Když se platba ransomwaru stane federálním problémem s dodržováním předpisů
Ransomware se posunul daleko za rámec běžných IT starostí. Pro mnoho organizací dnes ransomwarový útok spouští plnohodnotnou krizi zahrnující právní poradce, orgány činné v trestním řízení, pojišťovny a někdy i federální regulační orgány, a to vše ještě dříve, než jsou zasažené systémy vůbec obnoveny. Nedávná právní analýza týkající se legalit ransomwaru a vydírání ukazuje realitu, kterou mnozí vedoucí pracovníci stále podceňují: rozhodnutí zaplatit výkupné není čistě obchodní záležitostí. Jde o rozhodnutí se skutečnou právní expozicí, zejména když do hry vstupuje Úřad pro kontrolu zahraničních aktiv (OFAC) amerického ministerstva financí.
OFAC udržuje sankční seznamy zahrnující kyberzločinecké skupiny, jednotlivce a jurisdikce, které je ukrývají. Pokud platba ransomwaru skončí v rukou subjektu pod sankcemi, i nevědomky, může platící organizace čelit občanskoprávním sankcím bez ohledu na úmysl. To je střízlivá komplikace pro společnosti, jejichž instinktem v krizi je jednoduše problém co nejrychleji odstranit.
Proč platba nezaručuje, že problém zmizí
Kromě rizika sankcí existuje praktický důvod si dvakrát rozmyslet posílání peněz vyděrači: platba často nevyřeší základní hrozbu pro data a soukromí organizace. Dřívější průzkum zjistil, že 1 ze 3 plátců ransomwaru je zasažen znovu, což znamená, že platba může spíše znamenat začátek druhého kola vydírání než konec prvního. Samostatná data to potvrzují: studie zjistila, že 37 % obětí ransomwaru čelí druhé výzvě k platbě poté, co již jednou zaplatily, a další zprávy ukazují, že ransomwarové gangy znovu vydírají 22 % obětí, které věřily, že kapitolu uzavřely.
Tento vzorec má obrovský význam pro soukromí. Mnoho dnešních ransomwarových incidentů zahrnuje exfiltraci dat spolu se šifrováním, což znamená, že citlivé záznamy zákazníků, údaje o zaměstnancích nebo zdravotní informace již mohou být na serverech zločinců bez ohledu na to, zda je výkupné zaplaceno. Platba za příslib smazání nepřináší žádnou vymahatelnou záruku a opakované pokusy o vydírání naznačují, že tento slib je často porušen.
Měnící se ekonomika výkupného
Existují náznaky, že se kalkulace mění. Jak bylo uvedeno v nedávném přehledu, platby ransomwaru v celém odvětví klesají, protože stále více organizací volí obnovu ze záloh, spolupracuje s orgány činnými v trestním řízení a nese reputační újmu, místo aby financovaly zločinecké podniky, které mohou být pod sankcemi. Zároveň samotné výše požadavků stále rostou. Únik dat ve společnosti Stadler Rail zahrnující požadavek gangu Everest ve výši 12,3 milionu dolarů ilustruje, jak se výše vyděračských požadavků vyšplhaly vysoko nad možnosti mnoha středně velkých organizací, aby je mohly tiše absorbovat nebo ospravedlnit jejich zaplacení, bez ohledu na riziko sankcí.
Tato kombinace – méně organizací platí, ale požadavky rostou – naznačuje, že útočníci se stále více zaměřují na subjekty, u nichž věří, že mají prostředky i motivaci zaplatit rychle, jako jsou ty, které nakládají s regulovanými daty nebo provozují kritickou infrastrukturu.
Co to znamená pro vás
Pokud vaše organizace nakládá s citlivými daty, ať už jde o záznamy zákazníků, zdravotní informace nebo finanční detaily, právní expozice spojená s ransomwarem přesahuje okamžité provozní škody. Ještě předtím, než k incidentu dojde, stojí za to pochopit, že:
- Zaplacení výkupného bez náležité hloubkové prověrky by mohlo vaši organizaci vystavit donucovacím akcím OFAC, nezávisle na oznamovacích povinnostech ohledně narušení bezpečnosti.
- Platba nezaručuje smazání dat ani ochranu před budoucími pokusy o vydírání, vzhledem k tomu, jak často se oběti stávají terčem znovu.
- Kybernetické pojistné smlouvy stále častěji vyžadují zdokumentované plány reakce na incidenty a právní konzultace před schválením jakékoli platby výkupného.
- Regulační orgány a soudy věnují stále větší pozornost tomu, jak organizace řeší jak rozhodnutí o platbě, tak důsledky pro soukromí zasažených jednotlivců.
Pro běžné spotřebitele to podtrhuje, proč záleží na minimalizaci dat, silné autentizaci na účtech a sledování oznámení o narušení bezpečnosti. I když společnost zaplatí, neexistuje žádná záruka, že vaše data již nebyla exfiltrována a zkopírována jinam.
Praktické kroky
Organizace, které čelí této situaci, by měly vytvořit plán reakce na incidenty ještě předtím, než útok udeří; plán, který zahrnuje právního poradce obeznámeného se sankčním rámcem OFAC, jasné postupy eskalace a politiku o tom, zda se o platbách výkupného vůbec bude uvažovat. Konzultace s orgány činnými v trestním řízení a s pokyny samotného OFAC v rané fázi incidentu může pomoci objasnit expozici vůči sankcím dříve, než dojde k jakémukoli pohybu prostředků. Jednotlivci by mezitím měli brát oznámení o narušení bezpečnosti vážně, měnit znovu použitá hesla a zapínat vícefaktorové ověřování všude, kde jde o citlivé účty. Ransomware nezmizí, ale porozumění právnímu terénu kolem výkupného a sankcí OFAC je nyní klíčovou součástí řízení jak firemních rizik, tak soukromí jednotlivců po útoku.




