ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

Ransomware: платить или не платить выкуп

Colonial Pipeline заплатил $4,4 млн DarkSide. Разбираем аргументы за и против, правовые риски выплат и почему резервные копии важнее биткоин-кошелька.

Контекст момента

Colonial Pipeline заплатил $4,4 млн выкупа группировке DarkSide: публичный прецедент обострил дискуссию об этике и практике платежей ransomware

После того как Colonial Pipeline подтвердил выплату $4,4 млн DarkSide, нам задали этот вопрос несколько раз за неделю - от разных клиентов, независимо друг от друга. «А если такое случится у нас - платить?» Вопрос не теоретический, и ответ не такой очевидный, как хотелось бы.

Попробуем разобраться честно.

Аргументы за выплату

Бизнес, который стоит, теряет деньги каждый час. Если расчёт показывает, что выкуп дешевле простоя - прагматичная логика говорит платить. Colonial Pipeline управлял 45% топливных поставок восточного побережья. Каждый день без работы - это цена, которую компания платила сама, плюс репутационные потери, плюс давление со стороны регуляторов и потребителей.

Второй аргумент: расшифровщики реально работают. Группировки вроде DarkSide экономически заинтересованы в том, чтобы данные действительно восстанавливались - иначе репутация RaaS-сервиса рушится и платить перестанут вообще. По данным различных исследований, большинство жертв, заплативших выкуп, получают рабочий дешифратор. Это не гарантия, но и не полное мошенничество.

Третий: данные могут быть чувствительными настолько, что утечка хуже потери доступа. DarkSide практикует двойное вымогательство - шифруют и угрожают опубликовать. Если украдены персональные данные клиентов или коммерческая тайна - выкуп может быть попыткой предотвратить репутационный ущерб, хотя гарантий никаких.

Аргументы против

Никаких гарантий. Заплатить - не значит восстановиться. Дешифратор может работать плохо, частично, медленно. Некоторые жертвы тратили больше на восстановление после использования «официального» расшифровщика, чем потратили бы на чистое восстановление из бэкапов. И ещё: факт оплаты иногда помечает вас как «платящую цель» для повторных атак.

Вы финансируете следующую атаку. Выплата выкупа - это венчурное финансирование RaaS-индустрии. DarkSide взял с Colonial Pipeline $4,4 млн и пустил их на инфраструктуру, аффилиатов и следующий раунд атак. Каждый заплативший делает атаки чуть более выгодными и, значит, чуть более частыми.

Правовые риски - и немалые. Здесь ситуация сложнее, чем кажется. В октябре 2020 года OFAC (Office of Foreign Assets Control, Минфин США) выпустил advisory: выплата выкупа группировкам, находящимся под санкциями, может быть нарушением санкционного законодательства - вне зависимости от того, знала ли жертва о санкционном статусе группировки. DarkSide на момент атаки на Colonial под санкциями не находился, но многие группировки - да. Evil Corp, например, под санкциями с 2019-го. Заплатить Evil Corp и не уточнить атрибуцию - потенциальный санкционный риск.

В России прямого запрета на выплату выкупа нет, но если инцидент затрагивает объекты КИИ - уведомление ФСБ и ФСТЭК обязательно, а выплата иностранным злоумышленникам может попасть под разные режимы валютного контроля. В общем, перед тем как переводить биткоины - нужен юрист, а не только IT.

Что реально важно до инцидента

Когда клиент задаёт вопрос «платить или нет» - мы обычно переворачиваем его: «а что у вас с резервными копиями и планом реагирования?» Потому что если ответ хороший, вопрос о выкупе теряет остроту.

Резервные копии, недоступные из скомпрометированной среды. Про это мы писали подробно - immutable-копии, 3-2-1-1-0, hardened repository. Атакующий, добравшийся до домен-админа, должен упереться в копию, которую он физически или логически не может затронуть.

Incident response plan - реальный, не из презентации. Кто принимает решение о выплате? Какие данные нужны для этого решения? Кто связывается с юристами и страховой? У кого есть криптокошелёк и кто умеет им пользоваться - если до этого дойдёт? Кто звонит в ФСБ при инциденте на КИИ? Эти вопросы нужно проработать заранее, а не в 3 ночи во время атаки.

Сегментация и детектирование. Ransomware не появляется мгновенно - между первоначальным проникновением и запуском шифровальщика обычно проходят дни или недели. DarkSide известен тем, что проводит разведку, собирает данные и только потом шифрует. Нормальный мониторинг аномалий может поймать атаку на этапе, когда можно выгнать атакующего без выплаты вообще.

Практический вывод

Универсального ответа «всегда платить» или «никогда не платить» нет. Colonial Pipeline заплатил - и это было их решение в их ситуации с их рисками. Другие компании восстанавливались без выплат, теряя больше времени, но не создавая прецедент.

Что точно неправильно - принимать это решение впервые в момент инцидента, без юриста, без понимания санкционных рисков и без рабочих резервных копий под рукой.

Аудит с проверкой резервного копирования и состояния incident response - это не паранойя, это базовая гигиена. Дешевле, чем переговоры с DarkSide о скидке.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.