Zaplacení výkupného nic nezaručuje
Nová studie zahrnující Austrálii a Nový Zéland přinesla konkrétní čísla za tím, na co odborníci na kybernetickou bezpečnost léta upozorňují: zaplatit výkupné požadované ransomwarem je hazard, ne záruka. Podle zprávy časopisu Insurance Business se 34 % organizací v regionu, které utrpěly útok ransomwarem, rozhodlo výkupné zaplatit. Z nich 36 % uvedlo, že platba i přesto nevedla k obnovení dat – buď proto, že útočníci zadrželi dešifrovací klíče a přístup, nebo proto, že se později vrátili s požadavkem na další peníze.
To znamená, že více než jedna ze tří plateb nepřinese skutečnou obnovu. Pro organizace, které zvažují, zda zaplatit, a pro zákazníky, zaměstnance a pacienty, jejichž osobní údaje se nacházejí v napadených systémech, je to střízlivá připomínka reality. Ransomware nikdy nebyl jednoduchou transakcí a tato data potvrzují, že i oběti, které vyhoví požadavkům útočníků, často stejně zůstanou bez ničeho.
Proč otázka „prostě to zaplať“ není správná
Úhel pohledu pojišťovnictví je zde výmluvný. Makléři a pojišťovny tradičně rámovali debatu o ransomwaru jako binární volbu: zaplatit, nebo nezaplatit. Míra selhání však naznačuje, že tato otázka zcela míjí podstatu. I úspěšná platba nevymaže skutečnost, že útočníci již měli přístup k citlivým systémům, zkopírovali nebo exfiltrovali data a prokázali, že se mohou vrátit, kdykoli se jim zachce.
To odráží širší vzorec, do kterého se vyděračská ekonomika usadila. Jak jsme popsali v našem článku o tom, proč vyděračská ekonomika přetrvává, ransomwarové skupiny přizpůsobily své obchodní modely právě proto, že platby, byť nespolehlivé, zůstávají natolik časté, že udržují toto odvětví při životě. Když více než třetina zaplacených výkupných nepřinese fungující dešifrování nebo čistý odchod, naznačuje to, že mnoho zločineckých operací je buď špatně organizovaných, záměrně nepoctivých, nebo využívá počáteční platbu jako odrazový můstek pro další vydírání, nikoli jako řešení.
Pro organizace, které sestavují plány reakce na incidenty, tato data hovoří pro zásadní změnu: skutečná otázka není „jak po zaplacení obnovíme vše?“, ale „co můžeme obnovit bez ohledu na to, zda vůbec zaplatíme?“. To přerámcovává připravenost na ransomware kolem odolnosti spíše než kolem vyjednávání.
Prevence je stále lepší než vyjednávání
Nejúčinnější obranou proti neúspěšné platbě výkupného je nikdy nemuset o nějaké uvažovat. Několik praktických opatření trvale snižuje páku útočníků:
- Offline a neměnitelné zálohy. Pokud lze data obnovit ze záloh, kterých se útočníci nikdy nedotkli, celá konverzace o výkupném se stává volitelnou, nikoli naléhavou.
- Segmentace sítě. Omezení toho, jak daleko se vetřelec může pohybovat uvnitř sítě, snižuje poloměr výbuchu jakéhokoli jednotlivého průniku, takže útočníci nemohou zašifrovat vše najednou.
- Šifrování citlivých dat v klidu. I když útočníci soubory exfiltrují, zašifrovaná data jsou pro ně při sekundárním vydírání nebo prodeji mnohem méně užitečná.
- Vícefaktorové ověřování a silná kontrola přístupu. Mnoho incidentů s ransomwarem začíná jediným kompromitovaným přihlašovacím údajem; MFA v velké části případů tyto dveře zavírá.
Žádné z těchto opatření není exotické. Jsou to standardní doporučené postupy, které podle těchto dat mnoho organizací stále plně nezavedlo, vzhledem k tomu, kolik z nich nakonec s útočníky vyjednává.
Snížení vystavení počátečnímu průniku
Ransomware nezačíná šifrováním. Začíná počátečním narušením, často prostřednictvím phishingem získaných přihlašovacích údajů, vystaveného vzdáleného přístupového bodu nebo nezalátkovaného softwaru. Právě zde hrají podpůrnou roli ochrany na úrovni sítě, včetně VPN nakonfigurovaných se silnou autentizací a omezenými rozsahy přístupu. Samotná VPN ransomware nezastaví, ale může zmenšit útočnou plochu tím, že zajistí, že vzdálená připojení jsou šifrovaná a autentizovaná, což útočníkům ztěžuje zachycení přihlašovacích údajů nebo zneužití vystavených služeb jako vstupního bodu.
Co to znamená pro vás
Pokud jste jednotlivec, jehož data jsou u organizace, která by se mohla stát cílem, je tato studie připomínkou, že útok ransomwarem málokdy skončí čistě, i když organizace zaplatí. Data, která byla exfiltrována před šifrováním, mohou stále uniknout nebo být prodána bez ohledu na jakoukoli platbu. Pokud jste byli informováni o narušení, které se týká vašich informací, berte to vážně: změňte znovu použité hesla, sledujte phishingové pokusy odkazující na toto narušení a sledujte své účty na neobvyklou aktivitu.
Pro podniky je sdělení stejně přímé. Platba výkupného není plán obnovy; je to poslední možnost s reálnou šancí na selhání. Pojištění může pomoci vyrovnat finanční ztráty, ale žádná pojistka neobnoví data, která útočníci nikdy nehodlali vrátit.
Praktická doporučení
- Počítejte s tím, že jakákoli platba výkupného má reálnou šanci selhat, a sestavte plány obnovy, které nezávisí na spolupráci útočníků.
- Upřednostněte offline, testované zálohy před kybernetickým pojištěním jako svou primární strategii obnovy.
- Segmentujte sítě a prosazujte MFA, abyste omezili, jak se z jediného kompromitovaného účtu stane rozsáhlý útok.
- Pokud jste byli informováni, že vaše data byla součástí narušení, jednejte podle tohoto oznámení okamžitě, místo abyste předpokládali, že platba výkupného problém vyřešila.
Ransomware zůstává přetrvávající hrozbou právě proto, že platba někdy funguje – jen ne dostatečně spolehlivě na to, aby na ní organizace mohly vsadit svou budoucnost. Bezpečnější cestou je snížit vystavení předtím, než k útoku dojde, nikoli vyjednávat poté, co se útok podaří.




