Η Πληρωμή των Λύτρων δεν Εγγυάται Τίποτα

Μια νέα μελέτη που καλύπτει την Αυστραλία και τη Νέα Ζηλανδία έδωσε συγκεκριμένα νούμερα σε κάτι που οι επαγγελματίες ασφαλείας προειδοποιούσαν για χρόνια: η πληρωμή λύτρων ransomware είναι ένα στοίχημα, όχι μια εγγύηση. Σύμφωνα με ρεπορτάζ του Insurance Business, το 34% των οργανισμών στην περιοχή που υπέστησαν επίθεση ransomware επέλεξαν να πληρώσουν τα λύτρα. Από αυτούς, το 36% δήλωσε ότι η πληρωμή εξακολουθούσε να αποτυγχάνει να επαναφέρει τα δεδομένα τους, είτε επειδή οι επιτιθέμενοι κράτησαν τα κλειδιά αποκρυπτογράφησης και την πρόσβαση, είτε επειδή επέστρεψαν ζητώντας περισσότερα χρήματα αργότερα.

Αυτό σημαίνει περισσότερες από μία στις τρεις πληρωμές να μην οδηγούν σε πραγματική ανάκαμψη. Για οργανισμούς που σταθμίζουν αν θα πληρώσουν, και για τους πελάτες, τους υπαλλήλους και τους ασθενείς των οποίων τα προσωπικά δεδομένα βρίσκονται μέσα σε αυτά τα παραβιασμένα συστήματα, αυτό είναι μια νηφάλια υπενθύμιση της πραγματικότητας. Το ransomware δεν ήταν ποτέ μια απλή συναλλαγή, και αυτά τα δεδομένα επιβεβαιώνουν ότι ακόμη και τα θύματα που συμμορφώνονται με τις απαιτήσεις των επιτιθέμενων συχνά μένουν με άδεια χέρια ούτως ή άλλως.

Γιατί το «Απλώς Πλήρωσέ το» είναι το Λάθος Ερώτημα

Η οπτική γωνία της ασφαλιστικής βιομηχανίας εδώ είναι αποκαλυπτική. Οι μεσίτες και οι ασφαλιστές έχουν παραδοσιακά διαμορφώσει τη συζήτηση για το ransomware γύρω από μια δυαδική επιλογή: πληρώνεις ή δεν πληρώνεις. Αλλά το ποσοστό αποτυχίας υποδηλώνει ότι αυτό το ερώτημα χάνει εντελώς το νόημα. Ακόμη και μια επιτυχημένη πληρωμή δεν αναιρεί το γεγονός ότι οι επιτιθέμενοι είχαν ήδη πρόσβαση σε ευαίσθητα συστήματα, αντέγραψαν ή εξήγαγαν δεδομένα, και απέδειξαν ότι μπορούν να επιστρέψουν όποτε επιλέξουν.

Αυτό αντικατοπτρίζει ένα ευρύτερο μοτίβο στο οποίο έχει κατασταλάξει η οικονομία του εκβιασμού. Όπως έχουμε καλύψει στην ανάλυσή μας για το γιατί η οικονομία του εκβιασμού επιμένει, οι ομάδες ransomware έχουν προσαρμόσει τα επιχειρηματικά τους μοντέλα ακριβώς επειδή η πληρωμή, όσο αναξιόπιστη κι αν είναι, παραμένει αρκετά συχνή ώστε να συντηρεί τη βιομηχανία. Όταν περισσότερο από το ένα τρίτο των πληρωμένων λύτρων δεν αποφέρουν λειτουργική αποκρυπτογράφηση ή καθαρή έξοδο, αυτό υποδηλώνει ότι πολλές εγκληματικές επιχειρήσεις είναι είτε κακώς οργανωμένες, είτε σκόπιμα ανέντιμες, είτε χρησιμοποιούν την αρχική πληρωμή ως εφαλτήριο για περαιτέρω εκβιασμό αντί για λύση.

Για οργανισμούς που χτίζουν σχέδια αντιμετώπισης περιστατικών, αυτά τα δεδομένα υποστηρίζουν μια θεμελιώδη αλλαγή: το πραγματικό ερώτημα δεν είναι «πώς ανακτούμε τα πάντα αφού πληρώσουμε;» αλλά «τι μπορούμε να ανακτήσουμε ανεξάρτητα από το αν πληρώσουμε καθόλου;» Αυτό αναδιαμορφώνει την ετοιμότητα για ransomware γύρω από την ανθεκτικότητα αντί για τη διαπραγμάτευση.

Η Πρόληψη Εξακολουθεί να Υπερτερεί της Διαπραγμάτευσης

Η πιο αποτελεσματική άμυνα ενάντια σε μια αποτυχημένη πληρωμή λύτρων είναι να μην χρειαστεί ποτέ να εξετάσει κανείς το ενδεχόμενο. Μερικά πρακτικά μέτρα μειώνουν σταθερά τη μόχλευση ενός επιτιθέμενου:

  • Offline και αμετάβλητα αντίγραφα ασφαλείας. Εάν τα δεδομένα μπορούν να αποκατασταθούν από αντίγραφα ασφαλείας που οι επιτιθέμενοι δεν άγγιξαν ποτέ, ολόκληρη η συζήτηση για τα λύτρα γίνεται προαιρετική αντί για επείγουσα.
  • Τμηματοποίηση δικτύου. Ο περιορισμός του πόσο μακριά μπορεί να κινηθεί ένας εισβολέας μόλις βρεθεί μέσα σε ένα δίκτυο μειώνει την ακτίνα έκρηξης οποιασδήποτε μεμονωμένης παραβίασης, έτσι ώστε οι επιτιθέμενοι να μην μπορούν να κρυπτογραφήσουν τα πάντα ταυτόχρονα.
  • Κρυπτογράφηση ευαίσθητων δεδομένων σε κατάσταση ηρεμίας. Ακόμη κι αν οι επιτιθέμενοι εξάγουν αρχεία, τα κρυπτογραφημένα δεδομένα είναι πολύ λιγότερο χρήσιμα για δευτερεύοντα εκβιασμό ή μεταπώληση.
  • Πιστοποίηση πολλαπλών παραγόντων και ισχυροί έλεγχοι πρόσβασης. Πολλά περιστατικά ransomware ξεκινούν με ένα μόνο παραβιασμένο διαπιστευτήριο· το MFA κλείνει αυτή την πόρτα σε μεγάλο ποσοστό περιπτώσεων.

Κανένα από αυτά τα μέτρα δεν είναι εξωτικό. Είναι συστάσεις τυπικής πρακτικής που, σύμφωνα με αυτά τα δεδομένα, πάρα πολλοί οργανισμοί δεν έχουν ακόμη εφαρμόσει πλήρως, δεδομένου του πόσοι καταλήγουν να διαπραγματεύονται με επιτιθέμενους εξ αρχής.

Μείωση της Έκθεσης στην Αρχική Παραβίαση

Το ransomware δεν ξεκινά με την κρυπτογράφηση. Ξεκινά με μια αρχική παραβίαση, συχνά μέσω ενός παραβιασμένου διαπιστευτηρίου από phishing, ενός εκτεθειμένου σημείου απομακρυσμένης πρόσβασης ή μη ενημερωμένου λογισμικού. Εδώ είναι που οι προστασίες σε επίπεδο δικτύου, συμπεριλαμβανομένων των VPN που έχουν ρυθμιστεί με ισχυρή πιστοποίηση και περιορισμένα πεδία πρόσβασης, παίζουν υποστηρικτικό ρόλο. Ένα VPN από μόνο του δεν θα σταματήσει το ransomware, αλλά μπορεί να μειώσει την επιφάνεια επίθεσης διασφαλίζοντας ότι οι απομακρυσμένες συνδέσεις είναι κρυπτογραφημένες και πιστοποιημένες, καθιστώντας πιο δύσκολο για τους επιτιθέμενους να υποκλέψουν διαπιστευτήρια ή να εκμεταλλευτούν εκτεθειμένες υπηρεσίες ως σημείο εισόδου.

Τι Σημαίνει Αυτό για Εσάς

Εάν είστε άτομο του οποίου τα δεδομένα βρίσκονται σε έναν οργανισμό που θα μπορούσε να στοχοποιηθεί, αυτή η μελέτη είναι μια υπενθύμιση ότι μια επίθεση ransomware σπάνια τελειώνει καθαρά, ακόμη και όταν ο οργανισμός πληρώνει. Δεδομένα που εξήχθησαν πριν από την κρυπτογράφηση μπορούν να διαρρεύσουν ή να πωληθούν ανεξάρτητα από οποιαδήποτε πληρωμή. Εάν ενημερωθείτε για παραβίαση που αφορά τα δεδομένα σας, αντιμετωπίστε το σοβαρά: αλλάξτε επαναχρησιμοποιημένους κωδικούς, προσέξτε για απόπειρες phishing που αναφέρονται στην παραβίαση και παρακολουθήστε τους λογαριασμούς σας για ασυνήθιστη δραστηριότητα.

Για τις επιχειρήσεις, το μήνυμα είναι εξίσου άμεσο. Μια πληρωμή λύτρων δεν είναι σχέδιο ανάκαμψης· είναι έσχατη λύση με πραγματική πιθανότητα αποτυχίας. Η ασφάλιση μπορεί να βοηθήσει στην αντιστάθμιση οικονομικών απωλειών, αλλά κανένα συμβόλαιο δεν επαναφέρει δεδομένα που οι επιτιθέμενοι δεν είχαν ποτέ σκοπό να επιστρέψουν.

Πρακτικά Συμπεράσματα

  • Υποθέστε ότι οποιαδήποτε πληρωμή λύτρων έχει σημαντική πιθανότητα να μην λειτουργήσει, και χτίστε σχέδια ανάκαμψης που δεν εξαρτώνται από τη συνεργασία του επιτιθέμενου.
  • Δώστε προτεραιότητα σε offline, δοκιμασμένα αντίγραφα ασφαλείας έναντι της κυβερνοασφάλισης ως την κύρια στρατηγική ανάκαμψης.
  • Τμηματοποιήστε τα δίκτυα και εφαρμόστε MFA για να περιορίσετε το πώς ένας μόνο παραβιασμένος λογαριασμός γίνεται επίθεση πλήρους κλίμακας.
  • Εάν ενημερωθείτε ότι τα δεδομένα σας ενεπλάκησαν σε παραβίαση, ενεργήστε βάσει αυτής της ειδοποίησης αμέσως αντί να υποθέσετε ότι μια πληρωμή λύτρων έλυσε το ζήτημα.

Το ransomware παραμένει μια διαρκής απειλή ακριβώς επειδή η πληρωμή μερικές φορές λειτουργεί, αλλά όχι αρκετά αξιόπιστα ώστε να στοιχηματίσει κανείς το μέλλον ενός οργανισμού σε αυτήν. Ο ασφαλέστερος δρόμος είναι η μείωση της έκθεσης πριν συμβεί μια επίθεση, όχι η διαπραγμάτευση αφού αυτή πετύχει.