Skutečným motorem zisku ransomwaru není šifrování
Ochrana proti ransomwaru se po léta soustředila na jediný okamžik: chvíli, kdy se soubory zašifrují. Nové poznatky, o nichž informoval The National CIO Review, však jasně ukazují, že šifrování je pro zločince za útokem často tou nejméně hodnotnou částí. Skutečný zisk přichází z krádeže dat a ten nekončí ve chvíli, kdy je zaplaceno výkupné nebo jsou obnoveny systémy.
Podle zprávy zaplatilo výkupné 54 % zasažených organizací. To samo o sobě není překvapivé vzhledem k tomu, jak silně šifrované systémy narušují provoz. Zarážející je to, co následovalo: 37 % organizací, které zaplatily, později obdrželo další výzvu od stejného nebo jiného útočníka. Jinými slovy, více než třetina obětí, které si myslely, že incident uzavřely, se ocitly zpátky na začátku a znovu vyjednávaly o stejných ukradených datech.
Proč ukradená data útočníkům stále vynášejí
Jakmile útočníci před nasazením šifrování exfiltrují data, získávají několik nezávislých zdrojů příjmů, které nezávisí na tom, zda jsou systémy oběti uzamčeny. Zpráva uvádí několik příkladů:
- Hrozby veřejného zveřejnění: Útočníci vyhrožují únikem citlivých souborů, pokud nedojde k druhé platbě, a to i po původním výkupném za dešifrovací klíče.
- Přeprodej ukradených dat: Informace jsou prodávány na kriminálních tržištích dalším aktérům hrozeb, bez ohledu na to, zda původní oběť něco zaplatila.
- Zneužití přihlašovacích údajů: Uživatelská jména, hesla a přístupové tokeny nalezené v odcizených souborech jsou znovu použity k napadení dalších účtů nebo systémů, někdy i u partnerských organizací či dodavatelů.
- Následné útoky: Podrobnosti získané při narušení, jako jsou schémata sítě, smlouvy s dodavateli nebo interní komunikace, usnadňují a zpřesňují další vniknutí.
Proto bezpečnostní výzkumníci stále častěji popisují moderní ransomware spíše jako problém krádeže dat s připojeným šifrováním, než naopak. Šifrování narušuje provoz na dny či týdny. Ukradená data lze zneužívat měsíce nebo roky.
Nedávným příkladem, kdy se tato dynamika projevila veřejně, byl případ úniku informací z Tata Electronics, který odhalil tajemství iPhonu 18 Pro, kdy ransomwarová skupina označující se jako World Leaks zveřejnila citlivé informace o dosud neuvedených produktech poté, co získala přístup k interním systémům. Případy jako tento ukazují, že odcizená firemní data si pro útočníky uchovávají hodnotu ještě dlouho po prvotním průniku a že samotné hrozby zveřejnění mohou oběti postavit před obtížná rozhodnutí, i když útočníci nepoužijí funkční šifrování.
Proč zaplacení nezaručuje konec příběhu
Číslo 37 % opakovaných výzev si zaslouží zvláštní pozornost, protože podkopává běžný předpoklad, že zaplacení výkupného incident uzavírá. Jakmile data opustí síť organizace, oběť nemá žádný způsob, jak ověřit, že byly zničeny kopie, že útočník informace neprodá dál, nebo že stejné soubory už nezískala jiná skupina. Zaplacení řeší problém šifrování. Nijak ale neřeší problém krádeže dat, protože tato data jsou okamžikem exfiltrace mimo kontrolu oběti.
To má přímé důsledky pro to, jak by organizace měly uvažovat o připravenosti na ransomware. Plánování zálohování a obnovy je důležité pro návrat systémů do provozu, ale nijak nezabrání úniku dat, jejich přeprodeji nebo druhému pokusu o vydírání. Prevence exfiltrace prostřednictvím segmentace sítě, přísné kontroly přístupu a minimalizace množství citlivých dat, která jsou ukládána nebo přístupná, je stejně důležitá jako plánování obnovy.
Co to znamená pro vás
Ať už spravujete IT pro malou firmu, nebo jen chráníte své vlastní účty, poučení z těchto údajů je stejné: předpokládejte, že jakékoliv narušení, které se dotkne vašich informací, může vést k dlouhodobé expozici, nikoli k jednorázové události. Pokud společnost, se kterou jednáte, oznámí ransomwarový útok, berte to jako riziko s otevřeným koncem. Znovu použitá hesla, staré přihlašovací údaje a osobní údaje související s tímto únikem se mohou objevit při pokusech o credential stuffing nebo následných podvodech ještě dlouho poté, co zprávy utichly.
Pro organizace z toho plyne ponaučení, že minimalizace dat a segmentace sítě by měly být hlavní ochranou proti ransomwaru, nikoli dodatečným opatřením. Omezení množství citlivých dat přístupných z jednoho kompromitovaného bodu snižuje objem dat, který mohou útočníci ukrást, i když se dovnitř dostanou.
Praktická doporučení
- Používejte pro každý účet jedinečné heslo a změňte ho, pokud jste informováni o úniku, který se týká vašich údajů, a to i po měsících.
- Všude, kde je to možné, zapněte vícefaktorové ověřování, abyste snížili hodnotu ukradených přihlašovacích údajů.
- Pokud podnikáte, proveďte audit uložených citlivých dat a toho, kdo k nim má přístup; méně exponovaných dat znamená menší nátlakové páky pro útočníky.
- Nepředpokládejte, že ransomwarový incident je u konce, jakmile je zaplaceno výkupné nebo obnoveny systémy. Sledujte známky úniku dat nebo obnovených pokusů o vydírání.
- Segmentujte sítě tak, aby jediné kompromitované zařízení nebo účet nemohlo odhalit celé vaše datové prostředí.
Největší výhodou ransomwaru není šifrování, které se dostává na titulky. Je to krádež dat, která potichu proběhne předem a útočníkům přináší hodnotu ještě dlouho poté, co se zdá, že počáteční krize pominula.




