Proč zaplacení výkupného nekončí problém

Když ransomware uzamkne firemní systémy, instinkt zaplatit a jít dál je pochopitelný. Nový průzkum bezpečnostní firmy Proofpoint, který zahrnul 953 společností, naznačuje, že se tento instinkt může vymstít. Podle zjištění se organizace, které zaplatí výkupné, často stávají atraktivnějšími cíli, nikoli naopak. Jakmile si zločinecká skupina ověří, že oběť je ochotna platit, může si tuto oběť označit pro další útok.

To je důležité, protože logika placení výkupného vždy spočívala na jednoduché výměně: peníze za ukončení problému. Vedení firem schvaluje platby v přesvědčení, že obnoví systémy, zajistí smazání ukradených dat, omezí přerušení provozu a ochrání zákazníky. Výzkum Proofpointu ukazuje, že tato výměna je mnohem méně spolehlivá, než většina organizací předpokládá. Platba nutně neukončuje vztah s útočníkem; v některých případech zahajuje nový.

Obchodní logika za druhým požadavkem

Ransomwarové skupiny fungují jako podniky a podniky hledají opakované zákazníky. Společnost, která již prokázala, že zaplatí, je z pohledu zločinců osvědčeným zdrojem příjmů. Má provozní kapitál, vedení ochotné rychle autorizovat platbu a pravděpodobně stále trpí zranitelnostmi, které první útok vůbec umožnily.

Poslední bod je zásadní. Zaplacení výkupného řeší okamžitou krizi, ale málokdy odstraňuje základní bezpečnostní mezery, které útočníkům umožnily vniknout. Pokud stejný phishingový vektor, nezáplatovaný software nebo odhalený bod vzdáleného přístupu zůstane i po incidentu, nic nebrání téže skupině – nebo přidruženému subjektu, který si zakoupil přístup ke stejným datům oběti –, aby to zkusila znovu. Naše dřívější pokrytí výzkumu Proofpointu o plátcích ransomwaru se podrobněji zabývá tím, jak často k těmto opakovaným incidentům dochází a proč samotná platba může sloužit jako signál ostatním zločineckým skupinám, že cíl je měkký.

Snížení rizika vydírání dříve, než začne

Dobrou zprávou je, že organizace zde nejsou bezmocné. Opatření, která snižují riziko ransomwaru, jsou z velké části tatáž, která bezpečnostní týmy doporučují již léta – ve světle těchto dat jsou však naléhavější.

Udržování offline záloh, které jsou otestované, zůstává nejúčinnějším způsobem, jak se vůbec vyhnout rozhodování „platit, nebo neplatit“. Pokud lze systémy obnovit ze zálohy bez použití dešifrovacího klíče útočníka, celý koncept vydírání se hroutí. Záleží i na segmentaci sítě: omezení toho, jak daleko se útočník po průniku může pohybovat, snižuje rozsah dopadu každého jednotlivého kompromitování, což následně snižuje páku při vyjednávání o výkupném.

Průběžné sledování hrozeb a detekce na koncových bodech pomáhají zachytit průniky dříve, než přerostou v úplné šifrování. Mnoho ransomwarových útoků se vyvíjí dny nebo týdny mezi počátečním přístupem a konečným nasazením škodlivého kódu; toto okno je příležitostí k zásahu. Bezpečné postupy vzdáleného přístupu, včetně používání VPN pro šifrovaná připojení a vícefaktorové autentizace pro každého, kdo se přihlašuje mimo firemní síť, uzavírají jeden z běžných vstupních bodů, které zločinci zneužívají. Žádné z těchto opatření nezaručuje imunitu, ale společně zmenšují pravděpodobnost, že firma vůbec dostane výzvu k zaplacení výkupného.

Co to znamená pro vás

Pokud je vaše organizace někdy zasažena ransomwarem, zjištění Proofpointu naznačují, že platba by neměla být považována za čisté řešení. Před schválením jakékoli platby je vhodné se ptát, zda byla identifikována a odstraněna základní zranitelnost, protože pokud ne, platba může být pouhou první splátkou v pokračujícím vztahu s útočníkem.

Toto je také okamžik, kdy včas zapojit orgány činné v trestním řízení, a ne je brát jako dodatečnou myšlenku. Agentury, které sledují ransomwarové skupiny, mohou někdy nabídnout dešifrovací nástroje, informace o hrozbách týkající se chování konkrétního gangu nebo kontext o tom, zda má skupina historii opakovaného vydírání. Zapojení externí expertízy pro reakci na incident před rozhodnutím o platbě, nikoli až po něm, poskytuje organizaci jasnější obrázek o jejích skutečných možnostech.

Pro menší podniky bez specializovaných bezpečnostních týmů je kalkul podobný, ale zdroje jsou omezenější. To činí prevenci ještě důležitější: základní hygiena, jako jsou pravidelné zálohy, aktualizovaný software a zabezpečené nástroje vzdáleného přístupu, snižuje riziko více než jakékoli poincidentní rozhodnutí.

Klíčové poznatky

Základní poučení z průzkumu Proofpointu je přímočaré: platba výkupného kupuje čas, ne nutně bezpečí. Organizace by měly každý ransomwarový incident vnímat jako důkaz bezpečnostní mezery, kterou je třeba opravit, bez ohledu na to, zda byla platba provedena. Mezi praktické kroky, které stojí za upřednostnění, patří udržování offline záloh, segmentace sítí, monitorování včasných známek průniku a zabezpečení vzdáleného přístupu pomocí silné autentizace a šifrovaných připojení.

A co je nejdůležitější, každé rozhodnutí o platbě by mělo být provázeno seriózním plánem nápravy, nikoli jím nahrazeno. Ransomwarové gangy provozují byznys a data naznačují, že přesně vědí, které zákazníky se vyplatí vyúčtovat dvakrát.