Téměř polovina stále platí, ale nejprve smlouvá

Nová zpráva, která koluje, vykresluje známý, ale nepříjemný obrázek: téměř polovina organizací zasažených šifrováním ransomwarem nakonec zaplatí výkupné. Zajímavostí je, že zhruba polovina z těchto obětí jednoduše nepředá celou požadovanou částku. Místo toho vyjednávají a často přimějí útočníky, aby přijali méně, než byla původní požadovaná cena, než odemknou zašifrované soubory.

Na první pohled to může znít jako malé vítězství pro oběti. Přimět zločineckou skupinu, aby snížila svou cenu, působí jako drobný triumf v jinak špatné situaci. Hlavní příběh zde ale není o tom, kdo lépe smlouvá. Jde o to, co znamená, že placení výkupného a vyjednávání se zločinci se stalo normalizovanou součástí toho, jak organizace reagují na kybernetické útoky.

Proč společnosti platí, místo aby odešly

Ransomware funguje tak, že zašifruje soubory a systémy organizace a učiní je nepoužitelnými, dokud není poskytnut dešifrovací klíč, obvykle výměnou za platbu. Pro společnosti bez solidních záloh nebo pro ty, které čelí tlaku rychle obnovit provoz, se placení může jevit jako nejrychlejší cesta zpět k normálu. Tento výpočet se stává ještě snáze ospravedlnitelným, když je útočník ochoten slevit z ceny, což se podle zprávy často děje.

Tato dynamika vyjednávání není v ekonomice ransomware novinkou. Mnoho ransomwarových operací nyní funguje jako podniky, včetně podpůrných chatů, platebních portálů a ano, prostoru pro vyjednávání. Tato profesionalizace je součástí důvodu, proč se placení stalo tak běžným výsledkem spíše než poslední možností.

Platba však nezaručuje čisté řešení. I když je výkupné zaplaceno a dešifrovací klíč předán, neexistuje záruka, že útočníci před zašifrováním nezkopírovali citlivá data. To je zásadní detail, který se v rozhovorech o vyjednávání o výkupném často ztrácí: platba se obvykle týká obnovení přístupu k souborům, nikoliv zrušení úniku dat, ke kterému již mohlo dojít.

Riziko pro soukromí skryté za každou platbou výkupného

Zde se příběh propojuje s mnohem větším problémem ochrany soukromí. Útoky ransomware stále častěji zahrnují krádež dat spolu se šifrováním, což znamená, že útočníci exfiltrují kopie citlivých souborů před uzamčením originálů. Související zprávy zjistily, že 49 % obětí ransomware přijde o data před odhalením útoku, což znamená, že v době, kdy dorazí požadavek na výkupné, může být poškození osobních a organizačních dat již hotovo.

Tento detail nesmírně záleží každému, jehož osobní údaje se nacházejí v systémech organizace, ať už jde o zaměstnavatele, poskytovatele zdravotní péče, školu nebo internetový obchod. Úspěšné vyjednání o výši výkupného nevrátí zpět krádež dat, ke které již došlo. Rovněž nezabrání útočníkům, aby tato data později prodali nebo zveřejnili, bez ohledu na to, zda bylo výkupné zaplaceno v plné výši, vyjednáno na nižší částku, nebo zcela odmítnuto.

Placení výkupného, i sníženého, také riskuje posílení samotného obchodního modelu. Každá úspěšná platba, vyjednaná či nikoliv, signalizuje útočníkům, že ransomware zůstává ziskový, což udržuje strukturu pobídek pro budoucí útoky proti dalším organizacím.

Co to znamená pro vás

Většina lidí, kteří čtou statistiky o platbách výkupného, nejsou těmi, kdo rozhodují o zaplacení. Toto rozhodnutí obvykle náleží vedení IT, vedoucím pracovníkům nebo týmům reakce na incidenty. Důsledky se však přenášejí na zaměstnance, zákazníky a kohokoli, jehož data se nacházejí v postižených systémech.

Pokud obdržíte oznámení o úniku dat od společnosti, která zažila ransomware útok, berte ho vážně bez ohledu na to, zda zpráva zmiňuje zaplacení výkupného. Ke krádeži dat může dojít ještě před zahájením šifrování, takže zaplacené výkupné a obnovený systém nemusí nutně znamenat, že jsou vaše informace v bezpečí. Sledujte známky krádeže identity, monitorujte své účty a zvažte sledování úvěrové historie, pokud ho organizace po incidentu nabízí.

Pro podniky a IT týmy je trend vyjednávání připomínkou, že plánování reakce musí počítat s únikem dat, nejen s výpadkem systému. Zálohy vám pomohou vyhnout se placení za dešifrovací klíč, ale nezabrání úniku nebo prodeji odcizených dat, pokud je útočníci předtím exfiltrovali.

Praktické poznatky

  • Nepředpokládejte, že zaplacené výkupné znamená, že vaše data nebyla nikdy zkopírována nebo vystavena; ptejte se postižených organizací přímo, co bylo potvrzeno jako odcizené.
  • Po jakémkoli oznámení o úniku dat monitorujte účty a úvěrovou aktivitu, i když společnost tvrdí, že výkupné bylo vyřešeno.
  • Pokud provozujete firmu, upřednostněte včasnou detekci a segmentaci sítě, aby útočníci měli méně času na exfiltraci dat předtím, než dojde k šifrování.
  • Pochopte, že vyjednávání o výkupném snižuje náklady, nikoli riziko; únik odcizených dat zůstává samostatnou a trvalou hrozbou.

Trendy v platbách ransomware se pravděpodobně budou i nadále objevovat v titulcích, protože stále více organizací zvažuje náklady na zaplacení oproti nákladům na obnovu. Pro běžné uživatele však skutečné ponaučení nespočívá v taktice vyjednávání. Je jím zůstat ostražití vůči tomu, co se s vašimi daty děje dlouho poté, co titulky o zaplacení výkupného odezní.