Τι διαπίστωσε η μελέτη της Proofpoint για τις επαναλαμβανόμενες επιθέσεις

Μια νέα μελέτη από την εταιρεία κυβερνοασφάλειας Proofpoint προσφέρει έναν απογοητευτικό έλεγχο πραγματικότητας σε οργανισμούς που αντιμετωπίζουν τις πληρωμές ransomware ως γρήγορη λύση. Σύμφωνα με την έρευνα, πάνω από το ένα τρίτο των εταιρειών που πλήρωσαν απαίτηση ransomware έγιναν αργότερα στόχος δευτερεύουσας απόπειρας εκβίασης. Με άλλα λόγια, η υπογραφή της επιταγής δεν κλείνει το βιβλίο ενός περιστατικού· για ένα σημαντικό ποσοστό θυμάτων, ανοίγει απλώς ένα νέο κεφάλαιο.

Αυτό το εύρημα έχει σημασία επειδή αμφισβητεί μια κοινή υπόθεση στις αίθουσες συνεδριάσεων κατά τη διάρκεια μιας κρίσης: ότι η πληρωμή των επιτιθέμενων είναι ο ταχύτερος τρόπος να εξαφανιστεί το πρόβλημα. Τα δεδομένα της Proofpoint υποδεικνύουν το αντίθετο. Μόλις μια εταιρεία αποδείξει ότι είναι διατεθειμένη να πληρώσει, μπορεί να γίνει επαναλαμβανόμενος στόχος, είτε για τον αρχικό επιτιθέμενο είτε για μια διαφορετική ομάδα που έχει μάθει ότι ο οργανισμός είναι εύκολο θύμα.

Γιατί η πληρωμή λύτρων δεν εγγυάται την ασφάλεια των δεδομένων

Το βασικό ζήτημα που αναδεικνύει η Proofpoint είναι ότι οι διαπραγματεύσεις για λύτρα βασίζονται στην εμπιστοσύνη με εγκληματίες που δεν έχουν καμία δεσμευτική υποχρέωση να τηρήσουν τη συμφωνία τους. Η πληρωμή για το ξεκλείδωμα κρυπτογραφημένων αρχείων δεν εγγυάται ότι τα κλεμμένα δεδομένα δεν έχουν ήδη αντιγραφεί αλλού, ούτε αποτρέπει τους επιτιθέμενους από το να μεταπωλήσουν διαπιστευτήρια πρόσβασης, χάρτες δικτύου ή υποκλεμμένα αρχεία σε άλλες εγκληματικές ομάδες.

Αυτός είναι ο μηχανισμός πίσω από τον κύκλο επαναλαμβανόμενης εκβίασης που περιγράφει η μελέτη. Οι σύγχρονες επιχειρήσεις ransomware βασίζονται όλο και περισσότερο στη διπλή εκβίαση, κρυπτογραφώντας συστήματα και κλέβοντας ταυτόχρονα ευαίσθητα δεδομένα πριν απαιτήσουν πληρωμή. Ακόμη κι αν παραδοθεί ένα κλειδί αποκρυπτογράφησης όπως υποσχέθηκε, τα κλεμμένα δεδομένα παραμένουν υποχρέωση. Μπορούν να χρησιμοποιηθούν για δεύτερο εκβιασμό, να πωληθούν σε εγκληματικές αγορές ή να αξιοποιηθούν από έναν εντελώς διαφορετικό παράγοντα απειλών που αγοράζει πρόσβαση από τον αρχικό επιτιθέμενο. Η πληρωμή επιλύει την άμεση διακοπή λειτουργίας, αλλά δεν κάνει τίποτα για την υποκείμενη έκθεση των δεδομένων του οργανισμού.

Η αυξανόμενη απειλή για μικρές και μεσαίες επιχειρήσεις

Ενώ οι μεγάλες επιχειρήσεις κυριαρχούσαν ιστορικά στα πρωτοσέλιδα ransomware, μικρότερες και μεσαίες επιχειρήσεις βρίσκονται ολοένα και περισσότερο στο στόχαστρο, συχνά επειδή διαθέτουν λιγότερους πόρους για επενδύσεις σε ανίχνευση, απόκριση και ανάκτηση. Αυτοί οι οργανισμοί μπορεί να είναι ιδιαίτερα ευάλωτοι στο μοτίβο επαναλαμβανόμενης εκβίασης που περιγράφει η Proofpoint, καθώς μια μόνο επιτυχημένη πληρωμή μπορεί να τους σημαδέψει ως πρόθυμους και ικανούς να πληρώσουν ξανά.

Αυτή η δυναμική εκτυλίσσεται ήδη με επιχειρήσεις ransomware-as-a-service που στοχεύουν ειδικά μικρότερους οργανισμούς. Όπως αναλύεται στην κάλυψη των συμμοριών ransomware Qilin και The Gentlemen που κλιμακώνουν επιθέσεις σε ΜμΕ, αυτές οι ομάδες ανταγωνίζονται για επικράτηση εστιάζοντας σε επιχειρήσεις που ενδέχεται να μην διαθέτουν την εμπειρία διαπραγμάτευσης, τη νομική υποστήριξη ή την υποδομή απόκρισης περιστατικών που μπορούν να επιστρατεύσουν μεγαλύτερες εταιρείες. Όταν μια μικρότερη εταιρεία πληρώσει μία φορά, μπορεί να μην έχει τους πόρους για να αλλάξει ριζικά την κατάσταση ασφαλείας της στη συνέχεια, αφήνοντας τις ίδιες ευπάθειες ανοιχτές για την επόμενη απόπειρα.

Μείωση του κινδύνου σας: Αντίγραφα ασφαλείας, κρυπτογράφηση και σχεδιασμός αντιμετώπισης περιστατικών

Τα ευρήματα της Proofpoint ενισχύουν ένα μήνυμα που οι επαγγελματίες ασφαλείας επαναλαμβάνουν εδώ και χρόνια: η πρόληψη και η προετοιμασία έχουν μεγαλύτερη σημασία από τη διαπραγμάτευση. Μερικά πρακτικά βήματα μπορούν να μειώσουν ουσιαστικά τόσο την πιθανότητα μιας επίθεσης όσο και τη ζημιά εάν αυτή συμβεί.

Πρώτον, διατηρείτε αντίγραφα ασφαλείας εκτός σύνδεσης ή αμετάβλητα που ελέγχονται τακτικά. Μια πληρωμή ransomware γίνεται συχνά η μόνη επιλογή όταν τα αντίγραφα ασφαλείας λείπουν, είναι απαρχαιωμένα ή έχουν κρυπτογραφηθεί και αυτά κατά τη διάρκεια της επίθεσης. Δεύτερον, κρυπτογραφείτε ευαίσθητα δεδομένα σε κατάσταση ηρεμίας και κατά τη μεταφορά, ώστε ακόμη κι αν οι επιτιθέμενοι υποκλέψουν αρχεία, τα κλεμμένα δεδομένα να έχουν περιορισμένη αξία. Τρίτον, δημιουργήστε ένα σχέδιο απόκρισης περιστατικών πριν συμβεί μια επίθεση, όχι κατά τη διάρκειά της. Αυτό το σχέδιο θα πρέπει να περιλαμβάνει σαφείς ρόλους, πρωτόκολλα επικοινωνίας και προεγκεκριμένες νομικές και εγκληματολογικές επαφές, ώστε οι αποφάσεις να μην λαμβάνονται υπό πανικό και πίεση χρόνου.

Οι οργανισμοί θα πρέπει επίσης να υποθέσουν ότι οποιαδήποτε δεδομένα επηρεάστηκαν από μια εισβολή θα μπορούσαν τελικά να εμφανιστούν δημόσια ή να μεταπωληθούν, ανεξάρτητα από το αν καταβληθούν λύτρα. Ο σχεδιασμός γι' αυτήν την πιθανότητα, μέσω διαδικασιών ειδοποίησης πελατών, προσφορών παρακολούθησης πιστώσεων και νομικής εξέτασης, είναι πολύ πιο αξιόπιστος από την ελπίδα ότι η εγκληματική ομάδα θα διαγράψει τα κλεμμένα αρχεία μετά την πληρωμή.

Τι σημαίνει αυτό για εσάς

Εάν ο οργανισμός σας αντιμετωπίσει ποτέ απαίτηση ransomware, η έρευνα της Proofpoint υποδεικνύει ότι η απόφαση πληρωμής δεν πρέπει να αντιμετωπίζεται ως εγγυημένη επίλυση. Ο κίνδυνος επαναλαμβανόμενης εκβίασης μέσω πληρωμής ransomware είναι πραγματικός και τεκμηριωμένος: η πληρωμή μπορεί να σας σημαδέψει ως στόχο αντί να κλείσει το περιστατικό. Είτε διευθύνετε μια μικρή επιχείρηση είτε διαχειρίζεστε την ασφάλεια για μια μεγαλύτερη εταιρεία, η ασφαλέστερη υπόθεση είναι ότι οποιοδήποτε συμβάν ransomware μπορεί να μην είναι μεμονωμένο περιστατικό, εκτός εάν αντιμετωπίσετε τις βαθύτερες αιτίες που επέτρεψαν την εισβολή εξαρχής.

Βασικά συμπεράσματα

  • Μην υποθέτετε ότι η πληρωμή τερματίζει την απειλή. Η Proofpoint διαπίστωσε ότι πάνω από το ένα τρίτο των θυμάτων που πληρώνουν αντιμετωπίζουν δεύτερη απόπειρα εκβίασης.
  • Δώστε προτεραιότητα σε αμετάβλητα, δοκιμασμένα αντίγραφα ασφαλείας, ώστε η πληρωμή να μην είναι ποτέ ο μόνος σας δρόμος ανάκτησης.
  • Κρυπτογραφήστε ευαίσθητα δεδομένα για να περιορίσετε τη ζημιά από υποκλοπή ακόμη κι αν παραβιαστούν συστήματα.
  • Δημιουργήστε και εξασκήστε ένα σχέδιο απόκρισης περιστατικών πριν από μια επίθεση, όχι κατά τη διάρκειά της.
  • Αναγνωρίστε ότι οι μικρότερες επιχειρήσεις στοχοποιούνται όλο και περισσότερο από ομάδες όπως οι Qilin και The Gentlemen, καθιστώντας την προληπτική άμυνα απαραίτητη ανεξαρτήτως μεγέθους εταιρείας.