Τι Δείχνουν τα Νέα Δεδομένα για τις Πληρωμές Ransomware
Μια νέα έκθεση της εταιρείας ασφάλειας Proofpoint, που δημοσιεύτηκε την Τετάρτη, φέρνει μια άβολη επιβεβαίωση για όποιον σκέφτηκε ποτέ να πληρώσει μια συμμορία ransomware για να εξαφανίσει ένα πρόβλημα: ένα σημαντικό ποσοστό των θυμάτων που πληρώνουν καταλήγουν να αντιμετωπίζουν μια δεύτερη απαίτηση εκβιασμού. Η έκθεση ενισχύει κάτι που οι ερευνητές ασφάλειας και οι ομάδες αντιμετώπισης περιστατικών υποστηρίζουν εδώ και χρόνια, ότι οι διαπραγματεύσεις για ransomware δεν γίνονται με καλή πίστη και ότι η πληρωμή δεν εγγυάται ότι ο επιτιθέμενος θα αποχωρήσει πραγματικά.
Τα δεδομένα της Proofpoint προσθέτουν στέρεα νούμερα σε ένα μοτίβο που οι αμυνόμενοι υποπτεύονταν από μεμονωμένες εμπειρίες. Οι οργανισμοί που συμμορφώνονται με μια απαίτηση λύτρων δεν αγοράζουν την ολοκλήρωση της υπόθεσης. Συχνά αγοράζουν έναν δεύτερο γύρο πίεσης για τον ίδιο επιτιθέμενο, ή για μια εντελώς διαφορετική ομάδα, ώστε να επιστρέψουν και να ζητήσουν περισσότερα.
Γιατί η Πληρωμή Λύτρων Προσκαλεί μια Δεύτερη Επίθεση
Η λογική πίσω από τον επαναλαμβανόμενο εκβιασμό είναι απλή αν το σκεφτεί κανείς από την πλευρά του επιτιθέμενου. Ολόκληρο το επιχειρηματικό μοντέλο μιας ομάδας ransomware βασίζεται στο ότι τα θύματα πιστεύουν πως η πληρωμή τερματίζει την κρίση. Αλλά δεν υπάρχει νομικό συμβόλαιο, κανένας μηχανισμός επιβολής και κανένας κίνδυνος φήμης αρκετά ισχυρός για να εγγυηθεί τον λόγο ενός επιτιθέμενου αφού τα χρήματα έχουν μεταφερθεί. Αν ένα θύμα έχει ήδη δείξει προθυμία και ικανότητα να πληρώσει, γίνεται πιο ελκυστικός στόχος, όχι ένας διακανονισμένος λογαριασμός.
Αυτός είναι ένας από τους λόγους που οι ερευνητές ασφάλειας περιγράφουν τη διαπραγμάτευση για ransomware ως ριζικά διαφορετική από μια κανονική επιχειρηματική συναλλαγή. Δεν υπάρχει κίνητρο για την άλλη πλευρά να αποχωρήσει πραγματικά. Μια εγκληματική ομάδα που απέσπασε επιτυχώς μια πληρωμή μία φορά έχει κάθε λόγο να δοκιμάσει αν ο ίδιος οργανισμός θα πληρώσει ξανά, είτε επανακρυπτογραφώντας συστήματα, απειλώντας να διαρρεύσει ξανά δεδομένα που είχαν κλαπεί προηγουμένως, είτε απλά υποβάλλοντας νέα απαίτηση που συνδέεται με την αρχική παραβίαση.
Αυτή η δυναμική σχετίζεται στενά με αυτό που ο κλάδος αποκαλεί διπλό εκβιασμό ή πολλαπλό εκβιασμό, όπου οι επιτιθέμενοι δεν κρυπτογραφούν απλώς αρχεία αλλά κλέβουν επίσης δεδομένα εκ των προτέρων, δίνοντάς τους πολλαπλά σημεία πίεσης για να στριμώξουν ένα θύμα ακόμα και μετά την πληρωμή των λύτρων. Τα ευρήματα της Proofpoint υποδηλώνουν ότι ακόμα και αφού αυτή η αρχική εκστρατεία πίεσης πετύχει, η πηγή δεν στερεύει απαραίτητα.
Πώς οι Μη Ανιχνευμένες Παραβιάσεις Διευκολύνουν τον Επανα-Εκβιασμό
Ένας λόγος που ο επαναλαμβανόμενος εκβιασμός λειτουργεί τόσο καλά για τους επιτιθέμενους είναι ότι πολλά θύματα δεν κατανοούν πλήρως την έκταση μιας παραβίασης μέχρι να αποφασίσουν να πληρώσουν. Αν ένας οργανισμός ανακαλύψει κρυπτογραφημένα αρχεία και διαπραγματευτεί λύτρα χωρίς πρώτα να εντοπίσει ακριβώς ποια δεδομένα προσπελάστηκαν, αντιγράφηκαν ή αφέθηκαν ως κερκόπορτα, έχει ουσιαστικά συμφωνήσει σε μια τιμή χωρίς να ξέρει τι πραγματικά αγοράζει πίσω.
Αυτό το χάσμα μεταξύ ανίχνευσης και απόκρισης είναι ένα επαναλαμβανόμενο θέμα στην έρευνα για το ransomware. Όπως καλύφθηκε σε σχετική αναφορά για τις αποτυχίες ανίχνευσης ransomware, σχεδόν τα μισά από όλα τα θύματα ransomware χάνουν δεδομένα πριν καν συνειδητοποιήσουν ότι βρίσκεται σε εξέλιξη επίθεση. Αυτή η καθυστέρηση έχει τεράστια σημασία εδώ: αν ένα θύμα δεν γνωρίζει ότι ο επιτιθέμενος αφαίρεσε δεδομένα εβδομάδες πριν αναπτύξει το ransomware, η πληρωμή για το ξεκλείδωμα αρχείων δεν κάνει τίποτα για να αντιμετωπίσει τις κλεμμένες πληροφορίες που βρίσκονται σε έναν εγκληματικό διακομιστή, οι οποίες μπορούν να νομισματοποιηθούν ξανά μέσω μιας δεύτερης απαίτησης, να πουληθούν χωριστά ή να χρησιμοποιηθούν για μια νέα απειλή διαρροής στο μέλλον.
Αμυντικά Βήματα: Αντίγραφα Ασφαλείας, Παρακολούθηση και Σχεδιασμός Αντιμετώπισης Περιστατικών
Το πρακτικό συμπέρασμα από την έκθεση της Proofpoint δεν είναι ότι η πληρωμή λύτρων δεν πρέπει να γίνεται ποτέ υπό οποιεσδήποτε συνθήκες. Είναι ότι η πληρωμή δεν πρέπει ποτέ να αντιμετωπίζεται ως εγγυημένη επίλυση. Οι οργανισμοί, και τα άτομα που διαχειρίζονται μικρότερα δίκτυα ή επιχειρήσεις, εξυπηρετούνται καλύτερα με την επένδυση στην πρόληψη και την ανίχνευση εκ των προτέρων, παρά στη διαπραγμάτευση εκ των υστέρων.
Αυτό σημαίνει διατήρηση τακτικών, δοκιμασμένων αντιγράφων ασφαλείας εκτός σύνδεσης, ώστε τα κρυπτογραφημένα αρχεία να μπορούν να αποκατασταθούν χωρίς να πληρώσει κανείς. Σημαίνει επένδυση σε εργαλεία παρακολούθησης που μπορούν να εντοπίσουν μη εξουσιοδοτημένη πρόσβαση σε δεδομένα προτού οι επιτιθέμενοι προλάβουν να αφαιρέσουν μεγάλους όγκους ευαίσθητων πληροφοριών. Και σημαίνει να υπάρχει ένα σχέδιο αντιμετώπισης περιστατικών πριν συμβεί μια επίθεση, που να περιλαμβάνει εγκληματολογική έρευνα για να προσδιοριστεί ακριβώς τι προσπελάστηκε, όχι μόνο αν κρυπτογραφήθηκαν αρχεία.
Τι Σημαίνει Αυτό για Εσάς
Για τους ιδιοκτήτες μικρών επιχειρήσεων και τα άτομα, το μήνυμα από αυτή την έρευνα είναι σαφές: μην υποθέτετε ότι η πληρωμή λύτρων είναι η γρήγορη, καθαρή λύση που φαίνεται εκείνη τη στιγμή. Οι επιτιθέμενοι που έχουν ήδη αποδείξει ότι είναι πρόθυμοι να σας εκβιάσουν μία φορά έχουν τόσο τα μέσα όσο και το κίνητρο να το ξανακάνουν. Η πραγματική άμυνα ενάντια σε επαναλαμβανόμενες επιθέσεις εκβιασμού ransomware δεν είναι μια καλύτερη στρατηγική διαπραγμάτευσης, είναι η μείωση των πιθανοτήτων να βρεθείτε σε αυτή τη θέση εξαρχής μέσω ισχυρών αντιγράφων ασφαλείας, ταχύτερης ανίχνευσης και ενός ξεκάθαρου σχεδίου απόκρισης.
Εφαρμόσιμα Συμπεράσματα
- Αντιμετωπίστε την πληρωμή λύτρων ως έσχατη λύση, όχι ως εγγυημένη επιδιόρθωση, καθώς τα δεδομένα της Proofpoint δείχνουν ότι οι επιτιθέμενοι συχνά επιστρέφουν με νέες απαιτήσεις.
- Δώστε προτεραιότητα σε δοκιμασμένα αντίγραφα ασφαλείας εκτός σύνδεσης, ώστε η κρυπτογράφηση από μόνη της να μην μπορεί να επιβάλει απόφαση πληρωμής.
- Επενδύστε σε εργαλεία ανίχνευσης που εντοπίζουν έγκαιρα την αφαίρεση δεδομένων, καθώς η καθυστερημένη ανίχνευση δίνει στους επιτιθέμενους περισσότερη δύναμη για επαναλαμβανόμενο εκβιασμό.
- Καταρτίστε ένα σχέδιο αντιμετώπισης περιστατικών πριν συμβεί μια επίθεση, συμπεριλαμβανομένων εγκληματολογικών βημάτων για τον προσδιορισμό της πλήρους έκτασης οποιασδήποτε παραβίασης.
- Θεωρήστε δεδομένο ότι οποιαδήποτε δεδομένα κλαπούν πριν από την πληρωμή λύτρων παραμένουν ένας μελλοντικός κίνδυνος, ανεξάρτητα από το τι υπόσχονται οι επιτιθέμενοι.




