Истинският двигател на печалбата при Ransomware не е криптирането
В продължение на години защитата срещу ransomware се фокусира върху един момент: секундата, в която файловете биват заключени. Но нови открития, разгледани от The National CIO Review, показват ясно, че криптирането често е най-маловажната част от атаката с ransomware за престъпниците зад нея. Истинската печалба идва от кражбата на данни, и тази печалба не спира, когато откупът бъде платен или системите бъдат възстановени.
Според доклада 54% от засегнатите организации са платили искания откуп. Това само по себе си не е изненадващо, предвид колко разрушителни могат да бъдат криптираните системи. Това, което прави впечатление, е какво се случва след това: 37% от онези организации, които са платили, по-късно са получили ново искане от същия или от различен нападател. С други думи, повече от една трета от жертвите, които са смятали, че са приключили инцидента, са се озовали обратно в изходна позиция, преговаряйки отново за същите откраднати данни.
Защо откраднатите данни продължават да носят печалба на нападателите
След като нападателите извлекат данни преди да разгърнат криптиране, те получават множество отделни потоци от приходи, които не зависят от това дали системите на жертвата остават заключени. Докладът очертава няколко от тях:
- Заплахи за публично разкриване: Нападателите заплашват да публикуват чувствителни файлове, освен ако не бъде направено второ плащане, дори след първоначалния откуп за ключовете за декриптиране.
- Препродажба на откраднати данни: Информацията се продава на престъпни пазари на други заплашващи субекти, независимо дали първоначалната жертва е платила нещо.
- Злоупотреба с удостоверения: Потребителски имена, пароли и токени за достъп, открити в откраднатите файлове, се използват повторно за компрометиране на други акаунти или системи, понякога в партньорски организации или доставчици.
- Последващи атаки: Детайли, събрани при пробив, като мрежови диаграми, договори с доставчици или вътрешна комуникация, правят бъдещите прониквания по-лесни и по-целенасочени.
Ето защо изследователите по сигурността все по-често описват съвременния ransomware като проблем с кражба на данни с прикачено криптиране, а не обратното. Криптирането нарушава операциите за дни или седмици. Откраднатите данни могат да бъдат използвани като оръжие в продължение на месеци или години.
Скорошен пример за тази динамика, разиграла се публично, включваше пробивът в Tata Electronics, който разкри тайни за iPhone 18 Pro, при който ransomware група, наричаща себе си World Leaks, публикува чувствителна информация за непуснати продукти след получаване на достъп до вътрешни системи. Случаи като този илюстрират как откраднатите корпоративни данни запазват стойността си за нападателите дълго след първоначалното проникване и как само заплахите за разкриване могат да принудят организациите да вземат трудни решения дори без работещ криптиращ полезен товар.
Защо плащането не гарантира, че историята приключва
Цифрата от 37% повторни искания заслужава специално внимание, защото подкопава едно разпространено предположение: че плащането на откуп приключва инцидента. В действителност, след като данните напуснат мрежата на организацията, жертвата няма начин да провери дали копията са унищожени, дали нападателят няма да препродаде информацията или дали друга група вече не се е сдобила със същите файлове. Плащането решава проблема с криптирането. То не прави нищо, за да реши проблема с кражбата на данни, защото тези данни са извън контрола на жертвата в момента, в който бъдат извлечени.
Това има преки последици за начина, по който организациите мислят за готовността си за ransomware. Планирането на резервни копия и възстановяване има значение за връщането на системите онлайн, но не прави нищо за предотвратяване на изтичане, препродажба или втори опит за изнудване. Предотвратяването на извличането на данни на първо място, чрез мрежово сегментиране, строг контрол на достъпа и минимизиране на количеството чувствителни данни, които се съхраняват или са достъпни, е също толкова важно, колкото и планирането на възстановяване.
Какво означава това за вас
Независимо дали управлявате ИТ за малък бизнес или просто защитавате собствените си акаунти, урокът от тези данни е един и същ: приемайте, че всеки пробив, включващ вашата информация, може да доведе до продължително излагане на риск, а не до еднократен инцидент. Ако компания, с която взаимодействате, разкрие атака с ransomware, третирайте го като риск с отворен край. Повторно използвани пароли, стари удостоверения за акаунти и лични данни, свързани с този пробив, могат да се появят отново при опити за credential stuffing или последващи измами дълго след като заглавията отшумят.
За организациите изводът е да третират минимизирането на данните и мрежовото сегментиране като основни защити срещу ransomware, а не като послепис. Ограничаването на чувствителните данни, достъпни от всяка една компрометирана точка, намалява количеството, което нападателите могат да откраднат, дори ако проникнат.
Практически изводи
- Използвайте уникални пароли за всеки акаунт и ги актуализирайте, ако бъдете уведомени за пробив, включващ вашите данни, дори месеци по-късно.
- Активирайте многофакторно удостоверяване навсякъде, където е възможно, за да намалите стойността на откраднатите удостоверения.
- Ако управлявате бизнес, направете одит на това какви чувствителни данни се съхраняват и кой има достъп до тях; по-малко изложени данни означават по-малко лостове за нападателите.
- Не приемайте, че инцидент с ransomware е приключил, след като бъде платен откуп или системите бъдат възстановени. Наблюдавайте за признаци на изтекли данни или подновени опити за изнудване.
- Сегментирайте мрежите, така че едно компрометирано устройство или акаунт да не може да разкрие цялата ви среда от данни.
Най-голямото предимство на ransomware не е криптирането, което грабва заглавията. Това е кражбата на данни, която се случва тихо предварително и продължава да генерира стойност за нападателите дълго след като първоначалната криза изглежда разрешена.




