Какво всъщност показват данните на Proofpoint за ransomware в Индия

Нов доклад на компанията за сигурност Proofpoint рисува тревожна картина за организациите в Индия, които се сблъскват с ransomware. Данните показват, че 62% от засегнатите индийски фирми съобщават за по-голямо общо въздействие от последната си атака – знак, че тези инциденти стават все по-вредоносни, а не по-малко, дори при повишаваща се осведоменост и разходи за защита. Може би най-забележителното е потвърждението, че изнудването чрез кражба на данни при ransomware в Индия се е превърнало в норма, а не в изключение: кражба на данни е потвърдена в 71% от инцидентите, разгледани от Proofpoint.

Тази статистика променя представата на много организации, които все още смятат проблема за чисто ransomware. Вече не става въпрос само за криптирани файлове и бележка за откуп. В огромното мнозинство от изследваните случаи нападателите вече са изтеглили чувствителни данни, преди да заключат системите, което им дава втори лост за натиск, дори ако резервните копия на жертвата са достатъчно надеждни, за да се избегне плащане за ключ за декриптиране.

Защо плащането на откупа не спира повторното изнудване

Въпреки широко разпространените насоки от правоприлагащите органи и специалистите по сигурност срещу плащането на искания за откуп, 64% от засегнатите индийски организации все пак са платили. Инстинктът е разбираем: плащането изглежда като най-бързия път към възстановяване на нормалната работа. Но констатациите на Proofpoint подсказват, че този инстинкт все повече е подвеждащ. Почти половината от платилите (48%) са били изправени пред допълнителни искания за изнудване след това.

Този модел не е уникален за Индия. Той отразява онова, което Proofpoint документира в световен мащаб, където платците на откуп при ransomware често биват удряни отново и плащането функционира по-малко като разрешение, а повече като сигнал към нападателите, че целта е склонна да преговаря. Отделни изследвания на Proofpoint установяват, че 22% от платилите откуп са изправени пред повторно изнудване, докато други данни сочат, че приблизително 1 от 3 платци на откуп при ransomware биват удряни отново. Цифрата от 48% повторно изнудване в Индия е в горния край на този диапазон, което подсказва, че организациите там може би са изправени пред още по-стръмен вариант на същата световна тенденция.

71-процентната степен на кражба на данни: какво взимат нападателите, преди да криптират

Причината, поради която повторното изнудване работи толкова добре за нападателите, е проста: след като данните бъдат откраднати, криптирането почти губи значение. Ако 71% от инцидентите вече включват потвърдена кражба на данни, то плащането за ключ за декриптиране не прави нищо по отношение на копието на чувствителни файлове, намиращо се в инфраструктурата на нападателя. Тези данни могат да бъдат продадени, изтекли или използвани като нов лост за второ или трето искане, което помага да се обясни защо толкова много организации, платили веднъж, в крайна сметка са платили отново или са се изправили пред нови заплахи дори след уреждането на първата.

Това е основната промяна, която отличава съвременния ransomware от атаките със заключване на файлове от миналото. Криптирането нарушава операциите в краткосрочен план, но кражбата на данни създава дългосрочна отговорност, която еднократно плащане не може да разреши. За организациите, които обработват клиентски досиета, финансова информация или собствени бизнес данни, излагането на риск не приключва, когато системите заработят отново.

Намаляване на експозицията: мрежова сегментация, резервни копия и контрол на достъпа

Практическият отговор на тази промяна трябва да надхвърли простото решаване дали да се плати. Няколко конкретни стъпки са по-важни от всякога:

  • Мрежовата сегментация ограничава докъде може да стигне нападателят, след като влезе, намалявайки шанса един компрометиран акаунт да доведе до излагане на данни в цялата организация.
  • Офлайн, тествани резервни копия остават от съществено значение за възстановяване от криптиране, но те не адресират кражбата на данни, затова трябва да бъдат съчетани с наблюдение за необичайни изходящи трансфери на данни.
  • Стриктният контрол на достъпа и правата с най-малко привилегии намаляват обема чувствителни данни, до които всяко компрометирано удостоверение може да достигне.
  • Планирането на реакция при инциденти трябва да предполага, че данните вече са били копирани, а не само че системите могат да бъдат заключени, и трябва да включва комуникационен план за клиенти и регулатори, ако се потвърди излагане на данни.

Организациите, които изграждат защити около тези принципи, работят с предположението, че превенцията сама по себе си невинаги ще успее и че ограничаването на радиуса на поражението от проникване е също толкова важно, колкото и възпирането на нападателите на първо място.

Какво означава това за вас

Ако вашата организация оперира в Индия или обработва данни, свързани с индийски клиенти или партньори, този доклад е сигнал да преразгледате плановете за реакция при инциденти с конкретен въпрос наум: какво се случва, след като открием, че данните вече са били откраднати, а не само след като файловете са криптирани? Третирането на ransomware чисто като проблем с достъпността, решим чрез резервни копия и евентуално плащане, вече не отговаря на начина, по който тези атаки всъщност се развиват. Моделът на изнудване чрез кражба на данни при ransomware в Индия, описан в данните на Proofpoint, показва, че моментът на криптиране често е само един етап от по-дълга кампания.

Основни изводи

  • Приемайте, че е настъпила кражба на данни при всеки инцидент с ransomware; не чакайте потвърждение, преди да действате спрямо това предположение.
  • Третирайте плащането на откуп като бизнес решение с реален риск от повторно изнудване, а не като гарантирано разрешение – модел, съвместим с това, което други изследвания на Proofpoint за повторното изнудване са документирали на пазарите.
  • Инвестирайте в сегментация и контрол на достъпа сега, тъй като те ограничават щетите, независимо от начина, по който нападателят влиза.
  • Изградете план за комуникация при пробив на данни наред с плана ви за възстановяване от ransomware, тъй като двете все повече се превръщат в едно и също събитие.

Както по-широките индустриални данни за плащанията при ransomware продължават да показват, опитът на Индия не е изключение. Това е местно отражение на глобална промяна към многоетапно изнудване и организациите, които планират за това сега, ще бъдат далеч по-добре позиционирани от онези, които все още се надяват, че едно-единствено плащане ще накара проблема да изчезне.