Плащането на откупа не гарантира нищо
Ново проучване, обхващащо Австралия и Нова Зеландия, даде конкретни числа за нещо, за което специалистите по сигурност предупреждават от години: плащането на откуп при рансъмуер е хазарт, а не гаранция. Според репортаж на Insurance Business 34% от организациите в региона, претърпели атака с рансъмуер, са избрали да платят откупа. От тях 36% казват, че плащането все пак не е успяло да възстанови данните им — или защото нападателите са задържали ключовете за декриптиране и достъпа, или защото по-късно са се върнали и са поискали още пари.
Това означава, че повече от едно на всеки три плащания не води до реално възстановяване. За организациите, които преценяват дали да платят, както и за клиентите, служителите и пациентите, чиито лични данни се намират в тези пробити системи, това е отрезвяваща проверка на реалността. Рансъмуерът никога не е бил проста транзакция и тези данни потвърждават, че дори жертвите, които изпълняват исканията на нападателите, често остават с празни ръце.
Защо „просто плати“ е грешният въпрос
Гледната точка на застрахователния бранш тук е показателна. Брокерите и застрахователите традиционно представят разговора за рансъмуера като двоичен избор: плати или не плати. Но процентът на неуспехите подсказва, че този въпрос пропуска същината. Дори успешното плащане не отменя факта, че нападателите вече са имали достъп до чувствителни системи, копирали са или са изнесли данни и са показали, че могат да се върнат, когато пожелаят.
Това отразява по-широк модел, в който се е установила икономиката на изнудването. Както сме разглеждали в материала си защо икономиката на изнудването продължава да съществува, групите за рансъмуер са адаптирали бизнес моделите си именно защото плащането, колкото и ненадеждно да е, остава достатъчно често, за да поддържа индустрията. Когато повече от една трета от платените откупи не осигуряват работещо декриптиране или чисто излизане от ситуацията, това подсказва, че много престъпни операции са или лошо организирани, или умишлено нечестни, или използват първоначалното плащане като опора за по-нататъшно изнудване, а не като разрешаване.
За организациите, които изграждат планове за реагиране при инциденти, тези данни налагат фундаментална промяна: истинският въпрос не е „как да възстановим всичко, след като платим?“, а „какво можем да възстановим, независимо дали изобщо плащаме?“. Това пренасочва готовността за рансъмуер от преговори към устойчивост.
Превенцията все още е по-добра от преговорите
Най-ефективната защита срещу неуспешно плащане на откуп е изобщо да не се налага да обмисляте такова. Няколко практически мерки постоянно намаляват лостовете за натиск на нападателя:
- Офлайн и неизменяеми резервни копия. Ако данните могат да бъдат възстановени от резервни копия, до които нападателите никога не са се докосвали, целият разговор за откуп става по-скоро незадължителен, отколкото спешен.
- Мрежова сегментация. Ограничаването на това колко навътре може да проникне натрапникът в мрежата намалява обхвата на пораженията при всяко отделно компрометиране, така че нападателите не могат да криптират всичко наведнъж.
- Криптиране на чувствителни данни в покой. Дори ако нападателите изнесат файлове, криптираните данни са много по-малко полезни за тях за вторично изнудване или препродажба.
- Многофакторно удостоверяване и силен контрол на достъпа. Много инциденти с рансъмуер започват с едно компрометирано удостоверение; MFA затваря тази врата в голяма част от случаите.
Нито една от тези мерки не е екзотична. Това са стандартни препоръки за добра практика, които според тези данни твърде много организации все още не са въвели напълно, като се има предвид колко много от тях изобщо стигат до преговори с нападателите.
Намаляване на изложеността на първоначално компрометиране
Рансъмуерът не започва с криптирането. Той започва с първоначален пробив, често чрез фишинг на удостоверение, изложена точка за отдалечен достъп или неактуализиран софтуер. Тук мрежовите защити, включително VPN, конфигурирани със силно удостоверяване и ограничен обхват на достъпа, играят поддържаща роля. Само VPN няма да спре рансъмуера, но може да намали повърхността за атака, като гарантира, че отдалечените връзки са криптирани и удостоверени, което затруднява нападателите да прихващат удостоверения или да използват изложени услуги като входна точка.
Какво означава това за вас
Ако сте човек, чиито данни се съхраняват в организация, която може да бъде атакувана, това проучване напомня, че атаката с рансъмуер рядко приключва чисто дори когато организацията плати. Данните, изнесени преди криптирането, все още могат да изтекат или да бъдат продадени, независимо от всяко плащане. Ако получите известие за пробив, свързан с ваша информация, приемете го сериозно: сменете повторно използваните пароли, следете за фишинг опити, които се позовават на пробива, и наблюдавайте акаунтите си за необичайна активност.
За бизнеса посланието е също толкова пряко. Плащането на откуп не е план за възстановяване, а последна мярка с реален шанс за провал. Застраховката може да помогне за компенсиране на финансовите загуби, но никоя полица не възстановява данни, които нападателите никога не са възнамерявали да върнат.
Практически изводи
- Приемайте, че всяко плащане на откуп има значителен шанс да не проработи, и изграждайте планове за възстановяване, които не зависят от съдействието на нападателя.
- Дайте приоритет на офлайн, тествани резервни копия пред киберзастраховката като основна стратегия за възстановяване.
- Сегментирайте мрежите и налагайте MFA, за да ограничите превръщането на един компрометиран акаунт в пълномащабна атака.
- Ако получите известие, че вашите данни са участвали в пробив, действайте незабавно по това известие, вместо да предполагате, че плащането на откуп е решило проблема.
Рансъмуерът остава постоянна заплаха именно защото плащането понякога работи, но не достатъчно надеждно, за да заложите бъдещето на организацията си на него. По-безопасният път е да намалите изложеността преди атаката, а не да преговаряте след като тя е успяла.




