Τι δείχνουν πραγματικά τα δεδομένα της Proofpoint για το ransomware στην Ινδία
Μια νέα έκθεση από την εταιρεία ασφαλείας Proofpoint σκιαγραφεί μια ανησυχητική εικόνα για τους οργανισμούς στην Ινδία που αντιμετωπίζουν ransomware. Τα δεδομένα δείχνουν ότι το 62% των πληγέντων ινδικών επιχειρήσεων ανέφεραν υψηλότερο συνολικό αντίκτυπο από την πιο πρόσφατη επίθεσή τους, μια ένδειξη ότι αυτά τα περιστατικά γίνονται πιο καταστροφικά, όχι λιγότερο, ακόμα κι αν η ευαισθητοποίηση και οι δαπάνες για την άμυνα αυξάνονται. Ίσως το πιο αξιοσημείωτο είναι η επιβεβαίωση ότι η εκβίαση μέσω κλοπής δεδομένων ransomware στην Ινδία έχει γίνει ο κανόνας και όχι η εξαίρεση: επιβεβαιώθηκε κλοπή δεδομένων στο 71% των περιστατικών που εξέτασε η Proofpoint.
Αυτό το στατιστικό αναπλαισιώνει αυτό που πολλοί οργανισμοί εξακολουθούν να θεωρούν πρόβλημα ransomware. Δεν πρόκειται πλέον μόνο για κρυπτογραφημένα αρχεία και ένα σημείωμα λύτρων. Στη συντριπτική πλειονότητα των περιπτώσεων που μελετήθηκαν, οι επιτιθέμενοι είχαν ήδη αφαιρέσει ευαίσθητα δεδομένα πριν κλειδώσουν τα συστήματα, δίνοντάς τους ένα δεύτερο σημείο πίεσης ακόμα κι αν τα αντίγραφα ασφαλείας ενός θύματος είναι επαρκώς ισχυρά ώστε να αποφύγουν την πληρωμή για ένα κλειδί αποκρυπτογράφησης.
Γιατί η πληρωμή των λύτρων δεν σταματά την επαναλαμβανόμενη εκβίαση
Παρά τις εκτεταμένες οδηγίες από τις αρχές επιβολής του νόμου και τους επαγγελματίες ασφαλείας κατά της πληρωμής απαιτήσεων ransomware, το 64% των πληγέντων ινδικών οργανισμών πλήρωσε ούτως ή άλλως. Το ένστικτο είναι κατανοητό: μια πληρωμή μοιάζει με τον ταχύτερο δρόμο επιστροφής στην κανονική λειτουργία. Αλλά τα ευρήματα της Proofpoint υποδηλώνουν ότι αυτό το ένστικτο είναι όλο και πιο άστοχο. Σχεδόν οι μισοί από όσους πλήρωσαν, το 48%, αντιμετώπισαν στη συνέχεια πρόσθετες απαιτήσεις εκβίασης.
Αυτό το μοτίβο δεν είναι μοναδικό στην Ινδία. Αντικατοπτρίζει όσα έχει καταγράψει η Proofpoint παγκοσμίως, όπου όσοι πληρώνουν ransomware συχνά ξαναχτυπιούνται και μια πληρωμή λειτουργεί λιγότερο ως επίλυση και περισσότερο ως σήμα στους επιτιθέμενους ότι ένας στόχος είναι διατεθειμένος να διαπραγματευτεί. Ξεχωριστή έρευνα της Proofpoint έχει διαπιστώσει ότι το 22% όσων πληρώνουν λύτρα αντιμετωπίζουν επαναλαμβανόμενη εκβίαση, ενώ άλλα δεδομένα υποδεικνύουν ότι περίπου 1 στους 3 που πληρώνουν ransomware ξαναχτυπιούνται. Το ποσοστό επαναλαμβανόμενης εκβίασης 48% της Ινδίας βρίσκεται στο υψηλότερο άκρο αυτού του εύρους, υποδηλώνοντας ότι οι οργανισμοί εκεί ενδέχεται να αντιμετωπίζουν μια ακόμη πιο έντονη εκδοχή της ίδιας παγκόσμιας τάσης.
Το ποσοστό κλοπής δεδομένων 71%: Τι αφαιρούν οι επιτιθέμενοι πριν κρυπτογραφήσουν
Ο λόγος που η επαναλαμβανόμενη εκβίαση λειτουργεί τόσο καλά για τους επιτιθέμενους είναι απλός: μόλις κλαπούν δεδομένα, η κρυπτογράφηση είναι σχεδόν άνευ σημασίας. Εάν το 71% των περιστατικών περιλαμβάνει ήδη επιβεβαιωμένη κλοπή δεδομένων, τότε η πληρωμή για ένα κλειδί αποκρυπτογράφησης δεν κάνει τίποτα για να αντιμετωπίσει το αντίγραφο των ευαίσθητων αρχείων που βρίσκεται στην υποδομή του επιτιθέμενου. Αυτά τα δεδομένα μπορούν να πωληθούν, να διαρρεύσουν ή να χρησιμοποιηθούν ως νέα πίεση για μια δεύτερη ή τρίτη απαίτηση, γεγονός που βοηθά να εξηγηθεί γιατί τόσοι πολλοί οργανισμοί που πλήρωσαν μία φορά κατέληξαν να πληρώσουν ξανά ή αντιμετώπισαν νέες απειλές ακόμα και μετά την τακτοποίηση της πρώτης.
Αυτή είναι η βασική αλλαγή που διαχωρίζει το σύγχρονο ransomware από τις επιθέσεις κλειδώματος αρχείων των προηγούμενων ετών. Η κρυπτογράφηση διαταράσσει τις λειτουργίες βραχυπρόθεσμα, αλλά η κλοπή δεδομένων δημιουργεί μια μακροπρόθεσμη υποχρέωση που μια μεμονωμένη πληρωμή δεν μπορεί να επιλύσει. Για οργανισμούς που διαχειρίζονται αρχεία πελατών, οικονομικές πληροφορίες ή ιδιόκτητα επιχειρηματικά δεδομένα, η έκθεση δεν τελειώνει όταν τα συστήματα επανέλθουν σε λειτουργία.
Μείωση της έκθεσης: Τμηματοποίηση δικτύου, αντίγραφα ασφαλείας και έλεγχοι πρόσβασης
Η πρακτική απάντηση σε αυτή την αλλαγή πρέπει να υπερβεί την απλή απόφαση για το αν θα πληρώσετε. Μερικά συγκεκριμένα βήματα έχουν μεγαλύτερη σημασία από ποτέ:
- Η τμηματοποίηση δικτύου περιορίζει το πόσο μακριά μπορεί να κινηθεί ένας επιτιθέμενος μόλις εισέλθει, μειώνοντας την πιθανότητα ένας μόνο παραβιασμένος λογαριασμός να οδηγήσει σε έκθεση δεδομένων σε όλο τον οργανισμό.
- Τα μη συνδεδεμένα, δοκιμασμένα αντίγραφα ασφαλείας παραμένουν απαραίτητα για την ανάκτηση από την κρυπτογράφηση, αλλά δεν αντιμετωπίζουν την κλοπή δεδομένων, επομένως θα πρέπει να συνδυάζονται με παρακολούθηση για ασυνήθιστες εξερχόμενες μεταφορές δεδομένων.
- Οι αυστηροί έλεγχοι πρόσβασης και τα δικαιώματα ελάχιστων προνομίων μειώνουν τον όγκο των ευαίσθητων δεδομένων που μπορεί να προσεγγίσει οποιοδήποτε μεμονωμένο παραβιασμένο διαπιστευτήριο.
- Ο σχεδιασμός αντιμετώπισης περιστατικών θα πρέπει να υποθέτει ότι τα δεδομένα έχουν ήδη αντιγραφεί, όχι απλώς ότι τα συστήματα ενδέχεται να κλειδωθούν, και θα πρέπει να περιλαμβάνει ένα σχέδιο επικοινωνίας για πελάτες και ρυθμιστικές αρχές εάν επιβεβαιωθεί έκθεση δεδομένων.
Οι οργανισμοί που οικοδομούν άμυνες γύρω από αυτές τις αρχές λειτουργούν με την παραδοχή ότι η πρόληψη από μόνη της δεν θα πετυχαίνει πάντα και ότι ο περιορισμός της ακτίνας έκρηξης μιας εισβολής έχει εξίσου σημασία με το να κρατούν τους επιτιθέμενους έξω εξαρχής.
Τι σημαίνει αυτό για εσάς
Εάν ο οργανισμός σας δραστηριοποιείται στην Ινδία ή χειρίζεται δεδομένα που συνδέονται με Ινδούς πελάτες ή συνεργάτες, αυτή η έκθεση είναι ένα σήμα για να επανεξετάσετε τα σχέδια αντιμετώπισης περιστατικών με μια συγκεκριμένη ερώτηση κατά νου: τι συμβαίνει αφού ανακαλύψουμε ότι τα δεδομένα έχουν ήδη κλαπεί, όχι μόνο αφού κρυπτογραφηθούν τα αρχεία; Η αντιμετώπιση του ransomware αμιγώς ως πρόβλημα διαθεσιμότητας, επιλύσιμο μέσω αντιγράφων ασφαλείας και μιας πιθανής πληρωμής, δεν ανταποκρίνεται πλέον στον τρόπο με τον οποίο εκτυλίσσονται πραγματικά αυτές οι επιθέσεις. Το μοτίβο εκβίασης μέσω κλοπής δεδομένων ransomware στην Ινδία που περιγράφεται στα δεδομένα της Proofpoint δείχνει ότι η στιγμή της κρυπτογράφησης είναι συχνά μόνο ένα στάδιο σε μια μακρύτερη εκστρατεία.
Βασικά συμπεράσματα
- Υποθέστε ότι έχει συμβεί κλοπή δεδομένων σε οποιοδήποτε περιστατικό ransomware· μην περιμένετε επιβεβαίωση για να δράσετε με βάση αυτή την παραδοχή.
- Αντιμετωπίστε μια πληρωμή λύτρων ως επιχειρηματική απόφαση με πραγματικό κίνδυνο επαναλαμβανόμενης εκβίασης, όχι ως εγγυημένη επίλυση, ένα μοτίβο συνεπές με όσα έχει τεκμηριώσει άλλη έρευνα της Proofpoint για την επαναλαμβανόμενη εκβίαση σε διάφορες αγορές.
- Επενδύστε τώρα στην τμηματοποίηση και τους ελέγχους πρόσβασης, καθώς περιορίζουν τη ζημιά ανεξάρτητα από το πώς εισέρχεται ένας επιτιθέμενος.
- Δημιουργήστε ένα σχέδιο επικοινωνίας για παραβίαση δεδομένων παράλληλα με το σχέδιο ανάκτησης από ransomware, καθώς τα δύο είναι όλο και περισσότερο το ίδιο γεγονός.
Καθώς ευρύτερα δεδομένα του κλάδου για πληρωμές ransomware συνεχίζουν να δείχνουν, η εμπειρία της Ινδίας δεν αποτελεί εξαίρεση. Είναι μια τοπική αντανάκλαση μιας παγκόσμιας στροφής προς την πολυσταδιακή εκβίαση και οι οργανισμοί που σχεδιάζουν για αυτήν τώρα θα είναι σε πολύ καλύτερη θέση από εκείνους που εξακολουθούν να ελπίζουν ότι μια μεμονωμένη πληρωμή θα κάνει το πρόβλημα να εξαφανιστεί.




