Ransomware как переговоры: угрозы, скидки и «клиентский сервис»
Ещё один доклад на этой секции EUROCRIM был основан на довольно редком типе данных — реальных переговорах между ransomware-группой LockBit и её жертвами.
Исследователям удалось скачать данные с dark web и восстановить 147 переговорных цепочек — около 4 000 сообщений между 28 offenders и их жертвами. Переписка охватывала период с декабря 2024 по апрель 2025 года. При этом точное число уникальных жертв установить невозможно: одна и та же организация могла открывать несколько отдельных чатов.
В большинстве случаев переговоры начинались так: сумма выкупа за заблокированное устройство не была указана в первоначальной записке. Жертва сама должна была связаться с группой и спросить, сколько от неё хотят.
Обычно цену называли сразу. Но иногда преступники сначала изучали финансовое положение жертвы. В одном из чатов они буквально сообщили, что их «team of lawyers» пока анализирует финансовую документацию и поэтому ещё не готова назвать цену. В другом случае жертве вообще предложили самой сделать первое предложение.
Разброс первоначальных требований был огромным: примерно от $2 500 до $4,5 млн, в среднем — около $160 000. Из переписки видно, что при определении суммы злоумышленники учитывали выручку или чистый доход организации, объём украденных или зашифрованных данных, географическое положение и другие характеристики жертвы.
Причём заявления о том, что преступники изучили финансовое положение компании, были не просто переговорной тактикой. Когда одна из жертв заявила, что не может заплатить требуемую сумму, ей предложили посмотреть на собственную банковскую выписку — и действительно прислали документ с остатком на счёте. В другом разговоре злоумышленники цитировали условия cyber insurance policy самой жертвы, доказывая, что страховка позволяет произвести выплату.
Особенностью является то, что переговоры с вымогателями строятся одновременно и на давлении и на доверии.
С одной стороны — угрозы. Опубликовать или продать данные. Передать их конкурентам. Связаться с сотрудниками, клиентами и партнёрами. Увеличить сумму выкупа или отменить уже предложенную скидку. В одном разговоре группа даже упоминает собственный колл центр, который, судя по переписке, мог звонить связанным с жертвой людям и дополнительно усиливать давление.
С другой стороны, преступникам необходимо убедить жертву, что после оплаты они действительно выполнят обещание.
Поэтому они предлагают бесплатно протестировать дешифратор на нескольких файлах, показывают перечень похищенных данных, присылают отдельные файлы как proof of possession (метод проверки безопасности) и постоянно апеллируют к собственной репутации.
Логика почти рыночная: «мы давно работаем, нам можно доверять; вы платите — мы возвращаем данные».
И, как на вполне обычном рынке, здесь торгуются. В большинстве случаев, когда жертва в итоге платила, она получала скидку. Размер скидки варьировался от 9% до совершенно впечатляющих 92%. Правда, исследователи обнаружили и случаи, когда после оплаты возникали проблемы с дешифратором: заявленная «репутационная гарантия» работала не всегда.
А в конце обнаружилась совсем неожиданная трансформация отношений между нарушителем и жертвой. В нескольких разговорах жертвам предлагали присоединиться к LockBit — и некоторые, судя по переписке, были готовы обсуждать возможность самим начать преступную деятельность.
Получается довольно необычный нелегальный рынок. Его участники одновременно угрожают друг другу и торгуются, собирают информацию о платёжеспособности клиента, предлагают скидки, демонстрируют качество «продукта» и инвестируют в собственную репутацию.
Именно поэтому ransomware здесь интересно рассматривать не только как техническую атаку, но и как организацию обмена в условиях, где принуждение и рыночные механизмы существуют одновременно.
#EUROCRIM2026 #Cybercrime #Ransomware #LockBit #IllegalMarkets #CyberCriminology #DigitalMethods #EmpiricalCriminology #LEADLab
Ещё один доклад на этой секции EUROCRIM был основан на довольно редком типе данных — реальных переговорах между ransomware-группой LockBit и её жертвами.
Исследователям удалось скачать данные с dark web и восстановить 147 переговорных цепочек — около 4 000 сообщений между 28 offenders и их жертвами. Переписка охватывала период с декабря 2024 по апрель 2025 года. При этом точное число уникальных жертв установить невозможно: одна и та же организация могла открывать несколько отдельных чатов.
В большинстве случаев переговоры начинались так: сумма выкупа за заблокированное устройство не была указана в первоначальной записке. Жертва сама должна была связаться с группой и спросить, сколько от неё хотят.
Обычно цену называли сразу. Но иногда преступники сначала изучали финансовое положение жертвы. В одном из чатов они буквально сообщили, что их «team of lawyers» пока анализирует финансовую документацию и поэтому ещё не готова назвать цену. В другом случае жертве вообще предложили самой сделать первое предложение.
Разброс первоначальных требований был огромным: примерно от $2 500 до $4,5 млн, в среднем — около $160 000. Из переписки видно, что при определении суммы злоумышленники учитывали выручку или чистый доход организации, объём украденных или зашифрованных данных, географическое положение и другие характеристики жертвы.
Причём заявления о том, что преступники изучили финансовое положение компании, были не просто переговорной тактикой. Когда одна из жертв заявила, что не может заплатить требуемую сумму, ей предложили посмотреть на собственную банковскую выписку — и действительно прислали документ с остатком на счёте. В другом разговоре злоумышленники цитировали условия cyber insurance policy самой жертвы, доказывая, что страховка позволяет произвести выплату.
Особенностью является то, что переговоры с вымогателями строятся одновременно и на давлении и на доверии.
С одной стороны — угрозы. Опубликовать или продать данные. Передать их конкурентам. Связаться с сотрудниками, клиентами и партнёрами. Увеличить сумму выкупа или отменить уже предложенную скидку. В одном разговоре группа даже упоминает собственный колл центр, который, судя по переписке, мог звонить связанным с жертвой людям и дополнительно усиливать давление.
С другой стороны, преступникам необходимо убедить жертву, что после оплаты они действительно выполнят обещание.
Поэтому они предлагают бесплатно протестировать дешифратор на нескольких файлах, показывают перечень похищенных данных, присылают отдельные файлы как proof of possession (метод проверки безопасности) и постоянно апеллируют к собственной репутации.
Логика почти рыночная: «мы давно работаем, нам можно доверять; вы платите — мы возвращаем данные».
И, как на вполне обычном рынке, здесь торгуются. В большинстве случаев, когда жертва в итоге платила, она получала скидку. Размер скидки варьировался от 9% до совершенно впечатляющих 92%. Правда, исследователи обнаружили и случаи, когда после оплаты возникали проблемы с дешифратором: заявленная «репутационная гарантия» работала не всегда.
А в конце обнаружилась совсем неожиданная трансформация отношений между нарушителем и жертвой. В нескольких разговорах жертвам предлагали присоединиться к LockBit — и некоторые, судя по переписке, были готовы обсуждать возможность самим начать преступную деятельность.
Получается довольно необычный нелегальный рынок. Его участники одновременно угрожают друг другу и торгуются, собирают информацию о платёжеспособности клиента, предлагают скидки, демонстрируют качество «продукта» и инвестируют в собственную репутацию.
Именно поэтому ransomware здесь интересно рассматривать не только как техническую атаку, но и как организацию обмена в условиях, где принуждение и рыночные механизмы существуют одновременно.
#EUROCRIM2026 #Cybercrime #Ransomware #LockBit #IllegalMarkets #CyberCriminology #DigitalMethods #EmpiricalCriminology #LEADLab