Co data Proofpointu o ransomwaru v Indii skutečně ukazují

Nová zpráva bezpečnostní firmy Proofpoint vykresluje znepokojivý obrázek pro organizace v Indii, které se potýkají s ransomwarem. Údaje ukazují, že 62 % zasažených indických firem hlásilo vyšší celkový dopad svého posledního útoku, což naznačuje, že tyto incidenty jsou stále destruktivnější, nikoli méně, navzdory rostoucímu povědomí a výdajům na obranu. Snad nejpozoruhodnější je potvrzení, že vydírání pomocí krádeže dat při ransomwaru v Indii se stalo spíše normou než výjimkou: ke krádeži dat došlo v 71 % incidentů, které Proofpoint zkoumal.

Tento údaj mění pohled na to, co mnoho organizací stále považuje za problém ransomwaru. Už nejde jen o zašifrované soubory a výkupné. V naprosté většině zkoumaných případů útočníci již před uzamčením systémů odcizili citlivá data, čímž získali další páku, i když má oběť dostatečně kvalitní zálohy, aby nemusela platit za dešifrovací klíč.

Proč platba výkupného nezastaví opakované vydírání

Navzdory rozšířeným doporučením orgánů činných v trestním řízení a bezpečnostních odborníků neplatit výkupné, 64 % zasažených indických organizací přesto zaplatilo. Tento instinkt je pochopitelný: platba se jeví jako nejrychlejší cesta zpět k běžnému provozu. Zjištění společnosti Proofpoint však naznačují, že je tento instinkt stále častěji mylný. Téměř polovina těch, kteří zaplatili – 48 % – následně čelila dalším vyděračským požadavkům.

Tento vzorec není specifický pouze pro Indii. Odráží to, co společnost Proofpoint zdokumentovala celosvětově, kde plátci ransomwaru často čelí dalším útokům a platba funguje spíše jako signál útočníkům, že cíl je ochoten vyjednávat, než jako vyřešení situace. Samostatný výzkum Proofpointu zjistil, že 22 % plátců výkupného čelí opakovanému vydírání, zatímco jiná data ukazují, že přibližně 1 ze 3 plátců ransomwaru je zasažen znovu. Indický údaj 48% opakovaného vydírání se nachází na horní hranici tohoto rozmezí, což naznačuje, že tamní organizace mohou čelit ještě prudší verzi stejného globálního trendu.

71% míra krádeže dat: Co útočníci získají před zašifrováním

Důvod, proč opakované vydírání útočníkům tak dobře vychází, je prostý: jakmile jsou data odcizena, šifrování je téměř bezvýznamné. Pokud 71 % incidentů již zahrnuje potvrzenou krádež dat, pak platba za dešifrovací klíč nijak neřeší kopii citlivých souborů, která zůstává v infrastruktuře útočníka. Tato data mohou být prodána, zveřejněna nebo použita jako nová páka pro druhý či třetí požadavek, což pomáhá vysvětlit, proč tolik organizací, které jednou zaplatily, nakonec platilo znovu nebo čelilo novým hrozbám i po vyřízení prvního požadavku.

Toto je hlavní posun, který odlišuje moderní ransomware od jednoduchých útoků se zamykáním souborů z minulých let. Šifrování krátkodobě naruší provoz, ale krádež dat vytváří dlouhodobý závazek, který jediná platba nevyřeší. Pro organizace, které spravují záznamy o zákaznících, finanční informace nebo vlastní obchodní data, expozice nekončí ve chvíli, kdy se systémy opět zprovozní.

Snížení rizika: segmentace sítě, zálohování a řízení přístupu

Praktická reakce na tento posun musí překročit pouhé rozhodování, zda zaplatit. Několik konkrétních kroků je důležitějších než kdy jindy:

  • Segmentace sítě omezuje, jak daleko se může útočník po proniknutí dovnitř pohybovat, což snižuje pravděpodobnost, že jediný kompromitovaný účet povede k celopodnikové expozici dat.
  • Offline a testované zálohy zůstávají nezbytné pro obnovu po šifrování, ale neřeší krádež dat, proto by měly být doplněny monitorováním neobvyklých odchozích datových přenosů.
  • Přísné řízení přístupu a zásada nejnižších oprávnění snižují objem citlivých dat, ke kterým se může dostat jakýkoli kompromitovaný účet.
  • Plánování reakce na incident by mělo předpokládat, že data již byla zkopírována, nikoli jen, že systémy mohou být uzamčeny, a mělo by zahrnovat komunikační plán pro zákazníky a regulační orgány v případě potvrzené expozice dat.

Organizace, které budují obranu na těchto principech, vycházejí z předpokladu, že samotná prevence nebude vždy úspěšná a že omezení dosahu narušení je stejně důležité jako útočníkům v prvé řadě zabránit v přístupu.

Co to znamená pro vás

Pokud vaše organizace působí v Indii nebo zpracovává data spojená s indickými zákazníky či partnery, je tato zpráva signálem k přehodnocení plánů reakce na incidenty s konkrétní otázkou: co se stane poté, co zjistíme, že data již byla odcizena, nejen poté, co jsou soubory zašifrovány? Přistupovat k ransomwaru čistě jako k problému dostupnosti, který lze vyřešit pomocí záloh a případné platby, již neodpovídá tomu, jak se tyto útoky ve skutečnosti vyvíjejí. Vzorec vydírání pomocí krádeže dat v Indii popsaný v datech Proofpointu ukazuje, že okamžik šifrování je často jen jednou fází delší kampaně.

Klíčové poznatky

  • Předpokládejte, že při jakémkoli ransomwarovém incidentu došlo ke krádeži dat; nečekejte na potvrzení, než začnete na základě tohoto předpokladu jednat.
  • Platbu výkupného vnímejte jako obchodní rozhodnutí s reálným rizikem opakovaného vydírání, nikoli jako zaručené vyřešení – tento vzorec je v souladu s tím, co zdokumentoval další výzkum Proofpointu o opakovaném vydírání napříč trhy.
  • Investujte do segmentace a řízení přístupu hned teď, protože omezují škody bez ohledu na to, jak útočník pronikne dovnitř.
  • Vytvořte komunikační plán pro případ úniku dat současně s plánem obnovy po ransomwaru, protože obě události se stále častěji překrývají.

Jak ukazují širší průmyslová data o platbách ransomwaru, indická zkušenost není výjimkou. Je jen lokálním odrazem globálního posunu k vícestupňovému vydírání a organizace, které se na něj připraví nyní, budou v mnohem lepší pozici než ty, které stále doufají, že jediná platba problém odstraní.