Програми-вимагачі продовжують залишатися серйозною загрозою для більшості організацій. Враховуючи зростаючу конкуренцію серед зловмисників у цій сфері, ми прогнозували, що у 2023 році кіберзлочинці стануть агресивнішими та розширять свої списки цілей і сценарії. Ми також очікували, що супротивники шукатимуть більші виплати, зосереджуючись на високоцінних цілях.
Як і очікувалося, в минулому році спостерігалося значне зростання агресивних атак. Зловмисники порушили роботу критично важливих галузей і операцій і використовували руйнівні інструменти, щоб завдати непоправної шкоди жертвам.

Кіберзлочинці продовжують націлюватися на постачальників медичних послуг, а кілька великих атак порушили роботу лікарень і поставили під загрозу безпеку пацієнтів. Такі атаки підкреслюють вразливість галузі до програм-вимагачів, де простої можуть мати небезпечні для життя наслідки. У березні 2024 року U . S . Компанія, що виставляє рахунки за медичне страхування, стала жертвою атаки програм-вимагачів сумнозвісної групи BlackCat/AlphV, та, як повідомляється, заплатила викуп у розмірі 22 мільйони доларів за відновлення послуг і запобігання подальшим збоям. Атака, яка торкнулася третини американців, призвела до зриву платежів лікарям і медичним установам, а також до труднощів з виставленням рахунків і заповненням рецептів.
Постачальники комунальних послуг, особливо в енергетичному секторі, стають все більшими цілями для груп програм-вимагачів, які прагнуть створити широкомасштабні збої та забезпечити високі виплати. Атаки програм-вимагачів також були націлені на об’єкти управління водними ресурсами, порушивши послуги з очищення та розподілу води. Один з нещодавніх інцидентів змусив місцеву владу випустити повідомлення про кип’ятіння води для постраждалих громад, що підкреслило вразливість у секторі комунальних послуг. У цьому випадку зловмисники не просто шифрували дані, а погрожували змінити параметри якості води, що викликало занепокоєння щодо громадської безпеки та ілюструвало рух сектора загроз до більш агресивної, потенційно шкідливої тактики.
У виробничій галузі також спостерігається зростання атак програм-вимагачів, коли зловмисники націлюються на системи OT, щоб зупинити виробничі лінії, що призводить до значних фінансових втрат. Атака програм-вимагачів BlackSuit на одного постачальника автомобільного програмного забезпечення призвела до зупинки виробництва у кількох виробників автомобілів у Північній Америці. Це призвело до затримок у виробництві транспортних засобів, вплинуло на ланцюжки поставок і створило широку хвилю пульсацій працеспроможності по всій промисловості.
За даними Центру обміну та аналізу інформації про фінансові послуги, у 2024 році приблизно 65% фінансових організацій повідомили, що мають справу з проблемами, пов’язаними з програмами-вимагачами.4 Оскільки зловмисники все частіше використовують тактики, що виходять за рамки шифрування, фінансові установи стають головними цілями. Нещодавні атаки свідчать про еволюцію до методів, орієнтованих на вимагання, у фінансовому секторі, таких як погрози викрити фінансові записи відомих банківських клієнтів. Чутливість даних і репутація змушують установи з більшою ймовірністю платити шантажістам.
Модель RaaS, хоч і не нова, дозволила ширшому набору кіберзлочинців запускати складні атаки без глибоких технічних навичок і відкрила новий потік доходу для афілійованих осіб. Наприклад, Група програм-вимагачів Black Basta була помітним гравцем у 2024 році. Він використовує модель RaaS для запуску кількох атак із високим рівнем впливу в різних секторах. В одному випадку під приціл потрапив державний підрядник у сфері оборонної промисловості, який оприлюднив конфіденційну інформацію про контракти. Афіліати Black Basta RaaS збільшили кількість атак на критичну інфраструктуру, ілюструючи, як ця модель розширила доступ до можливостей програм-вимагачів і підбадьорила менш досвідчених зловмисників.
Як і прогнозувалося, минулого року також зросла кількість варіантів програм-вимагачів, які використовують руйнівні методи, зокрема методи стирання даних, замість традиційного шифрування. Ця тенденція, спрямована на максимізацію збоїв і незворотну втрату даних, все частіше відзначається в нещодавніх атаках програм-вимагачів. Однією з таких тенденцій є інтеграція шкідливого програмного забезпечення «wiper», як функцію, у програми-вимагачі. Цей підхід не новий, але у 2024 році він став більш помітною частиною стратегій програм-вимагачів, спрямованих на підвищення ставок для жертв шляхом загрози незворотного знищення даних, якщо вимоги не будуть виконані. FortiGuard Labs повідомила, що ці руйнівні методи можуть спустошити організації, особливо в секторах критичної інфраструктури, де простої та втрата даних можуть мати серйозні наслідки для суспільства. Інший приклад включає зловмисників, націлених на операційні технології (OT) і критичні системи в галузях, які покладаються на безперервність даних, таких як охорона здоров’я та виробництво. Зловмисники мають на меті змусити сплатити викуп або назавжди пошкодити системи шляхом інтеграції можливостей очищення диска. Це суттєво підвищує терміновість створення надійних стратегій реагування на інциденти та резервного копіювання. Ці зміни відображають зростаючу складність і агресію в ігрових посібниках із програмами-вимагачами, де зловмисники виходять за рамки традиційного шифрування, щоб включити функцію стирання, посилюючи свої важелі впливу та роблячи відновлення без резервних копій майже неможливим. Ці та подібні інциденти демонструють, як атаки програм-вимагачів у 2024 році продовжували посилювати вплив і стратегічну спрямованість. Кіберзлочинці все частіше націлюються на сектори, де збої в роботі можуть призвести до максимальних соціальних і фінансових наслідків, що повністю узгоджується з раніше зробленими прогнозами про використання зловмисниками більш руйнівних сценаріїв та обирання ними ширшого спектру цілей з високими ставками.
У 2024 році очікувалось, що нападники скористаються більш індивідуальними, орієнтованими на події можливостями, такими як Ігри в Парижі та вибори у США. Хоча видатні та геополітичні події завжди були привабливими цілями для кіберзлочинців, зловмисники тепер мають нові інструменти для підтримки своїх зусиль. Супротивники, безумовно, скористалися глобальним інтересом до Ігор у Парижі. Команда FortiGuard Labs спостерігала значне збільшення ресурсів, що збираються в даркнеті для Ігор у Парижі, особливо тих, які орієнтовані на франкомовних користувачів, французькі урядові установи та бізнес, а також французьких постачальників інфраструктури. Починаючи з другої половини 2023 року, спостерігався сплеск активності даркнету, націленої на Францію. Це зростання на 80–90% залишалося стабільним протягом 2 півріччя 2023 року та 1 півріччя 2024 року. Подібним чином спостерігались різноманітні загрози, пов’язані з виборами у США. Аналіз даркнету показав, як зловмисники продавали доступні фішингові набори, щоб націлитися на виборців і донорів, видаючи себе за кандидатів у президенти та їхні кампанії. Також зросла кількість шкідливих реєстрацій доменів, зловмисники створювали веб-сайти, на яких розміщували контент, пов’язаний з виборами. Ці типи атак підкреслюють необхідність для організацій і громадян зберігати пильність, особливо в моменти підвищеної активності, які призводять до підвищеної активності зловмисників.