Co zjistila studie společnosti Proofpoint o opakovaných útocích
Nová studie kyberbezpečnostní společnosti Proofpoint přináší střízlivou kontrolu reality organizacím, které považují platby ransomwaru za rychlé řešení. Podle výzkumu byla více než třetina společností, které zaplatily výkupné, později terčem dalšího vyděračského pokusu. Jinými slovy, vypsání šeku neuzavírá knihu incidentu; pro značnou část obětí pouze otevírá novou kapitolu.
Toto zjištění je důležité, protože zpochybňuje běžný předpoklad v zasedacích místnostech během krize: že zaplacení útočníkům je nejrychlejší způsob, jak problém nechat zmizet. Data společnosti Proofpoint naznačují opak. Jakmile společnost ukáže, že je ochotna platit, může se stát opakovaným terčem, a to buď pro původního útočníka, nebo pro jinou skupinu, která se dozvěděla, že organizace je snadným cílem.
Proč zaplacení výkupného nezaručuje bezpečnost dat
Základní problém, na který Proofpoint upozorňuje, spočívá v tom, že vyjednávání o výkupném je postaveno na důvěře ve zločince, kteří nemají žádný závazek dodržet svou část dohody. Zaplacení za odemčení zašifrovaných souborů nezaručuje, že ukradená data již nebyla zkopírována jinam, ani nezabrání útočníkům v dalším prodeji přístupových údajů, map sítě nebo exfiltrovaných souborů dalším zločineckým skupinám.
To je mechanismus za cyklem opakovaného vydírání, který studie popisuje. Moderní ransomwarové operace se stále více spoléhají na dvojité vydírání, kdy šifrují systémy a zároveň kradou citlivá data před požadováním platby. I když je dešifrovací klíč dodán, jak bylo slíbeno, samotná ukradená data zůstávají závazkem. Mohou být použita k druhému vymáhání, prodána na zločineckých tržištích nebo využita zcela jiným aktérem hrozeb, který si od původního útočníka koupí přístup. Platba vyřeší okamžitý výpadek, ale nijak neřeší základní odhalení dat organizace.
Rostoucí hrozba pro malé a střední podniky
Zatímco v minulosti dominovaly titulkům o ransomwaru velké podniky, malé a střední firmy se stále častěji ocitají v hledáčku, často proto, že mají méně prostředků na investice do detekce, reakce a obnovy. Tyto organizace mohou být obzvláště zranitelné vůči vzorci opakovaného vydírání, který Proofpoint popisuje, protože jediná úspěšná platba je může označit jako ochotné a schopné znovu platit.
Tato dynamika se již projevuje u operací ransomware-as-a-service, které se specificky zaměřují na menší organizace. Jak je podrobně popsáno v reportáži o Qilin a The Gentlemen ransomwarové gangy stupňují útoky na SMB, tyto skupiny soutěží o dominanci tím, že se zaměřují na podniky, které mohou postrádat zkušenosti s vyjednáváním, právní poradenství nebo infrastrukturu pro reakci na incidenty, kterou mohou nasadit větší společnosti. Když menší společnost jednou zaplatí, nemusí mít prostředky na zásadní změnu své bezpečnostní pozice, a tak zůstávají stejné zranitelnosti otevřené pro další pokus.
Snižování rizika: Zálohy, šifrování a plánování incidentů
Zjištění společnosti Proofpoint posilují zprávu, kterou bezpečnostní odborníci opakují již léta: prevence a příprava jsou důležitější než vyjednávání. Několik praktických kroků může významně snížit jak pravděpodobnost útoku, tak škody, pokud k němu dojde.
Zaprvé, udržujte offline nebo neměnné zálohy, které jsou pravidelně testovány. Platba ransomwaru se často stává jedinou možností, když zálohy chybí, jsou zastaralé nebo jsou samy během útoku zašifrovány. Zadruhé, šifrujte citlivá data v klidu i při přenosu, aby i v případě, že útočníci exfiltrují soubory, měla ukradená data omezenou hodnotu. Zatřetí, vytvořte plán reakce na incident před útokem, ne během něj. Tento plán by měl zahrnovat jasné role, komunikační protokoly a předem prověřené právní a forenzní kontakty, aby se rozhodnutí nepřijímala pod vlivem paniky a časového tlaku.
Organizace by také měly předpokládat, že jakákoli data, kterých se dotkl útok, by se mohla nakonec objevit na veřejnosti nebo být dále prodána, bez ohledu na to, zda bylo výkupné zaplaceno. Plánování na tuto možnost, prostřednictvím postupů pro oznamování zákazníkům, nabídek sledování úvěrů a právní kontroly, je mnohem spolehlivější než doufat, že zločinecká skupina po zaplacení smaže ukradené soubory.
Co to znamená pro vás
Pokud se vaše organizace někdy setká s požadavkem na výkupné, výzkum společnosti Proofpoint naznačuje, že rozhodnutí zaplatit by nemělo být považováno za zaručené řešení. Riziko opakovaného vydírání po zaplacení ransomwaru je skutečné a zdokumentované: zaplacení vás může označit jako cíl spíše než uzavřít incident. Ať už provozujete malou firmu nebo spravujete bezpečnost pro větší společnost, nejbezpečnějším předpokladem je, že jakákoli ransomwarová událost nemusí být jednorázovou záležitostí, pokud neodstraníte základní příčiny, které umožnily průnik.
Klíčové poznatky
- Nepředpokládejte, že platba ukončí hrozbu. Společnost Proofpoint zjistila, že více než třetina platících obětí čelí druhému pokusu o vydírání.
- Upřednostněte neměnné, testované zálohy, aby platba nebyla nikdy vaší jedinou cestou k obnově.
- Šifrujte citlivá data, abyste omezili škody exfiltrace, i když jsou systémy kompromitovány.
- Vytvořte a procvičujte plán reakce na incident před útokem, ne během něj.
- Uvědomte si, že menší podniky jsou stále častěji cílem skupin jako Qilin a The Gentlemen, což činí proaktivní obranu nezbytnou bez ohledu na velikost společnosti.




