Platby ransomwaru hrozbu jen zřídka ukončí, zjistil průzkum
Nový průzkum bezpečnostní firmy Proofpoint přináší nová čísla za varováním, které orgány činné v trestním řízení opakují už léta: zaplacení ransomwarového gangu problém málokdy vyřeší. Podle výzkumu 58 procent dotázaných firem ve Spojeném království přiznalo, že po ransomwarovém útoku zaplatilo výkupné. Data však naznačují, že toto rozhodnutí často přináší více problémů než uzavření situace.
Průzkum zjistil, že zhruba 22 procent organizací, které zaplatily výkupné, bylo stejnými útočníky vydíráno znovu, někdy kvůli dodatečným platbám za stejná ukradená data. V některých případech oběti zaplatily jednou za odemčení systémů, jen aby je o týdny či měsíce později kontaktovali s novými hrozbami úniku stejných informací, pokud neprovedou další platbu. Ještě znepokojivější je, že asi 2 procenta obětí, které zaplatily výkupné, své soubory nikdy nezískaly zpět, ať už proto, že dešifrovací nástroje poskytnuté útočníky selhaly, nebo protože zločinci nikdy neměli v úmyslu svůj slib dodržet.
Tento vzorec odpovídá tomu, co FBI a Europol firmám říkají už roky: platby výkupného financují kriminální operace, jen zřídka zaručují čisté vyřešení a mohou organizaci označit jako snadný cíl ochotný platit znovu.
Proč platby výkupného vybízejí k opakovaným útokům
Z pohledu zločinců je logika opakovaného vydírání jednoduchá. Jakmile firma prokáže, že zaplatí, aby problém zmizel, stává se pro útočníky známou veličinou a často i pro další zločinecké skupiny, které na podzemních fórech nakupují a prodávají data obětí. Zaplacení výkupného nutně neznamená, že jsou ukradená data smazána. V mnoha případech zůstávají kopie na infrastruktuře útočníků, jsou sdíleny s přidruženými skupinami nebo jsou potichu uchovávány jako páka pro druhé kolo požadavků.
To je hlavní napětí, na které upozorňují data Proofpointu: krátkodobá úleva z platby za obnovení provozu může vytvořit dlouhodobý závazek. Útočníci vědí, že firma pod tlakem obnovit činnost, chránit důvěru zákazníků a vyhnout se regulační kontrole spíše zaplatí znovu, než aby odešla a přijala následky úniku dat. Právě tato kalkulace pohání opakované vydírání a je důvodem, proč bezpečnostní výzkumníci nadále popisují platbu výkupného jako rozhodnutí, které vyměňuje okamžitou krizi za potenciálně větší, opakující se. Zpravodajství o tomtéž průzkumu Proofpoint o opakovaných ransomwarových útocích poznamenalo, že struktura pobídek pro útočníky jen sílí, jakmile oběť prokáže ochotu platit.
Dopady na soukromí nad rámec výkupného
Zatímco zpravodajství o ransomwaru se často zaměřuje na výpadky provozu, dopady na soukromí si zaslouží stejnou pozornost. Když firma zaplatí výkupné, aby zabránila odhalení dat, fakticky důvěřuje zločineckému podniku, že dodrží slib bez jakékoliv právní vymahatelnosti. Záznamy o zákaznících, data zaměstnanců, finanční údaje a zdravotní informace mohou zůstat vystaveny dalšímu prodeji nebo úniku bez ohledu na platbu. Pro lidi, jejichž data se v těchto napadených systémech nacházejí, platba výkupného nepřináší žádnou skutečnou záruku, že jejich osobní údaje jsou v bezpečí.
To je obzvláště důležité pro organizace nakládající s citlivými osobními údaji, kde únik může spustit oznamovací povinnosti, regulační pokuty a trvalé poškození pověsti dlouho po zaplacení výkupného. Zjištění průzkumu podtrhují, že ransomware není jen IT incident. Je to incident v oblasti soukromí s důsledky, které se mohou znovu objevit dlouho poté, co prvotní titulky odezní.
Co to znamená pro vás
Pokud vedete firmu nebo rozhodujete o IT a bezpečnosti, plyne z tohoto průzkumu jasné ponaučení: zaplacení výkupného není zaručenou cestou k vyřešení a může zvýšit vaši expozici vůči budoucím útokům. Rozhodnutí učiněná v panice při probíhajícím incidentu by měla být zvážena s ohledem na realitu, že útočníci si ukradená data často ponechávají bez ohledu na platbu a že viditelná ochota platit může organizaci učinit opakovaným cílem.
Pro běžné spotřebitele je to připomínka, že úniky dat spojené s ransomwarovými útoky mohou mít delší dozvuky, než naznačují prvotní zprávy. Osobní údaje odhalené při jednom incidentu se mohou znovu objevit při pozdějších únicích, i když postižená firma situaci označila za vyřešenou.
Klíčové poznatky
- Téměř šest z deseti dotázaných organizací ve Spojeném království zaplatilo po útoku výkupné, jak ukazují data Proofpointu.
- Zhruba 22 procent těch, kteří zaplatili, bylo znovu vydíráno, často za použití stejných ukradených dat.
- Malé procento obětí, které zaplatily, nikdy nezískalo přístup ke svým souborům.
- Orgány činné v trestním řízení, včetně FBI a Europolu, nadále doporučují neplatit ransomwarové požadavky.
- Firmy by měly investovat do plánování reakce na incidenty, offline zálohování a připravenosti na oznamování úniků, místo aby považovaly platbu výkupného za rychlé řešení.
Ransomware zůstává přetrvávající hrozbou, ale tento průzkum dodává váhu sdělení, které bezpečnostní odborníci prosazují už roky: zaplacení nepřináší klid. Organizacím i jednotlivcům lépe poslouží prevence, příprava a skepticismus vůči jakýmkoli slibům zločineckých aktérů, kteří drží ukradená data jako rukojmí.




