Безопасность и VPN

Эволюция программ-вымогателей: от дискет до глобальных киберпреступлений

3 сентября 2026 г.Валерий Светозаров10 мин

Программы-вымогатели прошли долгий путь от простейших схем, где в 1989 году требовали $189 за расшифровку, до современных масштабных операций, таких как атака REvil на Kaseya VSA в 2021 году с требованием $70 млн. Сегодня это полноценная криминальная индустрия с партнерскими программами, брокерами доступа, утечками данных и профессиональными переговорщиками.

1989: Дискета, биолог и первый выкуп

Осенью 1989 года появился первый известный вымогатель — "AIDS Information Introductory Diskette v2.0", разосланный тысячам ученых и медиков по почте. После 90 загрузок операционной системы программа скрывала директории и переименовывала файлы, делая данные недоступными. На экране появлялось требование перевести $189 на абонентский ящик PC Cyborg Corporation в Панаме. Создателем оказался Джозеф Попп, эволюционный биолог с докторской степенью Гарварда. Он был арестован, но избежал суда по причине психического состояния. Однако его идея пережила автора.

2000-е: Криптография переходит к преступникам

Последующие полтора десятилетия концепция вымогательства развивалась медленно, оставаясь скорее идеей, чем рабочей схемой. Настоящие инструменты появились позже, когда интернет стал шире, а криптографические библиотеки – доступнее. В начале 2000-х годов возник GPCode, который изначально использовал слабое симметричное шифрование, но к 2008 году перешел на 1024-битный RSA, что сделало дешифровку практически невозможной. В 2006 году Archiveus применил полноценное асимметричное шифрование, требуя покупки товаров в онлайн-аптеке за пароль. Технически схема была сильнее прежних, но преступный расчет не сработал: операторов быстро вычислили, и пароль попал в открытый доступ.

2012–2014: Психология, биткоин и первая промышленная модель

В период с 2012 по 2014 год вымогательство стало более изощренным. Reveton (2012) не шифровал данные, а блокировал экран, выдавая себя за официальное сообщение от правоохранительных органов. Вредонос определял страну жертвы и подставлял нужный логотип, давя на страх и подталкивая заплатить "штраф" до того, как жертва успевала осознать подделку. В сентябре 2013 года CryptoLocker объединил ключевые элементы современного вымогательства: мощное шифрование (RSA-2048), использование ботнета Gameover Zeus для командной инфраструктуры и биткоин в качестве основного средства оплаты, впервые применив его в подобных масштабах и установив "промышленную" модель.

2016–2017: Национальный масштаб

2016–2017 годы ознаменовались появлением вымогателей национального масштаба. Petya (2016) атаковал не отдельные файлы, а перезаписывал MBR своим загрузчиком и шифровал главную файловую таблицу MFT, выводя из строя всю систему. В мае 2017 года произошел первый по-настоящему глобальный кризис с WannaCry, использовавшим эксплойт EternalBlue, опубликованный ранее группой Shadow Brokers. Несмотря на то, что Microsoft выпустила патч за два месяца до эпидемии, многие организации остались уязвимыми. WannaCry распространялся без действий со стороны жертвы, поразив более 200 000 систем в 150 странах. Атаку остановил исследователь Маркус Хатчинс, случайно обнаруживший в коде домен-"выключатель". США, Великобритания и Австралия официально связали атаку с Северной Кореей.

В июне 2017 года последовал NotPetya. Эта программа имитировала вымогательский сценарий, но фактически являлась вайпером, предназначенным для уничтожения данных, а не для получения выкупа. Начальным вектором стало взломанное обновление украинского бухгалтерского ПО M.E.Doc. Затем NotPetya использовал EternalBlue и Mimikatz для кражи учетных данных, быстро распространяясь по корпоративным сетям. Ущерб от NotPetya превысил $10 млрд, что сделало его одной из самых дорогостоящих кибератак в истории. Эта атака показала, как вымогательство может быть прикрытием для деструктивных киберопераций государственного уровня.

2018–2020: Профессионализация

Период с 2018 по 2020 год характеризовался профессионализацией атак. Случайные заражения уступили место многоэтапным операциям. Группы, такие как Ryuk, сначала получали первоначальный доступ через Trickbot или Emotet, затем неделями изучали инфраструктуру жертвы, находили и уничтожали резервные копии и только потом запускали шифровальщик. Целями становились больницы, муниципалитеты и университеты — организации, плохо переносящие простой.

В 2019 году Maze одной из первых широко использовала и популяризировала "двойное вымогательство" с использованием сайтов утечек. Перед шифрованием атакующие копировали данные на свои серверы, а затем угрожали публикацией при отказе платить. Эта схема вскрыла слабое место резервного копирования: бэкап помогает вернуть доступ к данным, но не защищает от утечки. Другие группы быстро переняли этот подход.

Параллельно оформилась модель "Вымогательство как услуга" (RaaS). Разработчики создают и поддерживают вредоносный инструментарий, а затем сдают его в аренду партнерам-аффилиатам. Аффилиаты проводят атаки и получают 70–80% выкупа, разработчики забирают оставшиеся 20–30%. Рядом вырос рынок брокеров начального доступа: одни преступники взламывают корпоративные сети и продают готовый вход другим, не участвуя в самой атаке. Это существенно снизило порог входа для злоумышленников.

2021: Пик «охоты на крупную дичь»

2021 год стал пиком "охоты на крупную дичь", демонстрируя беспрецедентный масштаб индустрии. В мае группа DarkSide атаковала Colonial Pipeline, трубопроводного оператора, обеспечивавшего около 45% потребления топлива на восточном побережье США. Компания остановила работу на шесть дней, вызвав ажиотаж на заправках. Colonial Pipeline выплатила $4.4 млн в биткоинах. Впоследствии ФБР удалось отследить транзакции и изъять большую часть суммы. Инцидент напрямую подтолкнул Белый дом к указу об укреплении кибербезопасности федеральных систем.

В июне 2021 года REvil атаковала JBS Foods, одного из крупнейших мировых переработчиков мяса, вымогая $11 млн.

В июле того же года REvil провела атаку через Kaseya VSA, программный инструмент для управления IT-инфраструктурой клиентов. Уязвимость в одном продукте позволила затронуть до 1500 организаций одновременно. Первоначальное требование составило $70 млн за универсальный дешифратор, что стало рекордной суммой на тот момент. Выкуп не был выплачен: ФБР вместе с международными партнерами получило ключ для расшифровки другим путем и передало его пострадавшим.

2022–2024: Крупные операции и живучесть брендов

В 2022–2024 годах доминировали крупные операции и удивительная живучесть преступных "брендов". LockBit чаще других появлялась в отчетах о вымогателях. По данным Минюста США за февраль 2024 года, с 2020 года группа провела более 2000 атак и получила не менее $120 млн задокументированных выкупов. Несмотря на международную операцию Cronos в феврале 2024 года, которая временно вывела из строя инфраструктуру LockBit и привела к арестам, группа возобновила работу под тем же именем несколько месяцев спустя.

Аналогично, инфраструктура ALPHV/BlackCat была ликвидирована в декабре 2023 года, но бренд и партнеры не исчезли. В феврале 2024-го произошла болезненная атака на Change Healthcare, затронувшая медицинские организации по всей стране; инцидент связывали с BlackCat/ALPHV. Группировка Cl0p в 2023 году, используя уязвимость MOVEit Transfer, атаковала сотни организаций, от банков до университетов. На этом фоне также заметно активизировались Akira, Qilin, Lynx и другие группы с той же механикой.

2025–2026: Дробление рынка и новые цели

К 2025–2026 годам рынок вымогательства продолжил фрагментироваться. Полицейские операции не закрывают рынок, а лишь дробят его: одни бренды пропадают, другие появляются под старым именем, третьи собирают партнеров с закрытых площадок. Отчеты ФБР за 2025 год зафиксировали более 3600 жалоб на программы-вымогатели и заявленные потери свыше $32 млн, а также 63 новые разновидности, выявленные за год. Эти цифры не отражают общий ущерб, поскольку не учитывают простой бизнеса, восстановление и другие косвенные потери.

В жалобах за 2025 год чаще всего фигурировали Akira, Qilin, INC./Lynx/Sinobi, BianLian, Play, RansomHub, LockBit, DragonForce, SafePay и Medusa, затрагивавшие критическое производство, здравоохранение и государственные учреждения. Этот список показывает сосуществование старых брендов с переименованными операциями и группами, быстро набравшими партнеров после неудач конкурентов.

На примере Medusa удобно разобрать зрелую RaaS-модель. По предупреждению CISA, ФБР и MS-ISAC от марта 2025 года, ее разработчики и аффилиаты затронули более 300 жертв. Medusa работает по схеме двойного вымогательства, устанавливает таймеры на сайте утечек и отдельно продает отсрочку публикации как услугу давления на жертву.

Akira к 2025 году обозначила другой поворот: цель смещается с отдельных рабочих станций на виртуализацию и резервную инфраструктуру. Злоумышленники начали шифровать файлы виртуальных дисков Nutanix AHV, VMware ESXi и Hyper-V. Расчет прозрачный: зашифровать виртуальную машину значит вывести из строя не один зараженный компьютер, а сразу несколько рабочих систем. Если под удар попадает и резервное восстановление, поднять сервисы обычным путем компания уже не может.

Европейские агентства (ENISA, Europol) отмечают, что преступники активно обмениваются инструментами и техниками, помогают друг другу внутри преступной среды и эксплуатируют давно известные уязвимости. Для оператора вымогателя такой расклад укорачивает путь от первого доступа до требования выкупа: вход покупается, инструменты писать с нуля не надо, а сценарии давления уже обкатаны на других. Europol также уделяет внимание денежной стороне атак, указывая на использование монет с повышенной конфиденциальностью и офшорных обменных сервисов для отмывания выкупов. Автоматизация и ИИ здесь работают не как самостоятельная угроза, а как ускоритель знакомых этапов: разведки, фишинга, разбора украденных файлов и подготовки давления на жертву.

Бизнес-модель: Почему вымогатели так устойчивы

Устойчивость вымогательских программ объясняется их высокой прибыльностью и продуманной бизнес-моделью. Для атакующих часто достаточно одной слабой точки в защите, а потенциальный выкуп может достигать миллионов долларов. Модели RaaS, брокеры доступа и разделение ролей значительно снижают затраты и сложность атак. Разработчик поддерживает шифровальщик, брокер продает вход в корпоративную сеть, аффилиат запускает операцию, переговорщик давит на жертву. Если правоохранители выбивают одно звено, остальные участники нередко продолжают работу под другим названием или переходят к новой группе.

Двойное и тройное вымогательство дают преступникам несколько рычагов давления. Сначала компанию лишают доступа к данным, затем угрожают публикацией украденных файлов. Некоторые группы добавляют звонки клиентам и партнерам жертвы, уведомления регуляторов, давление через СМИ и DDoS-атаки. Одна компрометация превращается в серию кризисов даже при рабочих резервных копиях.

Биткоин дал вымогателям первый удобный инструмент псевдоанонимных трансграничных платежей. Позже преступники начали активнее использовать монеты с повышенной конфиденциальностью, миксеры и офшорные обменные сервисы, чтобы усложнить отслеживание денег. При этом блокчейн-аналитика и действия правоохранителей все чаще позволяют находить часть переводов и изымать средства, как произошло после атаки на Colonial Pipeline.

Главный источник давления — зависимость жертв от данных и непрерывной работы. Больница не может ждать три дня, производство теряет миллионы за каждый час простоя, а поставщик критической инфраструктуры не может позволить себе недельную остановку. ФБР, CISA и Europol не рекомендуют платить выкуп, но для организаций без времени и рабочих резервных планов платеж остается реальным вариантом.

ИИ помогает вымогателям на подготовке, но не ведет атаку сам

Искусственный интеллект (ИИ) активно используется вымогателями на подготовительных этапах атаки, но пока не способен самостоятельно проводить полномасштабные операции. Как показывают отчеты NCSC, ENISA и Europol, ИИ помогает в сборе информации о цели, написании убедительных фишинговых писем, сортировке украденных файлов и подготовке к переговорам. То есть, ИИ выступает как ускоритель рутинных задач, освобождая время злоумышленникам.

Сами действия по проникновению и запуску шифровальщика по-прежнему выполняются человеком. Подтвержденные случаи пока упираются в разведку, тексты для фишинга, сортировку похищенных документов, письма с угрозами и подготовку переговоров. Вариант, когда модель сама находит жертву, проникает в сеть и без оператора запускает шифровальщик, остается прогнозом, а не зафиксированной практикой. Это означает, что защита должна быть особенно бдительной на ранних стадиях, поскольку качественная приманка и точные данные сокращают время до компрометации.

Минимально необходимая защита

Ни одна мера не делает организацию неуязвимой. Базовая защита нужна для другого: снизить шанс успешного проникновения и ограничить ущерб, если злоумышленник уже попал внутрь сети.

  • Резервные копии должны быть изолированными и проверенными. Правило 3-2-1 предполагает три копии данных на двух разных типах носителей, причём одна копия хранится офлайн или в изолированной среде. Для критичных данных стоит использовать неизменяемые (immutable) бэкапы, которые нельзя изменить или удалить обычными учётными записями. Самого бэкапа мало: восстановление нужно регулярно тестировать, иначе в момент атаки может выясниться, что копии повреждены, устарели или доступны тем же учётным записям, которые уже захватил атакующий.

  • Многофакторная аутентификация (MFA) нужна на всех внешних сервисах: VPN, почте, облачных консолях, админ-панелях и системах удалённого доступа. Многие атаки начинаются с украденных или подобранных учётных данных, как это произошло с Colonial Pipeline.

  • Обновления нужно устанавливать вовремя. WannaCry в мае 2017 года поражал системы, где не был установлен патч, выпущенный за два месяца до эпидемии.

  • Сегментация сети должна мешать атакующему двигаться дальше после компрометации одного узла. Один заражённый сегмент не должен автоматически открывать путь ко всей инфраструктуре.

  • Мониторинг и EDR/XDR помогают поймать операцию до запуска шифровальщика. Современные атаки часто длятся от нескольких дней до нескольких месяцев с момента первого проникновения. В этот промежуток защитники могут обнаружить подготовку, боковое перемещение, выгрузку данных и попытки уничтожить резервных копий.

  • План реагирования на инциденты должен быть готов до атаки. В момент заражения команда уже должна знать, кто отключает сеть, кто принимает юридические решения, кто общается с клиентами, кто проверяет резервные копии и кто ведёт переговоры, если компания решила рассматривать такой сценарий.

  • Сотрудников нужно обучать на практических примерах. Фишинговое письмо остаётся одним из главных векторов начального доступа, а внимательность конкретного человека иногда становится последним барьером между атакующим и рабочей учётной записью.

История программ-вымогателей демонстрирует, что их базовая цель осталась прежней, но значительно выросли масштаб, скорость и уровень организации атак. Раньше преступнику приходилось рассылать дискеты, ждать почтового перевода и рассчитывать, что жертва не найдёт способ восстановить данные. Теперь группа может купить доступ к корпоративной сети, арендовать готовый шифровальщик, украсть документы, ударить по виртуальной инфраструктуре и вести переговоры через сайт утечек. Поэтому защита должна срабатывать до первого фишингового письма, украденного пароля, отключенной резервной копии и таймера с требованием выкупа. Когда шифровальщик уже запущен, компания борется не только с вредоносной программой, а с последствиями решений, которые не приняла заранее.