Для компанії з цифровою інфраструктурою серйозний кіберінцидент — це не абстрактна загроза. Початком атаки може стати витік API-ключа, фішинг, експлуатація вразливості, компрометація підрядника або використання викрадених облікових даних. Але особливо складна ситуація виникає, коли після проникнення зловмисники вимагають викуп за відновлення систем або обіцянку не публікувати інформацію.
У цей момент компанія стикається не лише з технічною проблемою. Вимагачі використовують страх, обмежені терміни, завищені вимоги та невизначеність щодо обсягу викрадених даних. Головне завдання — повернути контроль над рішеннями та відокремити підтверджені факти від погроз.
Що показують інциденти PWN-ALL
За даними внутрішньої аналітики PWN-ALL, серед виявлених причин компрометації траплялися витоки API-ключів та інших ключів доступу у третіх сторін (28,3%), слабкі або стандартні паролі (18%) та експлуатація вразливостей програмного забезпечення (7%). Серед інших сценаріїв — фішинг, інфостилери та компрометація облікових записів.
1. «У вас є 72 години»: маніпуляція терміновістю
У листі до керівництва або відділу інформаційної безпеки вимагачі можуть встановити термін у 72–120 годин. Після його закінчення вони обіцяють опублікувати дані, збільшити суму або зв’язатися з клієнтами та журналістами. Зазвичай погрози доповнюються описом передбачуваних фінансових, репутаційних та правових наслідків.
Такий таймер — інструмент тиску, а не самостійний доказ масштабу атаки. Його слід враховувати під час реагування, але він не повинен замінювати порядок ухвалення рішень. Більше того, зловмисник може оприлюднити інформацію раніше за власний дедлайн.
Перша комунікація: перевірка, а не визнання
Отримання вимоги не зобов’язує компанію негайно вступати в листування. Якщо контакт все ж необхідний, його бажано вести через підготовленого фахівця з Incident Response або переговірника за участю юридичної команди. Особиста електронна скринька директора або самостійні відповіді співробітників — погана основа для керованого процесу.
«Ми отримали ваше повідомлення та перевіряємо викладені твердження. Для оцінки заявленого доступу та складу даних необхідні підтверджуючі відомості. Отримання повідомлення не означає визнання заявленого обсягу компрометації або згоди на оплату».
Це ілюстрація можливої позиції, а не універсальний текст відповіді. Рішення про те, чи надсилати повідомлення та в якій формі, має враховувати обставини інциденту, юридичні рекомендації та вимоги страховика.
Комунікація іноді дозволяє отримати додатковий час, але не гарантує відстрочки публікації та не призупиняє обов’язкові юридичні терміни. Паралельно необхідно обмежувати доступ зловмисника, зберігати докази та перевіряти резервні копії.
2. «Ми вкрали все»: маніпуляція обсягом даних
Зловмисники нерідко стверджують, що викрали всю документацію, вихідний код, клієнтські бази або десятки терабайтів інформації. На підтвердження вони показують структуру каталогів, назви проєктів та кілька файлів. Але перелік об’єктів ще не доводить наявність їхнього вмісту.
Доступ, читання та екфільтрація — різні обставини
Скомпрометований обліковий запис або API-ключ можуть мати обмежені права. Наприклад, list у деяких сервісах це дозволяє бачити імена об’єктів та метадані без доступу до вмісту. Операція read може повертати самі дані і тим самим дозволяти їх копіювання. Окремі операції download або export зустрічаються не у всіх системах.
Універсальної ієрархії прав list → read → download не існує. Потрібно оцінювати конкретну платформу, призначені дозволи та реально виконані запити. Можливість прочитати файл ще не доводить його фактичне завантаження, а відсутність окремого дозволу на завантаження не виключає копіювання через читання.
Перевірка доказів за наявності неповних логів
Насамперед команда IR має використовувати незалежні джерела: журнали автентифікації та API, хмарний аудит, EDR/XDR, події мережевих з’єднань, зміни прав доступу та відомості про можливу підготовку та вивантаження даних. Слід встановити, які ресурси були доступні, що насправді читалося та які ознаки ексфільтрації збереглися.
Якщо логи неповні, не можна автоматично стверджувати ані відсутність витоку, ані достовірність слів вимагача. Невизначеність має бути прямо зазначена в оцінці ризику.
Додатковим способом перевірки може стати контрольована вибірка з уже заявленого зловмисником набору. Наприклад, команда IR відбирає випадкові файли з кількох зазначених зловмисником проєктів і перевіряє, чи здатний він довести володіння їхнім актуальним вмістом, а не лише назвами. Процедуру слід узгоджувати заздалегідь: не можна розкривати зловмиснику невідому йому структуру каталогів, надсилати додаткові секрети або провокувати нове викрадення даних.
Така перевірка має свої межі. Демонстрація п’яти вибраних файлів не підтверджує володіння п’ятьма мільйонами файлів. І навпаки, відмова або нездатність пред’явити один зразок не доводить, що інші дані не були скопійовані.
Для аналізу корисно розмежувати чотири висновки:
- Зловмисник отримав доступ до системи.
- Він міг переглядати певні об’єкти або їхні метадані.
- Він дійсно отримав вміст конкретних файлів.
- Він має копію всього заявленого масиву даних.
Для кожного наступного твердження потрібні додаткові докази. Зловмисник не повинен бути єдиним джерелом доказів і водночас головним оцінювачем збитків.
3. Мільйони доларів у листі — це ще не остаточна сума
Початкова вимога відображає позицію вимагача. Це не встановлена ціна і не об’єктивна вартість відновлення. У відомих PWN-ALL знеособлених випадках спостерігалася значна різниця між запитуваною та фактично виплаченою сумою:
| Початкова вимога | Фактична виплата | Зниження |
|---|---|---|
| $50 000 000 | $15 000 000 | 70% |
| $1 000 000 | 75 000 | 92,5% |
У третьому наведеному прикладі компанія перерахувала $10 000 в обмін на обіцянку видалити дані. З самого лише факту платежу не можна зробити висновок про фактичне видалення даних.
Це окремі знеособлені приклади, надані нашою компанією. Вони не дають змоги обчислити середній результат переговорів, ймовірність платежу або гарантовану «знижку».
Для порівняння: у звіті Unit 42 Global Incident Response Report за 2026 рік медіанне зниження початкової вимоги у випадках переговорів за 2025 рік становило 61%. Це результат іншої вибірки, який не можна безпосередньо порівнювати з окремими випадками PWN-ALL.
Істотне зниження вимоги не робить оплату безпечною. Рішення має ґрунтуватися на можливості самостійного відновлення, реальній цінності ураженої інформації, вартості простою, можливих наслідках для клієнтів та доступних законних альтернативах. Чим менше організація залежить від обіцянок зловмисника, тим стійкішою є її позиція.
4. Юридичні ризики: санкції, страхування та супровід
Твердження «платити вимагачам дозволено» не є універсально правильним. Застосовні правила залежать від юрисдикцій компанії, підрозділів, яких це стосується, галузі, одержувача коштів, маршруту платежу та чинних обмежень. Для окремих організацій або одержувачів платіж може бути заборонений.
Зокрема, американське OFAC попереджає про санкційні ризики, пов’язані з виплатами за ransomware. Британське OFSI також зазначає, що переказ коштів або криптоактивів особі, щодо якої діють санкції, може призвести до серйозних наслідків. Статус жертви злочину не звільняє організацію автоматично від санкційних вимог.
Перед будь-яким розглядом платежу необхідна юридична перевірка відомих адрес, передбачуваного одержувача, пов’язаних структур та обмежень. Перевірка одного криптовалютного гаманця сама по собі не гарантує допустимості переказу.
Юристи повинні брати участь з першого дня
Юридична команда супроводжує інцидент на кожному етапі: визначає зобов’язання перед регуляторними органами та клієнтами, узгоджує зовнішню комунікацію, допомагає зберігати докази, перевіряє санкційні обмеження та документує підстави рішень. Залучати юристів лише безпосередньо перед оплатою — запізно.
Слід заздалегідь визначити порядок підготовки технічних звітів, доступу до внутрішнього листування та передачі матеріалів третім особам. У деяких юрисдикціях окремі комунікації можуть захищатися адвокатською таємницею або режимом legal privilege. Однак залучення юриста не робить автоматично конфіденційними всі документи та результати розслідування: застосовність такого режиму вимагає окремої правової оцінки. Див. роз’яснення American Bar Association.
Якщо є кіберстрахування — негайно перевірте поліс
Про те, що сталося, слід своєчасно повідомити страховика або брокера відповідно до умов договору. Деякі поліси передбачають узгоджених підрядників з питань IR, юридичних консультантів, вимоги щодо повідомлення та попереднього схвалення певних витрат або дій.
Не варто самостійно обіцяти викуп, залучати переговірника або нести значні витрати, не перевіривши, чи потрібне узгодження зі страховиком. При цьому необхідність такого узгодження не повинна зупиняти термінові заходи щодо стримування атаки та збереження доказів. На важливість раннього повідомлення страховика вказує NCSC.
Правоохоронні органи та I-GRIP
Юридичний відділ повинен разом із керівництвом та Incident Response своєчасно організувати звернення до компетентних правоохоронних органів. Якщо гроші вже перераховано, особливо важливими є збережені реквізити, ідентифікатори операцій, адреси гаманців, суми, час та листування.
Одним із механізмів міжнародної взаємодії є INTERPOL Global Rapid Intervention of Payments (I-GRIP). Він допомагає правоохоронним органам оперативно координувати дії щодо припинення незаконних фінансових потоків, зокрема тих, що пов’язані з віртуальними активами. Однак I-GRIP насамперед застосовується у сфері фінансового шахрайства; можливість його використання в конкретному інциденті з програмним забезпеченням-вимагачем оцінюють компетентні органи.
Компанія не запускає I-GRIP безпосередньо, а його застосування не гарантує блокування або повернення викупу. Не слід відкладати звернення до закінчення переговорів. Детальніше — у матеріалі INTERPOL від 9 липня 2026 року.
5. Листування та контакти з клієнтами як додаткові важелі тиску
Вимагачі можуть вимагати від співробітника визнати витік до завершення перевірки, а потім використовувати це повідомлення в погрозах звернутися до регулятора, партнерів або журналістів. Вони також можуть безпосередньо писати клієнтам, дзвонити працівникам або погрожувати публікацією внутрішнього листування.
У звіті Unit 42 за 2026 рік подібні методи тиску (harassment) зафіксовано в 10 % випадків вимагання за 2025 рік у досліджуваній вибірці. Це не оцінка для всіх кіберінцидентів у світі.
Компанія повинна використовувати узгоджений канал переговорів, фіксувати час і зміст повідомлень, обмежити коло уповноважених представників та заздалегідь підготувати план комунікації зі співробітниками, клієнтами та пресою. Припущення не можна видавати за підтверджені факти, але й встановлений інцидент не можна приховувати заради переговорної позиції.
Дедлайн зловмисника не збігається з термінами, передбаченими законом
Наприклад, при застосуванні GDPR контролер персональних даних зобов’язаний повідомити компетентний наглядовий орган без невиправданої затримки та, за можливості, не пізніше ніж через 72 години після того, як йому стало відомо про порушення безпеки персональних даних, якщо лише таке порушення з малою ймовірністю створює ризик для прав і свобод людей.
У разі ймовірного високого ризику виникає окремий обов’язок повідомити осіб, яких це стосується, без невиправданої затримки, з урахуванням законних винятків. Момент усвідомлення визначається розумним ступенем впевненості у порушенні, а не формулюванням відповіді вимагачеві. Якщо всі подробиці ще не встановлені, повідомлення за наявності відповідного обов’язку може доповнюватися поетапно. Див. роз’яснення Європейської ради з захисту даних.
В інших країнах, галузях та договірних відносинах можуть діяти інші вимоги та строки. Переговори з зловмисником самі по собі не призупиняють обов’язку щодо повідомлення.
6. Навіть після оплати гарантій немає
Платіж не гарантує видалення даних, отримання робочого дешифратора або припинення загроз. Зловмисник може зберегти копії, передати їх партнерам, вимагати додаткові кошти або опублікувати інформацію, незважаючи на обіцянки.
Це підтверджується й іншими реальними розслідуваннями. Після операції проти LockBit британське National Crime Agency повідомило, що на інфраструктурі угруповання виявили дані потерпілих, які вже сплатили викуп. Тобто оплата не забезпечила обіцяного знищення інформації. Джерело: NCA, 20 лютого 2024 року.
Сплата частинами не захищає від оприлюднення
Розподіл викупу на транші не створює додаткових технічних гарантій. Дані можуть бути опубліковані після першого платежу, до наступного або вже після перерахування всієї суми. Навіть демонстрація «видалення» файлів не доводить відсутності копій у інших учасників групи та на інших носіях.
Тому коректно говорити про оплату в обмін на обіцянку видалити дані, а не про підтверджену покупку «повного видалення». Аналогічно, ключ розшифрування, навіть якщо він працює, не доводить, що початкова вразливість усунена, а доступ зловмисника до інфраструктури закритий.
7. Альтернатива викупу: відновлення та незалежна оцінка
Перш ніж обговорювати платіж, слід оцінити можливість відновлення з перевірених резервних копій, реконструкції систем та застосування доступних засобів дешифрування. Наприклад, No More Ransom публікує безкоштовні дешифратори для окремих сімейств програм-вимагачів. Сумісність інструменту необхідно перевірити в безпечному середовищі; саме розшифрування не замінює усунення причин компрометації.
Згідно з опублікованою на сторінці PWN-ALL Ransomware Recovery внутрішньою оцінкою компанії, приблизно у 94% випадків з виманювачем, у яких PWN-ALL брала участь у 2024–2026 роках, вдалося домогтися повного або часткового відновлення без виплати викупу — за рахунок резервних копій, дослідження засобів розшифрування або часткової реконструкції даних.
Це заявлений PWN-ALL показник власної практики, а не незалежно перевірена статистика. Показник не гарантує ідентичного результату майбутнім клієнтам і не характеризує ймовірність оприлюднення вже викраденої інформації.
В іншому матеріалі PWN-ALL про реагування на інциденти ми описували ситуацію, в якій зловмисник розпочав вивантаження даних із сховища AWS лише через шість хвилин після отримання ключа. Цей окремий випадок ілюструє, чому збереження журналів, швидке обмеження доступу та паралельна робота IR, юристів і керівництва мають вирішальне значення.
При цьому відновлення доступності систем не виключає можливого порушення конфіденційності. Питання відновлення, екфільтрації, повідомлень та подальшого захисту необхідно розглядати окремо.
То чи безпечно платити вимагачам?
Ні. Виплата може розглядатися як один із сценаріїв у складному інциденті, якщо вона є юридично допустимою, але її не можна вважати безпечним способом «закрити питання».
Діяти потрібно паралельно: перевіряти твердження, обмежувати компрометацію, зберігати докази, оцінювати збитки, залучати юристів і страховика, виконувати обов’язки щодо повідомлення, за наявності підстав звертатися до правоохоронних органів та перевіряти шляхи відновлення. Рішення про можливу виплату ухвалюється окремо, на основі узгодженої оцінки ризиків.
Найсильніша позиція в переговорах виникає не тоді, коли компанія вміє торгуватися, а тоді, коли вона може дозволити собі не платити.
Головне питання — не «наскільки можна знизити вимогу», а «які ризики залишаться після платежу і чи є менш небезпечна альтернатива?»
Матеріал має інформаційний характер і не є юридичною консультацією або рекомендацією здійснити платіж. Законність оплати, обов’язки щодо повідомлення, умови страхового покриття та звернення до правоохоронних органів необхідно оцінювати разом із кваліфікованими консультантами з питань чинного законодавства.
Отримали вимогу про викуп? Не приймайте рішення під тиском.
Якщо ваша компанія зіткнулася з кібервимаганням, загрозою оприлюднення даних або компрометацією інфраструктури, команда PWN-ALL допоможе перевірити заяви зловмисників, визначити масштаб інциденту, зберегти докази, оцінити варіанти відновлення та організувати керовану реакцію на інцидент (Incident Response).
Спирайтеся на перевірені факти, а не на дедлайн та обіцянки зловмисника.