Шифрование и вайпинг лидируют в атаках на российские компании
📊 Шифрование и вайпинг лидируют в атаках на российские компании
Современная атака перестала быть стремительной — это медленное вторжение, где группировки неделями закрепляются в инфраструктуре и изучают пути к резервным копиям. Резервные копии уничтожаются раньше, чем боевые системы. Цель — гарантированный коллапс бизнеса без возможности восстановления. По данным Jet CSIRT, за 2023–2025 годы из более чем ста расследованных инцидентов три четверти пришлись именно на шифрование и разрушение данных, а не на кражу.
Первоначальный доступ в трети случаев — уязвимые публичные сервисы. Эксплуатация React2Shell показала эту механику за полтора дня: PoC на CVE-2025-55182 появился практически сразу после раскрытия уязвимости, и на сотнях тысяч уязвимых серверов фиксировались майнеры и бэкдоры. Лучшее, что можно сделать, — выискивать специфичные заголовки в логах reverse proxy:
grep -rE "next-action|rsc-action-id" /var/log/nginx/access.log. Сам факт эксплуатации ловится уже через подозрительные команды: grep -E 'wget|curl|bash|sh|python|nc' /var/log/nginx/access.log. Но это постфактум — основная борьба идёт на этапе горизонтального распространения, когда атакующие используют легитимные инструменты, чтобы не отличаться от администраторов.
Разброс выкупа, по статистике расследований, от 500 тысяч до 500 миллионов рублей определяют сами злоумышленники — оценив ущерб и бизнес-показатели жертвы. Решение платить принимает владелец бизнеса, а не ИБ-команда, и платёж не гарантирует ни расшифровки, ни отсутствия спящих бэкдоров. Скорее наоборот — он стимулирует повторный приход группировки.
Когда парадигма сменилась с «если» на «когда взломают», главным показателем успеха ИБ становится не предотвращение первоначального доступа, а способность ограничить горизонтальное распространение в первые часы присутствия злоумышленника. Это гонка, в которую многие команды ещё не вступили — их дедлайн наступает до деструктивного payload, а не до выкупа.
#ransomware #wiper #T1190 #JetCSIRT #React2Shell