Ransomwarové útoky již nejsou problémem vyhrazeným pouze velkým korporacím s hlubokými kapsami a vyhrazenými bezpečnostními týmy. Podle Michaela Sjøberga a Petera Skovba z Delta Crisis jsou středně velké firmy, páteř mnoha národních ekonomik, stále častěji paralyzovány útočníky, kteří zašifrují kritické systémy a požadují platbu za obnovení přístupu. Jejich doporučení, publikovaná prostřednictvím Handelsblatt, nabízejí vzácný pohled do nitra toho, jak společnosti skutečně vyjednávají s kybernetickými vyděrači a jaké kroky mohou snížit škody ještě předtím, než k útoku vůbec dojde.

Proč jsou středně velké společnosti novým cílem

Po léta se titulky o ransomwaru zaměřovaly na nemocnice, vládní agentury a nadnárodní korporace. Tento obraz se mění. Útočníci si uvědomili, že menší a středně velké firmy často postrádají vícevrstvou obranu větších podniků, přesto však disponují cennými daty a nemohou si dovolit dlouhé odstávky. Tento posun odráží širší trend zdokumentovaný jinde v ransomwarovém ekosystému, kde se některé skupiny přesunuly k tomu, co výzkumníci nazývají potlačení oblastí sítí SME, kdy cílí na celé shluky menších organizací, místo aby pečlivě vybíraly jednotlivé vysoce hodnotné oběti. Logika je jednoduchá: objem nahrazuje přesnost a i mírné výkupné se při násobení napříč desítkami obětí nasčítá.

Zkušenosti Delta Crisis naznačují, že jakmile útok udeří, rozdíl mezi společností, která se zotaví s omezenými škodami, a společností, která utrpí dlouhodobou újmu, často spočívá v přípravě a v tom, jak je samotné vyjednávání vedeno v prvních hodinách a dnech.

Uvnitř vyjednávání o ransomwaru

Podle Sjøberga a Skovba není vyjednávání s kybernetickými zločinci jen o rozhodnutí, zda zaplatit. Vyžaduje pochopení obchodního modelu útočníka, ověření toho, jaká data byla skutečně odcizena nebo zašifrována, a řízení komunikace způsobem, který skupinu nevyprovokuje ke zničení dat ani nesignalizuje zoufalství, jež by mohlo zvýšit požadavek. Jde o delikátní práci, která stále více připomíná profesionální odvětví služeb na obou stranách stolu. Tato profesionalizace je viditelná napříč ransomwarovým prostředím obecně. Skupiny přijaly strukturované modely ransomware-jako-služba, což je vzor patrný také ve varováních o rozšíření ransomwaru Gunra na operaci RaaS, kdy partneři provádějí útoky pomocí nástrojů vytvořených jádrem skupiny výměnou za podíl z výnosů. Výsledkem je škálovatelnější a opakovatelný vyděračský proces, což je přesně důvod, proč na strategii vyjednávání pro oběť tolik záleží.

Vstupní bod mnoha těchto útoků si také zaslouží pozornost. Útočníci často získávají počáteční přístup prostřednictvím sociálního inženýrství, nikoli zneužíváním nejasných technických chyb. Kampaně zneužívající nástroje jako Microsoft Teams k vydávání se za falešnou IT podporu ukazují, jak jediný přesvědčivý telefonát nebo chatová zpráva může otevřít dveře k plnému narušení sítě, dlouho předtím, než se objeví jakýkoli výkupný vzkaz.

Sázky na ochranu soukromí a únik dat

Vyjednávání o ransomwaru není jen o obnovení přístupu k zašifrovaným souborům. Moderní ransomwarové skupiny obvykle data před zašifrováním ukradnou a poté hrozí zveřejněním nebo prodejem těchto informací, pokud nebude zaplaceno. Tento model dvojího vydírání výrazně zvyšuje sázky na ochranu soukromí. Záznamy o zákaznících, údaje o zaměstnancích a důvěrné obchodní informace mohou být vystaveny bez ohledu na to, zda společnost zaplatí. Útočníci také zlepšili své schopnosti vyhýbat se odhalení během fáze průniku, včetně technik, které zcela deaktivují bezpečnostní nástroje, jak je vidět v reportážích o ransomwaru GodDamn zneužívajícím podepsaný ovladač k vypnutí antivirového softwaru. Tento druh nenápadnosti znamená, že narušení může zůstat neodhaleno mnohem déle, což útočníkům dává více času na exfiltraci citlivých dat, než si kdokoli všimne, že je něco v nepořádku.

Co to znamená pro vás

Pokud řídíte nebo pracujete ve středně velké společnosti, vzkaz od Delta Crisis je jasný: připravenost na ransomware již není volitelná a začíná dlouho předtím, než k útoku dojde. Základní hygiena, offline zálohy, testované plány reakce na incidenty a školení zaměstnanců proti sociálnímu inženýrství zůstávají nejsilnější obranou. Pokud k útoku dojde, rozhodnutí, zda a jak vyjednávat, by nikdy nemělo být učiněno izolovaně nebo v panice. Zkušení vyjednavači rozumí psychologii útočníků, ověřují tvrzení, než jim uvěří, a vědí, jak získat čas bez eskalace hrozeb vůči odcizeným datům.

Pro jednotlivce, jejichž data mohou být uložena v systémech společnosti, to také zdůrazňuje, proč organizace dluží zákazníkům transparentnost, když dojde k narušení, protože vyjednávání o ransomwaru přímo ovlivňuje, zda osobní informace zůstanou soukromé nebo skončí uniklé.

Klíčová zjištění

Společnosti všech velikostí by měly ransomware považovat za scénář „kdy", ne „zda". Vytvořte plán reakce na incidenty před útokem, udržujte testované offline zálohy a předem určete, kdo bude komunikovat, pokud vyděrači navážou kontakt. Školte zaměstnance v rozpoznávání pokusů o sociální inženýrství, zejména vydávání se za jiné osoby prostřednictvím běžných kolaborativních nástrojů. Pokud je vyjednávání nutné, zapojte zkušené profesionály, místo abyste improvizovali, protože způsob, jakým společnost zareaguje v prvních hodinách, může ovlivnit jak finanční výsledek, tak to, kolik osobních nebo firemních dat bude nakonec vystaveno.