Для компании с цифровой инфраструктурой серьёзный киберинцидент — не абстрактная угроза. Началом атаки может стать утечка API-ключа, фишинг, эксплуатация уязвимости, компрометация подрядчика или использование похищенных учётных данных. Но особенно сложная ситуация возникает, когда после проникновения злоумышленники требуют выкуп за восстановление систем или обещание не публиковать информацию.

В этот момент компания сталкивается не только с технической проблемой. Вымогатели используют страх, ограниченные сроки, завышенные требования и неопределённость относительно объёма похищенных данных. Главная задача — вернуть контроль над решениями и отделить подтверждённые факты от угроз.

Что показывают инциденты PWN-ALL

По данным внутренней аналитики PWN-ALL, среди выявленных причин компрометации встречались утечки API-ключей и других ключей доступа у третьих сторон (28,3%), слабые или стандартные пароли (18%) и эксплуатация уязвимостей программного обеспечения (7%). Среди других сценариев — фишинг, инфостилеры и компрометация учётных записей.

1. «У вас есть 72 часа»: манипуляция срочностью

В письме руководству или отделу информационной безопасности вымогатели могут установить срок в 72–120 часов. После него они обещают опубликовать данные, увеличить сумму или связаться с клиентами и журналистами. Обычно угрозы дополняются описанием предполагаемых финансовых, репутационных и правовых последствий.

Такой таймер — инструмент давления, а не независимое доказательство масштаба атаки. Он должен учитываться при реагировании, но не подменять порядок принятия решений. Более того, атакующий способен опубликовать информацию раньше собственного дедлайна.

Первая коммуникация: проверка, а не признание

Получение требования не обязывает компанию немедленно вступать в переписку. Если контакт всё же необходим, его желательно вести через подготовленного специалиста Incident Response или переговорщика, с участием юридической команды. Личный почтовый ящик директора или самостоятельные ответы сотрудников — плохая основа для управляемого процесса.

«Мы получили ваше сообщение и проверяем изложенные утверждения. Для оценки заявленного доступа и состава данных необходимы подтверждающие сведения. Получение сообщения не означает признания заявленного объёма компрометации или согласия на оплату».

Это иллюстрация возможной позиции, а не универсальный текст ответа. Решение о том, отправлять ли сообщение и в какой форме, должно учитывать обстоятельства инцидента, юридические рекомендации и требования страховщика.

Коммуникация иногда позволяет получить дополнительное время, но не гарантирует отсрочки публикации и не приостанавливает обязательные юридические сроки. Параллельно необходимо ограничивать доступ злоумышленника, сохранять доказательства и проверять резервные копии.

2. «Мы украли всё»: манипуляция объёмом данных

Атакующие нередко утверждают, что похитили всю документацию, исходный код, клиентские базы или десятки терабайт информации. В подтверждение они показывают структуру каталогов, названия проектов и несколько файлов. Но список объектов ещё не доказывает наличие их содержимого.

Доступ, чтение и эксфильтрация — разные обстоятельства

Скомпрометированная учётная запись или API-ключ могут иметь ограниченные права. Например, list в некоторых сервисах позволяет видеть имена объектов и метаданные без доступа к содержимому. Операция read может возвращать сами данные и тем самым допускать их копирование. Отдельные операции download или export встречаются не во всех системах.

Универсальной иерархии прав list → read → download не существует. Нужно оценивать конкретную платформу, назначенные разрешения и реально выполненные запросы. Возможность прочитать файл ещё не доказывает его фактическую выгрузку, а отсутствие отдельного разрешения на скачивание не исключает копирования через чтение.

Проверка доказательств при неполных логах

В первую очередь IR-команда должна использовать независимые источники: журналы аутентификации и API, облачный аудит, EDR/XDR, события сетевых соединений, изменения прав доступа и сведения о возможной подготовке и выгрузке данных. Следует установить, какие ресурсы были доступны, что действительно читалось и какие признаки эксфильтрации сохранились.

Если логи неполные, нельзя автоматически утверждать ни отсутствие утечки, ни достоверность слов вымогателя. Неопределённость должна быть прямо указана в оценке риска.

Дополнительным способом проверки может стать контролируемая выборка из уже заявленного атакующим набора. Например, IR-команда выбирает случайные файлы из нескольких указанных злоумышленником проектов и проверяет, способен ли он доказать владение их актуальным содержимым, а не только названиями. Процедуру следует согласовывать заранее: нельзя раскрывать атакующему неизвестную ему структуру каталогов, отправлять дополнительные секреты или провоцировать новое похищение данных.

Такая проверка имеет пределы. Демонстрация пяти выбранных файлов не подтверждает владение пятью миллионами файлов. И наоборот, отказ или неспособность предъявить один образец не доказывает, что другие данные не были скопированы.

Для анализа полезно разграничивать четыре вывода:

  1. Злоумышленник получил доступ к системе.
  2. Он мог просматривать определённые объекты или их метаданные.
  3. Он действительно получил содержимое конкретных файлов.
  4. Он располагает копией всего заявленного массива данных.

Для каждого следующего утверждения нужны дополнительные свидетельства. Атакующий не должен быть единственным поставщиком доказательств и одновременно главным оценщиком ущерба.

3. Миллионы долларов в письме — ещё не окончательная сумма

Первоначальное требование отражает позицию вымогателя. Это не установленная цена и не объективная стоимость восстановления. В известных PWN-ALL обезличенных случаях встречалась значительная разница между запрошенной и фактически выплаченной суммой:

Первоначальное требование Фактическая выплата Снижение
$50 000 000$15 000 00070%
$1 000 000$75 00092,5%

В третьем предоставленном примере компания перечислила $10 000 в обмен на обещание удалить данные. Подтверждения фактического удаления из одного только факта платежа не следует.

Это отдельные обезличенные примеры, предоставленные нашей компанией. Они не позволяют вычислить средний результат переговоров, вероятность платежа или гарантированную «скидку».

Для сравнения: в 2026 Unit 42 Global Incident Response Report медианное снижение первоначального требования в случаях с переговорами за 2025 год составило 61%. Это результат другой выборки, который нельзя напрямую сравнивать с отдельными случаями PWN-ALL.

Существенное снижение требования не делает оплату безопасной. Решение должно опираться на возможность самостоятельного восстановления, реальную ценность затронутой информации, стоимость простоя, возможные последствия для клиентов и доступные законные альтернативы. Чем меньше организация зависит от обещаний атакующего, тем устойчивее её позиция.

4. Юридические риски: санкции, страховка и сопровождение

Утверждение «платить вымогателям разрешено» не является универсально верным. Применимые правила зависят от юрисдикций компании, затронутых подразделений, отрасли, получателя средств, маршрута платежа и действующих ограничений. Для отдельных организаций или получателей платёж может быть запрещён.

В частности, американский OFAC предупреждает о санкционных рисках ransomware-платежей. Британское OFSI также указывает, что перевод средств или криптоактивов санкционному лицу может привести к серьёзным последствиям. Статус жертвы преступления не освобождает организацию автоматически от санкционных требований.

До любого рассмотрения платежа необходима юридическая проверка известных адресов, предполагаемого получателя, связанных структур и ограничений. Проверка одного криптовалютного кошелька сама по себе не гарантирует допустимости перевода.

Юристы должны участвовать с первого дня

Юридическая команда сопровождает инцидент на каждом этапе: определяет обязательства перед регуляторами и клиентами, согласовывает внешнюю коммуникацию, помогает сохранять доказательства, проверяет санкционные ограничения и документирует основания решений. Подключать юристов только непосредственно перед оплатой — поздно.

Следует заранее определить порядок подготовки технических отчётов, доступа к внутренней переписке и передачи материалов третьим лицам. В некоторых юрисдикциях отдельные коммуникации могут защищаться адвокатской тайной или режимом legal privilege. Но привлечение юриста не делает автоматически конфиденциальными все документы и результаты расследования: применимость такого режима требует отдельной правовой оценки. См. разъяснения American Bar Association.

Если есть киберстрахование — проверьте полис немедленно

О случившемся следует своевременно уведомить страховщика или брокера в соответствии с условиями договора. Некоторые полисы предусматривают согласованных IR-подрядчиков, юридических консультантов, требования к уведомлению и предварительному одобрению определённых расходов или действий.

Не стоит самостоятельно обещать выкуп, привлекать переговорщика или нести крупные расходы, не проверив, требуется ли согласование со страховщиком. При этом необходимость такого согласования не должна останавливать срочные меры по сдерживанию атаки и сохранению доказательств. На важность раннего уведомления страховщика указывает NCSC.

Правоохранительные органы и I-GRIP

Юридический отдел должен вместе с руководством и Incident Response своевременно организовать обращение в компетентные правоохранительные органы. Если деньги уже переведены, особенно важны сохранённые реквизиты, идентификаторы операций, адреса кошельков, суммы, время и переписка.

Один из механизмов международного взаимодействия — INTERPOL Global Rapid Intervention of Payments (I-GRIP). Он помогает правоохранительным органам оперативно координировать действия по пресечению незаконных финансовых потоков, в том числе связанных с виртуальными активами. Однако I-GRIP прежде всего применяется в сфере финансового мошенничества; возможность его использования в конкретном ransomware-инциденте оценивают компетентные органы.

Компания не запускает I-GRIP напрямую, а его применение не гарантирует блокировку или возврат выкупа. Откладывать обращение до окончания переговоров не следует. Подробнее — в материале INTERPOL от 9 июля 2026 года.

5. Переписка и контакты с клиентами как дополнительные рычаги давления

Вымогатели могут требовать от сотрудника признать утечку до завершения проверки, а затем использовать это сообщение в угрозах обратиться к регулятору, партнёрам или журналистам. Они также могут напрямую писать клиентам, звонить работникам или угрожать публикацией внутренней переписки.

В отчёте Unit 42 за 2026 год подобные методы давления (harassment) отмечены в 10% случаев вымогательства за 2025 год в исследованной выборке. Это не оценка для всех киберинцидентов в мире.

Компания должна использовать согласованный канал переговоров, фиксировать время и содержание сообщений, ограничить круг уполномоченных представителей и заранее подготовить план коммуникации с сотрудниками, клиентами и прессой. Предположения нельзя выдавать за подтверждённые факты, но и установленный инцидент нельзя скрывать ради переговорной позиции.

Дедлайн атакующего не равен срокам закона

Например, при применении GDPR контроллер персональных данных обязан уведомить компетентный надзорный орган без неоправданной задержки и, по возможности, не позднее 72 часов после того, как ему стало известно о нарушении безопасности персональных данных, если только такое нарушение с малой вероятностью создаёт риск для прав и свобод людей.

При вероятном высоком риске возникает отдельная обязанность уведомить затронутых лиц без неоправданной задержки, с учётом законных исключений. Момент осведомлённости определяется разумной степенью уверенности в нарушении, а не формулировкой ответа вымогателю. Если все подробности ещё не установлены, уведомление при наличии соответствующей обязанности может дополняться поэтапно. См. разъяснения European Data Protection Board.

В иных странах, отраслях и договорных отношениях могут действовать другие требования и сроки. Переговоры с атакующим сами по себе не приостанавливают обязанности по уведомлению.

6. Даже после оплаты гарантий нет

Платёж не обеспечивает удаление данных, получение рабочего дешифратора или прекращение угроз. Злоумышленник может сохранить копии, передать их партнёрам, запросить дополнительные деньги либо опубликовать информацию несмотря на обещания.

Это подтверждается и другими реальными расследованиями. После операции против LockBit британское National Crime Agency сообщило, что на инфраструктуре группировки обнаружили данные пострадавших, которые уже заплатили выкуп. То есть оплата не обеспечила обещанного уничтожения информации. Источник: NCA, 20 февраля 2024 года.

Платёж по частям не защищает от публикации

Разделение выкупа на транши не создаёт дополнительных технических гарантий. Данные могут быть опубликованы после первого платежа, до следующего или уже после перечисления всей суммы. Даже демонстрация «удаления» файлов не доказывает отсутствия копий у иных участников группы и на других носителях.

Поэтому корректно говорить об оплате в обмен на обещание удалить данные, а не о подтверждённой покупке «полного удаления». Аналогично ключ расшифровки, даже если он работает, не доказывает, что первоначальная уязвимость устранена, а доступ злоумышленника к инфраструктуре закрыт.

7. Альтернатива выкупу: восстановление и независимая оценка

До обсуждения платежа следует оценить возможность восстановления из проверенных резервных копий, реконструкции систем и применения доступных средств расшифровки. Например, No More Ransom публикует бесплатные дешифраторы для отдельных семейств программ-вымогателей. Совместимость инструмента необходимо проверить в безопасной среде; сама расшифровка не заменяет устранения причин компрометации.

По опубликованной на странице PWN-ALL Ransomware Recovery внутренней оценке компании, примерно в 94% ransomware-инцидентов, в которых PWN-ALL участвовала в 2024–2026 годах, удалось добиться полного или частичного восстановления без выплаты выкупа — за счёт резервных копий, исследования средств расшифровки или частичной реконструкции данных.

Это заявленный PWN-ALL показатель собственной практики, а не независимо аудированная статистика. Показатель не обещает идентичный результат будущим клиентам и не характеризует вероятность публикации уже похищенной информации.

В другом материале PWN-ALL о реагировании на инциденты мы описывали ситуацию, в которой злоумышленник начал выгрузку данных из AWS-хранилища всего через шесть минут после получения ключа. Этот отдельный случай иллюстрирует, почему сохранение журналов, быстрое ограничение доступа и параллельная работа IR, юристов и руководства имеют решающее значение.

При этом восстановление доступности систем не отменяет возможного нарушения конфиденциальности. Вопросы восстановления, эксфильтрации, уведомлений и дальнейшей защиты необходимо рассматривать отдельно.

Так безопасно ли платить вымогателям?

Нет. Выплата может рассматриваться как один из сценариев в сложном инциденте, если она юридически допустима, но её нельзя считать безопасным способом «закрыть вопрос».

Действовать нужно параллельно: проверять утверждения, ограничивать компрометацию, сохранять доказательства, оценивать ущерб, привлекать юристов и страховщика, выполнять обязанности по уведомлению, при наличии оснований обращаться в правоохранительные органы и проверять пути восстановления. Решение о возможной выплате принимается отдельно, на основе согласованной оценки рисков.

Самая сильная позиция в переговорах возникает не тогда, когда компания умеет торговаться, а тогда, когда она может позволить себе не платить.

Главный вопрос — не «насколько можно снизить требование», а «какие риски останутся после платежа и есть ли менее опасная альтернатива?»

Материал носит информационный характер и не является юридической консультацией или рекомендацией произвести платёж. Правомерность оплаты, обязанности по уведомлению, условия страхового покрытия и обращения в правоохранительные органы необходимо оценивать с квалифицированными консультантами по применимому законодательству.

Получили требование выкупа? Не принимайте решение под давлением.

Если ваша компания столкнулась с кибервымогательством, угрозой публикации данных или компрометацией инфраструктуры, команда PWN-ALL поможет проверить заявления атакующих, определить масштаб инцидента, сохранить доказательства, оценить варианты восстановления и организовать управляемый Incident Response.

Опирайтесь на проверенные факты, а не на дедлайн и обещания злоумышленника.

Получить помощь PWN-ALL при атаке вымогателей →