Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Хакеров, шифрующих бизнес за выкуп, стало в 3 раза больше

Утроилось количество кибератак, целью который становятся деньги. Чаще всего злоумышленники шифруют магазины, производства и страховые компании. В 70% случаев бизнес оказался не готов к таким атакам.

Исследование по киберинцидентам в России за 2022 год публикует лаборатория цифровой криминалистики компании Group-IB.

Основной вывод: количество кибератак финансово мотивированных хакеров увеличилось в 2022 году почти в три раза.

Самым популярным типом киберугроз стали взломы программ-вымогателей — на них пришлось почти 70% всех инцидентов.

Чаще всего жертвами шифровальщиков в прошлом году становились российские ретейлеры, производственные и страховые компании. Для сравнения: пять лет назад 70% хакерской активности было связано с финансовым сектором.

Phobos, CryLock и Sojusz вошли в тройку самых агрессивных групп программ-вымогателей в России за прошлый год.

Рекорд по сумме выкупа поставила группа OldGremlin, потребовав от жертвы 1 млрд рублей. В среднем атакованная организация простаивала без работы 14-18 дней.

 

Еще одной тенденцией прошлого года стало использование программ-вымогателей хактивистами. Такие атаки обычно не связаны с деньгами, остановка работы предприятия и общественный резонанс — уже сама по себе цель.

Кибердиверсии — отличительная черта 2022 года, подтверждают эксперты Group-IB. Этому способствовал геополитический кризис и появление в публичном пространстве исходных кодов программ-вымогателей Conti и LockBit.

Впервые самой популярной техникой получения доступа в корпоративные сети стала эксплуатация уязвимостей публично доступных приложений. Ее применяли в 61% инцидентов (в прошлом году только 17%). Второе место удерживает фишинг — 22%, третья строчка за компрометацией служб удаленного доступа — 17%.

Фишинг пока рано списывать со счетов, предупреждают эксперты. К примеру, OldGremlin для атак на крупный российский бизнес традиционно использовала целевые почтовые рассылки, “заточенные” под потенциальную компанию-жертву.

Почти 70% исследованных атак завершались шифрованием данных. Злоумышленники могли использовать и легитимные программы, например, BitLocker от Microsoft.

Если хакеров интересовали данные, они сначала выгружали их с серверов атакованной компании, и только потом запускали шифровальщик на хостах.

“Новое исследование Group-IB подтверждает наш давний прогноз — вымогатели пришли в Россию и стали одной из основных киберугроз для бизнеса”, — говорит генеральный директор Group-IB в России и СНГ Валерий Баулин.

По его словам, большинство компаний-жертв не только технически не были готовы к отражению атак программ-вымогателей, но и не имели плана реагирования на киберинцидент.

В этом случае в сжатые сроки стабилизировать работу профильных подразделений фактически невозможно, отмечает Баулин.

Добавим, по данным “Лаборатории Касперского”, как минимум 730 организаций по всему миру пострадали от таргетированных атак шифровальщиков в конце 2022 года. Самыми активными остаются группировки Clop (TA 505), Hive, Lockbit, RagnarLocker, BlackByte и BlackCat.

Накануне Kaspersky выпустили свое объемное исследование, в котором раскрываются схемы ведения бизнеса в даркнете. Всё чаще к совершению таких сделок привлекают эскроу-агентов (независимых гарантов), а арбитражем споров становится администратор теневого форума.

МВД предложило без суда блокировать продавцов серых симок и аккаунтов

МВД хочет разрешить внесудебную блокировку сайтов и страниц, на которых продают активированные сим-карты, чужие аккаунты и другие инструменты для мошенников. Инициатива вошла в обсуждаемый пакет «Антифрод 3.0». Роскомнадзор идею пока встретил без аплодисментов.

Без решения суда предлагается закрывать доступ к ресурсам с объявлениями о продаже данных для входа в платёжные сервисы, средств аутентификации, электронных подписей, а также регистрационных документов компаний и ИП.

Под блокировку могут попасть и площадки, предлагающие обмен цифровых валют, выяснили «Известия».

В МВД объясняют: такая торговля помогает совершать преступления, а ответственность за неё уже предусмотрена УК. Значит, ждать судебного решения для удаления каждого объявления ведомство считает излишней роскошью.

Роскомнадзор возражает, что новые полномочия потребуют денег, сотрудников и других ресурсов. Ведомство попросило оценить количество потенциальных блокировок и доказать, что действующих механизмов — через суд или Генпрокуратуру — действительно недостаточно.

Масштаб серого рынка внушительный. По экспертным оценкам, в открытом Рунете размещено не менее 500 тыс. актуальных предложений о продаже симок, аккаунтов и связанных услуг.

Исследование Open Measures за год обнаружило в Telegram свыше 5 млн публикаций о покупке и продаже аккаунтов. В базе ЦБ в 2025 году числилось около 1,2 млн счетов дропов против 700 тыс. годом ранее.

Эксперты считают, что быстрая блокировка усложнит поиск подставных номеров, счетов и аккаунтов, повысив стоимость входа в мошеннический бизнес. Но полностью рынок не исчезнет: продавцы переедут в закрытые чаты, даркнет и на зеркала.

Поэтому законодателям советуют чётко описать признаки незаконного объявления. Иначе вместе с лавкой готовых симок под раздачу рискуют попасть легальные сервисы. Пока же окончательное решение не принято, пакет «Антифрод 3.0» проходит межведомственное согласование.

RSS: Новости на портале Anti-Malware.ru