Отвъд откупа: какво всъщност движи разходите при рансъмуер

Когато дадена компания разкрие атака с рансъмуер, числото в заглавието почти винаги е искането за откуп. Това е цифрата, която създава драматична история: престъпна група заключва мрежа и иска плащане. Но според скорошен анализ на индустрията истинската цена на атаките с рансъмуер се определя от далеч повече от това единствено плащане. Самият откуп често е най-малката позиция в крайната сметка.

По-големите разходи идват от това, което се случва, след като атаката започне. Системите спират да работят, понякога за дни или седмици, което спира операциите и прекъсва приходите. Екипите за възстановяване трябва да изградят мрежите от нулата, вместо да се доверяват на компрометирана инфраструктура. Влизат в сила правни и регулаторни задължения, особено ако са били засегнати лични данни. Уведомяването на клиенти, предлагането на мониторинг на кредит, усилията за връзки с обществеността и дългосрочните щети върху репутацията се натрупват. Нито един от тези разходи не се появява в бележката с исканията за откуп, но всички те се появяват във фактурата, която организацията в крайна сметка плаща.

Това е важна промяна в начина, по който трябва да се разбира рансъмуерът. Това не е единична транзакция между нападател и жертва. Това е каскадно финансово събитие, което засяга операциите, правното съответствие, доверието на клиентите и в много случаи личните данни на обикновени хора, които не са имали нищо общо с решението дали да платят, или не.

Как атаките с рансъмуер излагат потребителски и служителски данни

Съвременните групи за рансъмуер рядко просто заключват файлове. Много от тях сега крадат данни, преди да ги криптират – тактика, известна като двойно изнудване. Това означава, че дори ако дадена компания има силни резервни копия и може да възстанови системите си без плащане, нападателите може все още да държат копия на чувствителни записи, включително имена на клиенти, платежни данни, здравна информация или служителски досиета.

Тук финансовото въздействие на рансъмуера престава да бъде абстрактен корпоративен проблем и става личен. Ако вашата банка, доставчик на здравни услуги, търговец на дребно или работодател бъде ударен, вашата информация може да се превърне в лост в преговорите на нападателите или да бъде публикувана на сайт за изтичане на данни, независимо дали е платен откуп. Организацията поема преките разходи за възстановяване и правна експозиция, но отделните хора поемат риска от кражба на самоличност, фишинг и измами, които следват, когато данните им циркулират на престъпни пазари.

Защо плащането на откупа не гарантира, че данните ви са в безопасност

Една от по-отрезвяващите реалности на икономиката на рансъмуера е, че плащането не непременно премахва проблема. Плащането на откуп може да отключи криптираните системи, но не дава реална гаранция, че откраднатите данни ще бъдат изтрити, че копия не са били вече продадени или споделени, или че същите нападатели (или свързана група) няма да се върнат по-късно.

Това е част от причината числото на откупа да е толкова лоша мярка за истинската тежест на една атака. Организациите могат да платят напълно и въпреки това да се сблъскат със съдебни дела, регулаторни глоби и отлив на клиенти, защото основното излагане на данни вече се е случило. Решението да се плати е бизнес и правно изчисление, но то прави много малко, за да обърне експозицията, с която потребителите сега трябва да живеят.

Също така си струва да се разбере колко достъпни са станали тези атаки за престъпниците. Както е описано в репортаж за това колко евтин е станал рансъмуерът с помощта на AI, техническата бариера за стартиране на атака е спаднала драматично. Когато атаките са евтини за изпълнение в мащаб, повече организации от всякакъв размер стават цели, което означава, че статистически е по-вероятно повече потребители да бъдат засегнати в даден момент.

Какво означава това за вас

Повечето хора не могат да контролират дали компания, с която работят, ще бъде ударена от рансъмуер. Но разбирането на истинската цена на атаките с рансъмуер помага да се обясни защо уведомленията за нарушения на данни имат значение, защо предлагането на мониторинг на кредит си струва да се използва и защо е разумно да се приеме, че данните ви може да бъдат изложени дори от организации със силни бюджети за сигурност.

Финансовите и репутационните щети, които една компания понася, са до голяма степен извън вашия контрол. Това, което е във вашия контрол, е как реагирате, когато научите, че информацията ви може да е била част от нарушение на сигурността.

Практични изводи:

  • Отнасяйте се към имейлите за уведомяване за нарушения на данни като към спешни, а не като към рутинни. Прочетете ги изцяло и предприемете всички препоръчани стъпки, като смяна на пароли или замразяване на кредит.
  • Използвайте уникални пароли за всеки акаунт, така че един компрометиран услуга да не може да отключи други.
  • Активирайте многофакторна автентикация навсякъде, където се предлага, особено за финансови и имейл акаунти.
  • Проверявайте редовно банковите и кредитните си извлечения, тъй като откраднатите данни могат да се появят при опити за измама месеци след първоначалната атака.
  • Приемете, че изтеклите данни остават изтекли. Дори ако дадена компания плати откуп, не разчитайте на това като доказателство, че информацията ви е в безопасност.

Рансъмуерът се превърна в бизнес модел, изграден върху каскадни разходи, а истинската цена на атаките с рансъмуер в крайна сметка се споделя между организациите, които биват пробити, и хората, чиито данни те съхраняват. Будността към уведомленията за нарушения и спазването на основни хигиенни практики за сигурност няма да спрат нападателите да насочват компании, но ще намалят колко от тези последици се стоварват върху вас лично.