рынка и новые цели

Полицейские операции не закрывают рынок, а дробят его. Одни бренды пропадают, появляются другие под старым именем, третьи собирают партнёров с закрытых площадок. ФБР в отчёте IC3 за 2025 год насчитало более 3 600 жалоб на программы-вымогатели и заявленные потери свыше 32 млн долларов. Там же указаны 63 новые разновидности, выявленные через IC3, в среднем 5,25 варианта в месяц.

Эти цифры нельзя читать как общий ущерб от ransomware. IC3 учитывает только жалобы, поступившие через конкретный канал, а заявленные потери обычно не включают простой бизнеса, потерянное рабочее время, восстановление, замену оборудования, услуги внешних специалистов и обращения, которые пришли в ФБР не через IC3.

В жалобах IC3 за 2025 год чаще всего фигурировали Akira, Qilin, INC./Lynx/Sinobi, BianLian, Play, RansomHub, LockBit, DragonForce, SafePay и Medusa. Эти варианты сильнее всего затрагивали критическое производство, Healthcare and Public Health и Government Facilities. В десятке показателен не только порядок, но и состав: старые бренды соседствуют с переименованными операциями и группами, которые быстро набрали партнёров после чужих провалов.

На Medusa удобно разобрать зрелую RaaS-модель. По совместному предупреждению CISA, ФБР и MS-ISAC от марта 2025 года, группу впервые засекли в июне 2021-го, а к февралю 2025-го её разработчики и аффилиаты задели больше 300 жертв. Medusa работает по схеме двойного вымогательства, вешает на сайте утечек таймеры и отдельно продаёт отсрочку публикации как услугу давления на жертву.

Akira к 2025 году обозначила другой поворот: цель смещается с отдельных рабочих станций на виртуализацию и резервную инфраструктуру. В ноябрьском обновлении по Akira CISA с партнёрами разобрала инцидент июня 2025 года, где злоумышленники впервые зашифровали файлы виртуальных дисков Nutanix AHV. До этого Akira уже добиралась до VMware ESXi и Hyper-V. Расчёт прозрачный: зашифровать виртуальную машину значит выбить не один заражённый компьютер, а сразу несколько рабочих систем. Если под удар попадает и резервное восстановление, поднять сервисы обычным путём компания уже не может.

В Европе всё устроено похоже, хотя данные ENISA описывают не только ransomware. ENISA в ландшафте угроз 2025 года разобрала 4 875 инцидентов с 1 июля 2024 по 30 июня 2025 года. Агентство отмечает, что разные группы тянут одни и те же инструменты и приёмы, помогают друг другу внутри преступной среды и эксплуатируют давно известные уязвимости. Оператору вымогателя такой расклад укорачивает дорогу от первого доступа до требования выкупа: вход покупается, инструменты писать с нуля не надо, а сценарии давления уже обкатаны на других.

Europol в IOCTA 2026 отдельно разбирает денежную сторону атак. Для отмывания выкупов в ход идут монеты с повышенной конфиденциальностью и офшорные обменные сервисы. Автоматизация и ИИ работают здесь не как самостоятельная «волшебная» угроза, а как ускоритель знакомых этапов: разведки, фишинга, разбора украденных файлов и подготовки давления на жертву.

Хронология эволюции вымогателей

Бизнес-модель: почему вымогатели так устойчивы

Программы-вымогатели держатся не потому, что против них нет защиты. Преступная схема остаётся выгодной: атакующим часто хватает одной слабой учётной записи, плохо закрытой уязвимости или купленного доступа, а потенциальный выкуп может измеряться миллионами долларов.

RaaS, брокеры доступа и разделение ролей снижают стоимость атаки. Разработчик поддерживает шифровальщик, брокер продаёт вход в корпоративную сеть, аффилиат запускает операцию, переговорщик давит на жертву и обсуждает сумму. Если правоохранители выбивают одно звено, остальные участники нередко продолжают работу под другим названием или переходят к новой группе.

Двойное и тройное вымогательство дают преступникам несколько рычагов давления. Сначала компанию лишают доступа к данным, затем угрожают публикацией украденных файлов. Некоторые группы добавляют звонки клиентам и партнёрам жертвы, уведомления регуляторов, давление через СМИ и DDoS-атаки. Одна компрометация превращается в серию кризисов даже при рабочих резервных копиях.

Биткоин дал вымогателям первый удобный инструмент псевдоанонимных трансграничных платежей. Позже преступники начали активнее использовать монеты с повышенной конфиденциальностью, миксеры и офшорные обменные сервисы, чтобы усложнить отслеживание денег. При этом блокчейн-аналитика и действия правоохранителей всё чаще позволяют находить часть переводов и изымать средства, как произошло после атаки на Colonial Pipeline.

Главный источник давления, зависимость жертв от данных и непрерывной работы. Больница не может ждать три дня. Производство теряет миллионы за каждый час простоя. Поставщик критической инфраструктуры не может позволить себе недельную остановку. ФБР, CISA и Europol не рекомендуют платить выкуп, но для организаций без времени и рабочих резервных планов платёж остаётся реальным вариантом.

ИИ помогает вымогателям на подготовке, но не ведёт атаку сам

В отчёте NCSC, материалах ENISA и IOCTA 2026 ИИ описан как инструмент ранних стадий атаки. Генеративная модель соберёт справку о компании, напишет письмо под конкретного адресата, переберёт украденные файлы и вытащит из них то, чем потом давят на жертву.

Дальше, до самого шифрования, дело доводит человек. Подтверждённые случаи пока упираются в разведку, тексты для фишинга, сортировку похищенных документов, письма с угрозами и подготовку переговоров. Вариант, когда модель сама находит жертву, проникает в сеть и без оператора запускает шифровальщик, остаётся прогнозом, а не зафиксированной практикой.

Слабому нападающему ИИ снимает часть ручной рутины. Защите же приходится пристальнее следить за самым началом инцидента: тут всё решают качество письма, точность собранных данных и скорость реакции на первый контакт. Чем убедительнее приманка в почте, тем меньше времени до кражи учётных данных.

Цепочка атаки программы-вымогателя

Минимально необходимая защита

Ни одна мера не делает организацию неуязвимой. Базовая защита нужна для другого: снизить шанс успешного проникновения и ограничить ущерб, если злоумышленник уже попал внутрь сети.

  • Резервные копии должны быть изолированными и проверенными. Правило 3-2-1 предполагает три копии данных на двух разных типах носителей, причём одна копия хранится офлайн или в изолированной среде. Для критичных данных стоит использовать immutable backups, которые нельзя изменить или удалить обычными учётными записями. Самого бэкапа мало: восстановление нужно регулярно тестировать, иначе в момент атаки может выясниться, что копии повреждены, устарели или доступны тем же учётным записям, которые уже захватил атакующий.

  • Многофакторная аутентификация нужна на всех внешних сервисах: VPN, почте, облачных консолях, админ-панелях и системах удалённого доступа. Многие атаки начинаются с украденных или подобранных учётных данных. Так началась атака на Colonial Pipeline.

  • Обновления нужно устанавливать вовремя. WannaCry в мае 2017 года поражал системы, где не был установлен патч, выпущенный за два месяца до эпидемии.

  • Сегментация сети должна мешать атакующему двигаться дальше после компрометации одного узла. Один заражённый сегмент не должен автоматически открывать путь ко всей инфраструктуре.

  • Мониторинг и EDR/XDR помогают поймать операцию до запуска шифровальщика. Современные атаки часто длятся от нескольких дней до нескольких месяцев с момента первого проникновения. В этот промежуток защитники могут обнаружить подготовку, боковое перемещение, выгрузку данных и попытки уничтожить резервные копии.

  • Инцидент-план должен быть готов до атаки. В момент заражения команда уже должна знать, кто отключает сеть, кто принимает юридические решения, кто общается с клиентами, кто проверяет резервные копии и кто ведёт переговоры, если компания решила рассматривать такой сценарий.

  • Сотрудников нужно обучать на практических примерах. Фишинговое письмо остаётся одним из главных векторов начального доступа, а внимательность конкретного человека иногда становится последним барьером между атакующим и рабочей учётной записью.

История программ-вымогателей показывает, что базовая цель почти не изменилась, зато выросли масштаб, скорость и организация атак. Раньше преступнику приходилось рассылать дискеты, ждать почтового перевода и рассчитывать, что жертва не найдёт способ восстановить данные. Теперь группа может купить доступ к корпоративной сети, арендовать готовый шифровальщик, украсть документы, ударить по виртуальной инфраструктуре и вести переговоры через сайт утечек. Поэтому защита должна срабатывать до первого фишингового письма, украденного пароля, отключённой резервной копии и таймера с требованием выкупа. Когда шифровальщик уже запущен, компания борется не только с вредоносной программой, а с последствиями решений, которые не приняла заранее.

SECURITM
ФСТЭК · Обновление 2026
03
сен

ФСТЭК и Правительство обновили требования.
Что изменилось этим летом и что важно учесть?

Разберём 3 сентября в 11:00.

Регистрация
Реклама. 18+ ООО «Секъюритм» ИНН 7820074059