Защита от атак вымогателей: почему хакеры бьют через VPN и RDP
В 2026 году доля атак вымогателей на медицинские организации выросла с 10% до 21%: 64% инцидентов начинаются с кражи доступа к VPN и RDP. Разбираем, как бизнесу закрыть этот риск через MFA и контроль привилегированного доступа.
Атаки вымогателей на бизнес: что показал анализ за восемь месяцев 2026 года
Тема защиты от атак вымогателей вновь стала приоритетной для служб информационной безопасности: по данным аналитиков компании «Информзащита», за первые восемь месяцев 2026 года доля инцидентов с шифровальщиками среди медицинских организаций выросла более чем вдвое — с 10% до 21% от общего числа расследованных случаев. Дело не в отраслевой специфике: как отмечают эксперты, этот скачок объясняется тем же каналом проникновения, который годами остаётся главной точкой входа злоумышленников в любую компанию, — кражей учётных данных для удалённого доступа.
Несмотря на рост доли атак на медицину, общее число публикаций о жертвах шифровальщиков в третьем квартале 2026 года снизилось — с 2455 до 2268 относительно первого квартала. Правда, эта цифра обманчива: интенсивность атак всё равно на 60% выше, чем во втором квартале 2025 года. То есть падение числа публикаций говорит не об ослаблении угрозы, а скорее о смене тактики злоумышленников — об этом далее.
Похищенные учётные данные VPN и RDP — главный вход для вымогателей
По данным исследования, 64% атак шифровальщиков начинались именно со входа по украденным учётным данным через VPN или RDP. На классическое вредоносное ПО как отправную точку пришлось около 12% инцидентов, а остальное распределилось между фишинговыми рассылками, использованием уязвимостей и другими способами первичного проникновения.
Мотивация киберпреступников проста: раздобыть пароль сотрудника — фишингом, перебором или покупкой на теневых форумах — обходится дешевле и быстрее, чем разрабатывать эксплойт под конкретный продукт. А если украденная учётная запись даёт привилегированный доступ к серверу, гипервизору или системе резервного копирования, одна такая атака способна остановить работу всей компании. Поэтому эффективная защита от атак вымогателей строится не вокруг антивируса, а вокруг контроля учётных записей и прав доступа.
Как вымогатели получают первичный доступ: четыре основных сценария
Кража учётных данных для удалённого входа — не единственный, но самый распространённый сценарий взлома. Рассмотрим, как он выглядит на практике: обычно злоумышленники прибегают к одному из четырёх приёмов.
- Подбор или покупка пароля от RDP и VPN. Слабые или повторно используемые пароли подбирают брутфорсом через открытые наружу порты либо покупают в готовом виде на теневых форумах — такие связки логин-пароль попадают туда после утечек с других сервисов или после заражения личных устройств сотрудников программами-стилерами.
- Фишинг. Письмо с вредоносным вложением или ссылкой на поддельную страницу авторизации остаётся рабочим инструментом: оно одновременно раскрывает пароль сотрудника и позволяет закрепиться на его рабочей станции через загрузчик вредоносного кода.
- Эксплуатация уязвимостей. Если обновления на VPN-шлюзах, почтовых серверах и других сервисах, смотрящих в интернет, устанавливаются с задержкой, злоумышленник может проникнуть в сеть вовсе без пароля — хватает одной неустановленной вовремя заплатки.
- Инструменты удалённого администрирования (RMM). Когда доступ к легальным утилитам удалённого управления не ограничен и не прикрыт MFA, атакующие берут на вооружение именно их — так собственные действия выглядят обычной работой ИТ-отдела.
Получив первичный доступ, атакующие, как правило, проходят одну и ту же цепочку этапов — и на каждом из них у службы ИБ есть шанс остановить развитие инцидента:
- Разведка внутри сети и повышение привилегий: атакующие охотятся за учётными записями администраторов, контроллерами домена, системами резервного копирования.
- Отключение или блокировка защитных инструментов и бэкапов — цель здесь одна: исключить восстановление без выплаты выкупа.
- Латеральное перемещение по инфраструктуре — распространение на серверы, рабочие станции, хранилища информации.
- Эксфильтрация — копирование конфиденциальных сведений компании за пределы периметра ещё до старта шифрования.
- Шифрование файлов и требование выкупа — финальная стадия, которую уже замечают рядовые пользователи и служба поддержки.
Почему это касается не только медицины
Превращение медицины в приоритетную цель объяснимо: работа таких организаций жёстко завязана на непрерывность процессов, врачи и подрядчики массово подключаются удалённо, в ходу специализированный софт, а хранятся особо чувствительные персональные и медицинские сведения пациентов. Но эта же характеристика подходит банкам, промышленным предприятиям, ретейлу, ИТ-сектору и государственным структурам — везде, где есть удалённый доступ, привилегированные учётные записи и обязанность защищать персональные данные по 152-ФЗ.
| Показатель | I квартал 2026 | III квартал 2026 |
|---|---|---|
| Доля атак на медорганизации в общем числе инцидентов | 10% | 21% |
| Число публикаций о жертвах вымогателей | 2455 | 2268 |
| Уровень атак относительно II квартала 2025 года | — | выше на 60% |
То, что число публикаций падает на фоне роста доли атак на медицину, — уже тревожный симптом: часть операторов шифровальщиков перешла к более скрытной модели действий. Об этом — в следующем разделе.
Вымогатели меняют тактику: от шифрования к краже данных и шантажу
Как отмечают аналитики «Информзащиты», часть операторов шифровальщиков постепенно уходит от классического шифрования файлов в сторону кражи информации с последующим шантажом её публикацией. При таком подходе имя жертвы не появляется на сайте злоумышленников, пока переговоры не зашли в тупик, — этим и объясняется сокращение числа публикаций при сохранении высокой интенсивности атак.
Для бизнеса такой сценарий тяжелее обычного шифрования: даже располагая рабочими бэкапами и восстановив инфраструктуру за часы, а не за дни, компания не вернёт себе контроль над похищенными сведениями — они останутся у атакующих. Фокус риска смещается с доступности информации на её конфиденциальность: под ударом оказываются персональные данные, коммерческая тайна и клиентские базы.
Платить ли выкуп: практические и юридические риски
Вопрос об оплате выкупа встаёт перед руководством уже тогда, когда шифрование произошло, а бэкапов недостаточно для быстрого восстановления. Регуляторы и эксперты по информационной безопасности сходятся во мнении: платить не стоит, и тому есть несколько практических причин.
- Оплата не гарантирует восстановление. После перечисления денег компания рискует вовсе не получить ключ дешифровки, получить нерабочий ключ или восстановить только часть файлов — за исполнение обещаний атакующие никакой ответственности не несут.
- Оплата не отменяет факт утечки. Если сведения похитили ещё до старта шифрования — а к этой схеме переходит всё больше операторов программ-вымогателей, — плата за расшифровку никак не снимает риска публикации украденного и не избавляет компанию как оператора персональных данных от обязанности сообщить об утечке регулятору и субъектам данных согласно 152-ФЗ.
- Оплата финансирует дальнейшие атаки. Каждая выплата подтверждает злоумышленникам, что схема работает, и повышает вероятность повторного нападения на ту же организацию.
Поэтому решение о выкупе допустимо рассматривать только как крайнюю меру и обязательно с участием юристов — но никак не как первый шаг реагирования. Гораздо надёжнее заранее не допустить ситуации, в которой выкуп остаётся единственным выходом: для этого нужны исправно работающие резервные копии и контроль доступа к критически важным системам.
Защита от вымогателей: для компании и для личных устройств сотрудников — в чём разница
Требования безопасности для компании и для личного компьютера сотрудника пересекаются лишь частично, а попытка свести их в единый чек-лист — типичная ошибка, из-за которой бизнес недооценивает реальный объём нужных мер.
| Уровень защиты | Для частного пользователя | Для бизнеса |
|---|---|---|
| Резервное копирование | Копия важных файлов на внешний диск или в облако | Регламентированная стратегия резервного копирования с офлайн- и неизменяемыми копиями для всех критичных систем |
| Аутентификация | Сложный пароль, желательно MFA в личных сервисах | Обязательная многофакторная аутентификация для всех точек удалённого доступа и привилегированных учётных записей |
| Контроль доступа | Не актуален в прежнем смысле | Разграничение прав по ролям, контроль привилегированных пользователей (PAM), отзыв доступа при увольнении |
| Реагирование на инцидент | Переустановка системы, восстановление из копии | Формализованный план реагирования (Incident Response Plan), обязанности по уведомлению регулятора при утечке персональных данных |
Ключевое отличие для бизнеса в том, что ценой ошибки становится не потеря личных файлов одного человека, а простой всей инфраструктуры, утечка персональных данных клиентов и сотрудников и ответственность перед регуляторами. Поэтому безопасность компании всегда строится на сочетании технических мер с организационными — регламентами, распределением ролей и планом действий на случай инцидента.
Что делать: чек-лист защиты от атак вымогателей через VPN и RDP
Результаты исследования недвусмысленны: в первую очередь стоит закрывать риск компрометации учётных данных для удалённого доступа, а не сосредотачиваться исключительно на борьбе с вредоносным кодом. Ниже — ключевые меры для службы ИБ и ИТ-директора:
- Многофакторная аутентификация (MFA) при входе в VPN, RDP, ADFS и корпоративную почту — базовая мера, которая закрывает большинство сценариев с украденным или подобранным паролем.
- Ограничение доступа к административным интерфейсам — у привилегированных учётных записей не должно быть избыточных прав «на всякий случай».
- Мониторинг подозрительных VPN- и RDP-сессий — входы в нерабочее время, из непривычной геолокации или с незнакомого устройства должны фиксироваться и попадать под проверку.
- Контроль действий привилегированных пользователей (PAM) — запись сессий администраторов и их последующий разбор снижают и риск компрометации, и риск действий инсайдеров.
- Регулярное тестирование резервных копий — по мере того как атакующие переходят к связке «шифрование плюс кража», бэкапы остаются последним рубежом сохранности информации.
- Контроль браузерного трафика и блокировка сомнительных установщиков — часть заражений начинается именно со скачивания стороннего софта из непроверенных источников.
- Сегментация сети — разбиение инфраструктуры на изолированные сегменты сдерживает латеральное перемещение атакующего, даже если под контролем злоумышленника оказалась одна рабочая станция.
- Патч-менеджмент — своевременная установка обновлений на VPN-шлюзах, серверном ПО и операционных системах закрывает канал проникновения через эксплуатацию уязвимостей.
- EDR и антивирусные решения нового поколения — решения класса EDR замечают подозрительное поведение на конечных точках ещё до начала шифрования, а не только по сигнатурам уже известных вредоносных программ.
Стратегия резервного копирования 3-2-1: последняя линия защиты
Даже безупречно выстроенный контроль доступа не отменяет необходимости резервного копирования как обязательного элемента защиты от атак вымогателей: стопроцентной гарантии не даёт ни одно отдельно взятое средство защиты. На практике чаще всего опираются на правило «3-2-1»: минимум три экземпляра данных на двух разных видах носителей, причём один экземпляр держат отдельно от основной инфраструктуры.
- Три копии данных — актуальная рабочая версия и минимум два дополнительных экземпляра, чтобы поломка одного носителя не оставила компанию вовсе без информации.
- Два разных типа носителей — скажем, локальный сервер в связке с облаком или ленточной библиотекой — так снижается риск одновременно лишиться всех экземпляров из-за отказа одного типа оборудования.
- Одна копия — офлайн или изолированная. Именно это условие решает исход противостояния с вымогателями: пока резервная копия остаётся на постоянной связи с основной сетью, вредоносный код, добравшийся до системы бэкапа, способен зашифровать или стереть её заодно со всем остальным. Шанс восстановиться без выплаты выкупа даёт офлайн-экземпляр, копия с «воздушным зазором» (air gap) или неизменяемое (immutable) хранилище, недоступное для записи и удаления со взломанной сети.
Отдельная практическая рекомендация: важно регулярно проверять не факт создания копий, а именно процесс восстановления из них. Бэкап, который ни разу не разворачивали в тестовом режиме, — это только предположение о защищённости, а не реальная защита.
План реагирования на инцидент: что делать в первые часы после обнаружения атаки
Оформленный заранее план реагирования (Incident Response Plan) сокращает простой и снижает ущерб именно потому, что ключевые решения принимаются загодя, а не в разгар паники во время самого инцидента. Базовая последовательность действий такая:
- Изоляция. Как можно скорее отключить поражённые устройства от сети — физически или программно, — чтобы остановить дальнейшее шифрование и латеральное перемещение атакующего.
- Оповещение ответственных. Проинформировать службу ИБ, ИТ-директора и руководство по заранее утверждённой цепочке контактов, не дожидаясь полной картины происходящего.
- Сохранение улик. Не удалять и не переустанавливать заражённые системы до снятия образов дисков и выгрузки логов — эти материалы понадобятся при расследовании и могут запросить регулятор или правоохранительные органы.
- Оценка масштаба. Установить, какие системы затронуты, есть ли следы вывода информации за периметр и коснулось ли это персональных данных, — от этого зависит необходимость уведомления регулятора по 152-ФЗ.
- Восстановление из резервных копий. Разворачивать системы нужно из гарантированно чистых, изолированных копий, а не из сегментов сети, которые могли пострадать вместе с основными данными.
- Разбор причин. После восстановления работы обязательно разобраться, как именно атакующий получил первичный доступ, и устранить конкретную уязвимость или скомпрометированную учётную запись, а не только видимые последствия инцидента.
Мало просто зафиксировать план на бумаге — его стоит проговорить и, по возможности, отрепетировать заранее: на киберучениях или хотя бы в формате настольной игры с участием ИТ, ИБ и руководства. Ценность такого плана не в самом факте его существования, а в том, что каждый участник заранее понимает свою роль — ещё до того, как её придётся исполнять на практике.
Как выбрать средства защиты от вымогателей: категории решений
Единственного универсального средства против шифровальщиков не бывает — надёжная защита складывается из сочетания нескольких категорий решений, каждая из которых закрывает свой участок цепочки атаки.
| Категория решения | Какой этап атаки закрывает | Пример меры |
|---|---|---|
| Многофакторная аутентификация (MFA) | Первичный доступ через украденные учётные данные | MFA для входа в VPN, RDP, ADFS, почту |
| Контроль привилегированного доступа (PAM) | Повышение привилегий, действия администраторов | Запись и разбор сессий, ограничение прав |
| EDR и антивирус нового поколения | Активность вредоносного ПО на конечных точках | Обнаружение аномального поведения процессов |
| Сегментация сети | Латеральное перемещение | Изоляция сегментов, ограничение сетевых маршрутов |
| DLP и контроль утечек | Эксфильтрация данных | Мониторинг и блокировка вывода чувствительных данных за периметр |
| Резервное копирование | Восстановление после шифрования | Офлайн- и неизменяемые копии по правилу 3-2-1 |
На практике эти категории закрывают разные звенья одной цепочки атаки, а подбор конкретных инструментов внутри каждой из них — вопрос архитектуры и бюджета конкретной компании. Контур.Эгида — партнёрское решение на базе продуктов СКБ Контур — покрывает первые два блока: многофакторную аутентификацию и контроль привилегированного доступа, то есть именно тот участок, через который, согласно исследованию, проходит основная масса инцидентов. Остальные категории — EDR, сегментация сети, DLP и резервное копирование — требуют отдельных профильных инструментов и встраиваются как часть общей архитектуры безопасности организации.
Частые вопросы
Почему вымогатели стали чаще атаковать через VPN и RDP, а не через вредоносное ПО?
Потому что украденные учётные данные — самый дешёвый и надёжный способ попасть в инфраструктуру. По данным исследования, на этот вектор пришлось 64% инцидентов против 12% у классического вредоносного ПО: подобрать или купить пароль зачастую проще, чем обходить средства защиты от вредоносного кода.
Чем атака через кражу данных и шантаж отличается от шифрования?
При шифровании компания теряет доступ к своим данным, но может восстановить их из резервных копий. При краже данных с шантажом злоумышленники грозят публикацией похищенного — и здесь бэкапы уже не помогут: утечка персональных данных или коммерческой тайны случается в момент самой кражи.
Помогает ли MFA полностью закрыть риск компрометации VPN и RDP?
MFA закрывает основной сценарий — вход по украденному или подобранному паролю, — но не снимает необходимости контролировать привилегированные учётные записи и отслеживать подозрительные сессии. Надёжная защита строится на сочетании MFA, PAM и мониторинга доступа, а не на одной-единственной мере.
Что делать в первую очередь компании без выделенной службы ИБ?
Стоит начать с двух шагов, которые дают максимальную отдачу при минимальных затратах: включить многофакторную аутентификацию на всех точках удалённого доступа — VPN, RDP, почта — и провести аудит привилегированных учётных записей, где избыточные права годами накапливаются незамеченными.
Что такое правило резервного копирования 3-2-1 и зачем нужна офлайн-копия?
Правило 3-2-1 предполагает как минимум три экземпляра данных на двух разных типах носителей, один из которых изолирован от основной сети. Офлайн- или неизменяемая копия критична именно для противостояния вымогателям: если хранилище бэкапов постоянно на связи с рабочей сетью, вредоносный код способен зашифровать или стереть и его тоже.
Что делать в первую очередь, если атака вымогателя уже началась?
Прежде всего изолировать заражённые устройства от сети, чтобы прекратить дальнейшее распространение, и оповестить ответственных лиц по заранее утверждённой цепочке контактов — ещё до восстановления систем и без удаления заражённых машин, на которых могли остаться улики для расследования.
Стоит ли платить выкуп вымогателям?
Эксперты по информационной безопасности рекомендуют воздержаться от оплаты: она не гарантирует рабочий ключ расшифровки, не отменяет факта кражи данных при комбинированной тактике атаки и не снимает с компании обязанностей оператора персональных данных по 152-ФЗ в случае утечки.
Чем защита бизнеса от вымогателей отличается от защиты личного компьютера?
Для организации ценой инцидента становится не потеря личных файлов, а простой инфраструктуры, утечка данных клиентов и сотрудников и ответственность перед регуляторами. Поэтому безопасность компании всегда сочетает технические средства — MFA, EDR, резервное копирование — с организационными: разграничением доступа, контролем привилегированных пользователей и планом реагирования на инциденты.
Вывод: защита от атак вымогателей начинается с контроля доступа
Рост числа атак вымогателей на бизнес в 2026 году — это не узкая статистика «только про медицину», а тревожный сигнал для любой компании с удалённым доступом и привилегированными учётными записями. Доля в 64% инцидентов, связанных с компрометацией VPN и RDP, наглядно показывает: точка отказа чаще кроется не в отсутствии антивируса, а в незащищённой учётной записи.
Контур.Эгида — партнёрское решение на базе продуктов СКБ Контур — закрывает именно эту зону риска: многофакторная аутентификация для входа в Windows, VPN, RDG, ActiveSync и ADFS, а также контроль привилегированного доступа (PAM) за действиями администраторов. Такой подход не устраняет вымогателей как явление, но перекрывает самый массовый канал проникновения — скомпрометированную учётную запись — и даёт службе ИБ видимость того, кто и когда обращался к критически важным системам.