Νέα δεδομένα επιβεβαιώνουν ότι οι πληρωμές ransomware δεν αγοράζουν διαρκή ασφάλεια
Νέα ρεπορτάζ που προβλήθηκε από το The Register και καλύφθηκε σε σύντομη αναφορά από το SC Media, προστίθεται σε έναν αυξανόμενο όγκο στοιχείων που δείχνουν ότι η πληρωμή μιας απαίτησης ransomware δεν αποτρέπει αξιόπιστα μελλοντικές επιθέσεις. Οι οργανισμοί που πληρώνουν για να ανακτήσουν δεδομένα ή να σταματήσουν τον εκβιασμό στοχεύονται συχνά ξανά, άλλοτε από την ίδια εγκληματική ομάδα και άλλοτε από μια εντελώς διαφορετική που έχει μάθει ότι το θύμα είναι πρόθυμο να πληρώσει. Αυτό το μοτίβο αναδεικνύεται ακόμη και τη στιγμή που συντονισμένες προσπάθειες των αρχών επιβολής του νόμου, όπως η Επιχείρηση Cronos, εργάζονται για την αποδιάρθρωση μεγάλων εγκληματικών επιχειρήσεων ransomware εκ των έσω.
Το συμπέρασμα είναι άμεσο αλλά άβολο για πολλούς οργανισμούς: οι πληρωμές ransomware και οι επαναλαμβανόμενες επιθέσεις συνδέονται στενά, όχι επειδή η πληρωμή εγγυάται ασφάλεια, αλλά επειδή συχνά σηματοδοτεί στους επιτιθέμενους ότι ένας στόχος είναι κερδοφόρος και απροετοίμαστος.
Γιατί η πληρωμή δημιουργεί ψευδή αίσθηση ασφάλειας
Όταν μια επιχείρηση αποκλείεται από τα συστήματά της ή απειλείται με δημόσια διαρροή δεδομένων, η πληρωμή λύτρων μπορεί να μοιάζει με τον γρηγορότερο δρόμο για την επιστροφή στην ομαλή λειτουργία. Ωστόσο, τα νέα δεδομένα ενισχύουν αυτό που οι ερευνητές ασφαλείας λένε εδώ και χρόνια: η πληρωμή είναι μια συναλλαγή, όχι εγγύηση. Οι συμμορίες ransomware είναι εγκληματικές επιχειρήσεις και δεν υπάρχει καμία εκτελεστή συμφωνία ότι τα δεδομένα θα διαγραφούν, ότι τα κλειδιά αποκρυπτογράφησης θα λειτουργήσουν πραγματικά ή ότι οι ίδιες ευπάθειες δεν θα αξιοποιηθούν ξανά.
Οι οργανισμοί που πληρώνουν το κάνουν συχνά επειδή δεν διαθέτουν κατάλληλα αντίγραφα ασφαλείας, σχέδια αντιμετώπισης συμβάντων ή την εσωτερική τεχνογνωσία για να ξαναχτίσουν γρήγορα τα συστήματά τους. Αυτές οι ίδιες υποκείμενες αδυναμίες τείνουν να παραμένουν και μετά την πληρωμή, κάτι που σημαίνει ότι η πόρτα που επέτρεψε στους επιτιθέμενους να εισέλθουν την πρώτη φορά παραμένει συχνά ανοιχτή. Η πληρωμή αντιμετωπίζει την άμεση κρίση, όχι τη βασική αιτία.
Αυτός ακριβώς είναι ο λόγος που μια έρευνα της Proofpoint διαπίστωσε ότι η πληρωμή συμμοριών ransomware συχνά έχει αντίθετα αποτελέσματα πολύ συχνότερα από ό,τι περιμένουν τα θύματα. Η έρευνα έβαλε συγκεκριμένα νούμερα πίσω από την προειδοποίηση, δείχνοντας ότι ένα σημαντικό ποσοστό των οργανισμών που πλήρωσαν εξακολούθησαν να αντιμετωπίζουν απώλεια δεδομένων, πρόσθετες απόπειρες εκβιασμού ή επαναλαμβανόμενες παραβιάσεις.
Πώς οι συμμορίες ransomware εντοπίζουν και ξαναχτυπούν προηγούμενους πληρωτές
Οι επιχειρήσεις ransomware λειτουργούν όλο και περισσότερο σαν κανονικές εταιρείες, με δίκτυα συνεργατών, υποστήριξη πελατών για τα θύματα και κοινή γνώση σχετικά με το ποιοι στόχοι αξίζει να δεχτούν επίθεση. Μόλις ένας οργανισμός πληρώσει, αυτή η πληροφορία μπορεί να κυκλοφορήσει ανάμεσα σε εγκληματικές ομάδες, είτε μέσω άμεσης ανταλλαγής δεδομένων, πώλησης πρόσβασης στο δίκτυο, είτε απλώς μέσω της φήμης σε υπόγεια φόρουμ.
Ένα θύμα που πληρώνει γρήγορα και χωρίς σημαντική αντίσταση γίνεται γνωστή ποσότητα: ένας εύκολος στόχος με αποδεδειγμένη προθυμία να παραδώσει χρήματα. Ακόμη και όταν ενέργειες των αρχών όπως η Επιχείρηση Cronos πετυχαίνουν να διαταράξουν συγκεκριμένες υποδομές ransomware, το υποκείμενο οικοσύστημα των μεσιτών πρόσβασης, τα κλεμμένα διαπιστευτήρια και οι μη επιδιορθωμένες ευπάθειες που οδήγησαν στην αρχική παραβίαση συχνά παραμένουν διαθέσιμα σε άλλους κακόβουλους δράστες. Η διάλυση μιας συμμορίας δεν προστατεύει απαραίτητα ένα προηγούμενο θύμα από μια άλλη που εκμεταλλεύεται τις ίδιες αδυναμίες.
Πρακτικές άμυνες: Αντίγραφα ασφαλείας, τμηματοποίηση δικτύου και ενίσχυση VPN
Το πιο ξεκάθαρο δίδαγμα από αυτά τα δεδομένα είναι ότι η πρόληψη και η ανθεκτικότητα έχουν μεγαλύτερη σημασία από τη διαπραγμάτευση. Μερικά πρακτικά βήματα κάνουν μετρήσιμη διαφορά:
- Διατηρείτε αποσυνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας. Αντίγραφα που είναι απομονωμένα από το κεντρικό δίκτυο και ελέγχονται τακτικά για αποκατάσταση είναι ο πιο αποτελεσματικός τρόπος για να αποφύγετε εντελώς την ανάγκη πληρωμής.
- Τμηματοποιήστε τα δίκτυα. Ο περιορισμός της απόστασης που μπορεί να διανύσει ένας επιτιθέμενος αφού εισέλθει μειώνει την ακτίνα ζημιάς από οποιονδήποτε μεμονωμένο παραβιασμένο λογαριασμό ή συσκευή.
- Ενισχύστε την απομακρυσμένη πρόσβαση. Τα VPN και τα εργαλεία απομακρυσμένης επιφάνειας εργασίας είναι συνηθισμένα σημεία εισόδου για ransomware. Η επιβολή πολυπαραγοντικής αυθεντικοποίησης, η άμεση επιδιόρθωση του λογισμικού VPN και το κλείσιμο αχρησιμοποίητων σημείων απομακρυσμένης πρόσβασης αφαιρούν ένα εύκολο πάτημα για τους επιτιθέμενους.
- Δημιουργήστε ένα σχέδιο αντιμετώπισης συμβάντων πριν συμβεί μια επίθεση. Το να γνωρίζετε ποιον να καλέσετε, πώς να απομονώσετε τα επηρεαζόμενα συστήματα και πώς να επικοινωνήσετε με τους ενδιαφερόμενους μειώνει την πίεση να πληρώσετε απλώς και μόνο για να εξαφανιστεί γρήγορα το πρόβλημα.
Τι σημαίνει αυτό για εσάς
Είτε διαχειρίζεστε την πληροφορική για μια μικρή επιχείρηση είτε απλώς φροντίζετε τις δικές σας συσκευές, το μήνυμα από αυτά τα δεδομένα είναι το ίδιο: μη θεωρείτε την πληρωμή δίχτυ ασφαλείας. Εάν ο οργανισμός σας βρεθεί ποτέ αντιμέτωπος με απαίτηση ransomware, αντιμετωπίστε το συμβάν ως σήμα ότι υπάρχουν κενά ασφαλείας, όχι ως μια διαπραγμάτευση που πρέπει να διευθετηθεί και να ξεχαστεί. Οι οργανισμοί που βρίσκονται στην καλύτερη θέση για γρήγορη ανάκαμψη και αποφυγή επανάληψης της θυματοποίησης είναι εκείνοι που επένδυσαν σε αντίγραφα ασφαλείας, παρακολούθηση δικτύου και ελέγχους πρόσβασης πριν συμβεί μια επίθεση, αντί να βιαστούν να αντιδράσουν εκ των υστέρων.
Βασικά συμπεράσματα
- Νέα δεδομένα δείχνουν ότι οι πληρωμές ransomware και οι επαναλαμβανόμενες επιθέσεις συχνά πάνε χέρι-χέρι, υπονομεύοντας την παραδοχή ότι η πληρωμή επιλύει την απειλή.
- Οι ενέργειες των αρχών κατά συγκεκριμένων συμμοριών δεν εξαλείφουν το ευρύτερο οικοσύστημα ευπαθειών που οδήγησε στην αρχική επίθεση.
- Τα αποσυνδεδεμένα αντίγραφα ασφαλείας, η τμηματοποίηση δικτύου και η ενισχυμένη απομακρυσμένη πρόσβαση αποτελούν πιο αξιόπιστες άμυνες από οποιαδήποτε διαπραγμάτευση πληρωμής.
- Οι οργανισμοί πρέπει να καταρτίζουν σχέδια αντιμετώπισης συμβάντων τώρα, αντί να αποφασίζουν πώς θα αντιδράσουν κατά τη διάρκεια μιας ενεργής επίθεσης.
Το ransomware δεν πρόκειται να εξαφανιστεί, αλλά η απόφαση της πληρωμής δεν θα πρέπει να αντιμετωπίζεται ως γρήγορη λύση. Η προτεραιότητα στην πρόληψη, τα ανθεκτικά αντίγραφα ασφαλείας και η ασφαλής απομακρυσμένη πρόσβαση παραμένει ο πιο αποτελεσματικός τρόπος για να κρατήσετε τα δεδομένα σας, και τον οργανισμό σας, μακριά από το στόχαστρο των επιτιθέμενων.




