Co ukazují nové údaje o platbách ransomwaru

Nová zpráva bezpečnostní firmy Proofpoint, zveřejněná ve středu, přináší nepříjemné potvrzení pro každého, kdo někdy uvažoval o zaplacení ransomwarovému gangu, aby se zbavil problému: významná část obětí, které zaplatí, nakonec čelí druhému vyděračskému požadavku. Zpráva posiluje to, co odborníci na bezpečnost a pracovníci reakce na incidenty tvrdí již léta – že vyjednávání o ransomwaru neprobíhá v dobré víře a že zaplacení nezaručuje, že útočník skutečně odejde.

Data společnosti Proofpoint přidávají konkrétní čísla k vzorci, který obránci dlouho jen tušili z neoficiálních zpráv. Organizace, které vyhoví požadavku na výkupné, si nekupují uzavření situace. Často si kupují druhé kolo nátlaku pro stejného útočníka, nebo pro úplně jinou skupinu, aby se vrátili a požádali o další.

Proč zaplacení výkupného vybízí k druhému útoku

Logika opakovaného vydírání je jednoduchá, pokud se na ni podíváte z pohledu útočníka. Celý obchodní model ransomwarové skupiny stojí na tom, že oběti věří, že platba ukončí krizi. Neexistuje však žádná právní smlouva, žádný vynucovací mechanismus a žádné reputační riziko natolik silné, aby zaručilo slovo útočníka poté, co peníze odejdou. Pokud oběť již prokázala ochotu a schopnost platit, stává se atraktivnějším cílem, nikoli vyrovnaným účtem.

I proto bezpečnostní výzkumníci popisují vyjednávání o ransomwaru jako zásadně odlišné od běžné obchodní transakce. Protistrana nemá žádnou motivaci skutečně odejít. Zločinecká skupina, která jednou úspěšně získala platbu, má všechny důvody otestovat, zda stejná organizace zaplatí znovu – ať už opětovným zašifrováním systémů, hrozbou opětovného úniku dříve ukradených dat nebo jednoduše předložením nového požadavku navázaného na původní únik.

Tato dynamika úzce souvisí s tím, co obor nazývá dvojité vydírání nebo vícenásobné vydírání, kdy útočníci nejen zašifrují soubory, ale předtím také ukradnou data, čímž získají více tlakových bodů, aby na oběť tlačili i po zaplacení výkupného. Zjištění společnosti Proofpoint naznačují, že ani po úspěchu počáteční nátlakové kampaně studnice nemusí nutně vyschnout.

Jak neodhalené úniky usnadňují opakované vydírání

Jedním z důvodů, proč opakované vydírání útočníkům tak dobře funguje, je to, že mnoho obětí v době, kdy se rozhodnou zaplatit, plně nerozumí rozsahu úniku. Pokud organizace objeví zašifrované soubory a začne vyjednávat o výkupném, aniž by nejprve zjistila, k jakým datům bylo přistupováno, co bylo zkopírováno nebo co bylo ponecháno jako zadní vrátka, v podstatě souhlasí s cenou, aniž by věděla, co vlastně kupuje zpět.

Tento rozpor mezi detekcí a reakcí je opakujícím se tématem výzkumu ransomwaru. Jak uvádí související zpráva o selháních detekce ransomwaru, téměř polovina všech obětí ransomwaru přijde o data dříve, než si vůbec uvědomí, že útok probíhá. Toto zpoždění má obrovský význam: pokud oběť neví, že útočník exfiltroval data týdny před nasazením ransomwaru, zaplacení za odemčení souborů nijak neřeší ukradené informace ležící na serveru zločinců, které lze znovu zpeněžit prostřednictvím druhého požadavku, prodat samostatně nebo využít k nové hrozbě úniku později.

Obranné kroky: Zálohy, monitorování a plánování reakce na incidenty

Praktickým ponaučením ze zprávy Proofpointu není to, že by se za žádných okolností nemělo platit výkupné. Jde o to, že platba by nikdy neměla být považována za zaručené řešení. Organizacím i jednotlivcům spravujícím menší sítě nebo firmy lépe poslouží investice do prevence a detekce na začátku, než do vyjednávání na konci.

To znamená udržovat pravidelné, testované, offline zálohy, aby bylo možné zašifrované soubory obnovit, aniž byste komukoli platili. Znamená to investovat do monitorovacích nástrojů, které dokážou zachytit neoprávněný přístup k datům dříve, než útočníci stihnou exfiltrovat velké objemy citlivých informací. A znamená to mít připravený plán reakce na incidenty ještě předtím, než k útoku dojde, takový, který zahrnuje forenzní vyšetřování s cílem přesně určit, k čemu bylo přistupováno, nikoli pouze zda byly soubory zašifrovány.

Co to znamená pro vás

Pro majitele malých firem a jednotlivce je poselství tohoto výzkumu jasné: nepředpokládejte, že zaplacení výkupného je rychlé a čisté řešení, jak se může v danou chvíli zdát. Útočníci, kteří již prokázali ochotu vás jednou vydírat, mají jak prostředky, tak motivaci to udělat znovu. Skutečnou obranou proti opakovaným vyděračským útokům ransomwaru není lepší strategie vyjednávání, ale snížení pravděpodobnosti, že se do takové situace vůbec dostanete – pomocí robustních záloh, rychlejší detekce a jasného plánu reakce.

Konkrétní doporučení

  • Považujte platbu výkupného za poslední možnost, nikoli za zaručené řešení, protože data společnosti Proofpoint ukazují, že útočníci se často vracejí s novými požadavky.
  • Upřednostněte offline, testované zálohy, aby samotné šifrování nemohlo vynutit rozhodnutí o platbě.
  • Investujte do detekčních nástrojů, které včas zachytí exfiltraci dat, protože zpožděná detekce dává útočníkům větší páku pro opakované vydírání.
  • Vytvořte plán reakce na incidenty ještě před útokem, včetně forenzních kroků k určení plného rozsahu jakéhokoli úniku.
  • Předpokládejte, že jakákoli data ukradená před zaplacením výkupného zůstávají budoucím rizikem bez ohledu na to, co útočníci slibují.