Σχεδόν οι μισοί εξακολουθούν να πληρώνουν, αλλά πρώτα παζαρεύουν

Μια νέα έκθεση που κυκλοφορεί παρουσιάζει μια γνώριμη αλλά δυσάρεστη εικόνα: σχεδόν οι μισοί οργανισμοί που χτυπήθηκαν από κρυπτογράφηση ransomware καταλήγουν να πληρώσουν τα λύτρα. Η ανατροπή είναι ότι περίπου οι μισοί από αυτά τα θύματα δεν παραδίδουν απλώς το πλήρες ποσό που ζητείται. Αντίθετα, διαπραγματεύονται, συχνά πείθοντας τους επιτιθέμενους να δεχτούν λιγότερα από την αρχική τιμή προτού ξεκλειδώσουν τα κρυπτογραφημένα αρχεία.

Εκ πρώτης όψεως, αυτό μπορεί να ακούγεται σαν μια μικρή νίκη για τα θύματα. Το να κάνεις μια εγκληματική ομάδα να μειώσει την τιμή της μοιάζει με μια μικρή νίκη σε μια κατά τα άλλα δυσάρεστη κατάσταση. Αλλά το μεγαλύτερο ζήτημα εδώ δεν είναι ποιος είναι καλύτερος στο παζάρεμα. Είναι το τι σημαίνει ότι η πληρωμή λύτρων και η διαπραγμάτευση με εγκληματίες έχει γίνει ένα κανονικοποιημένο μέρος του τρόπου με τον οποίο οι οργανισμοί ανταποκρίνονται στις κυβερνοεπιθέσεις.

Γιατί οι εταιρείες πληρώνουν αντί να αποχωρούν

Το ransomware λειτουργεί κρυπτογραφώντας τα αρχεία και τα συστήματα ενός οργανισμού, καθιστώντας τα άχρηστα μέχρι να παρασχεθεί ένα κλειδί αποκρυπτογράφησης, συνήθως έναντι πληρωμής. Για εταιρείες χωρίς αξιόπιστα αντίγραφα ασφαλείας ή για εκείνες που δέχονται πίεση να αποκαταστήσουν γρήγορα τη λειτουργία τους, η πληρωμή μπορεί να φανεί ως ο ταχύτερος δρόμος επιστροφής στην κανονικότητα. Αυτός ο υπολογισμός δικαιολογείται ακόμη πιο εύκολα όταν ο επιτιθέμενος είναι πρόθυμος να μειώσει την τιμή, κάτι που η έκθεση υποδεικνύει ότι συμβαίνει συχνά.

Αυτή η δυναμική των διαπραγματεύσεων δεν είναι κάτι νέο στην οικονομία του ransomware. Πολλές επιχειρήσεις ransomware λειτουργούν πλέον σαν κανονικές επιχειρήσεις, με συνομιλίες υποστήριξης, πύλες πληρωμών και, ναι, περιθώρια διαπραγμάτευσης. Αυτή η επαγγελματικοποίηση είναι μέρος του λόγου για τον οποίο η πληρωμή έχει γίνει τόσο συνηθισμένο αποτέλεσμα αντί για έσχατη λύση.

Αλλά η πληρωμή δεν εγγυάται μια καθαρή επίλυση. Ακόμα κι όταν καταβάλλονται λύτρα και παραδίδεται ένα κλειδί αποκρυπτογράφησης, δεν υπάρχει καμία εγγύηση ότι οι επιτιθέμενοι δεν αντέγραψαν ευαίσθητα δεδομένα πριν τα κρυπτογραφήσουν. Αυτή είναι μια κρίσιμη λεπτομέρεια που συχνά χάνεται στις συζητήσεις για τις διαπραγματεύσεις λύτρων: η πληρωμή συνήθως αφορά την αποκατάσταση της πρόσβασης σε αρχεία, όχι την αναίρεση μιας παραβίασης που μπορεί να έχει ήδη συμβεί.

Ο κίνδυνος απορρήτου που κρύβεται πίσω από κάθε πληρωμή λύτρων

Εδώ είναι που η ιστορία συνδέεται με ένα πολύ μεγαλύτερο πρόβλημα απορρήτου. Οι επιθέσεις ransomware όλο και περισσότερο περιλαμβάνουν κλοπή δεδομένων παράλληλα με την κρυπτογράφηση, που σημαίνει ότι οι επιτιθέμενοι εξάγουν αντίγραφα ευαίσθητων αρχείων προτού κλειδώσουν τα πρωτότυπα. Σχετικές αναφορές έχουν διαπιστώσει ότι το 49% των θυμάτων ransomware χάνουν δεδομένα προτού εντοπίσουν την επίθεση, που σημαίνει ότι μέχρι να φτάσει καν η απαίτηση λύτρων, η ζημιά σε προσωπικά και οργανωτικά δεδομένα μπορεί να έχει ήδη γίνει.

Αυτή η λεπτομέρεια έχει τεράστια σημασία για οποιονδήποτε έχει προσωπικά δεδομένα μέσα στα συστήματα ενός οργανισμού, είτε πρόκειται για εργοδότη, πάροχο υγειονομικής περίθαλψης, σχολείο ή διαδικτυακό έμπορο. Μια επιτυχημένη διαπραγμάτευση του ποσού των λύτρων δεν ανατρέπει μια κλοπή δεδομένων που έχει ήδη συμβεί. Επίσης, δεν εμποδίζει τους επιτιθέμενους να πουλήσουν ή να διαρρεύσουν αυτά τα δεδομένα αργότερα, ανεξάρτητα από το αν τα λύτρα πληρώθηκαν στο ακέραιο, μειώθηκαν κατόπιν διαπραγμάτευσης ή απορρίφθηκαν εντελώς.

Η πληρωμή λύτρων, ακόμη και μειωμένων, κινδυνεύει επίσης να ενισχύσει το ίδιο το επιχειρηματικό μοντέλο. Κάθε επιτυχημένη πληρωμή, είτε κατόπιν διαπραγμάτευσης είτε όχι, σηματοδοτεί στους επιτιθέμενους ότι το ransomware παραμένει κερδοφόρο, διατηρώντας ανέπαφη τη δομή κινήτρων για μελλοντικές επιθέσεις εναντίον άλλων οργανισμών.

Τι σημαίνει αυτό για εσάς

Οι περισσότεροι άνθρωποι που διαβάζουν για στατιστικές πληρωμών ransomware δεν είναι αυτοί που αποφασίζουν αν θα πληρώσουν. Αυτή η απόφαση συνήθως εμπίπτει στην ηγεσία του τμήματος IT, σε στελέχη ή σε ομάδες αντιμετώπισης συμβάντων. Αλλά οι συνέπειες εξαπλώνονται στους υπαλλήλους, στους πελάτες και σε οποιονδήποτε έχει δεδομένα που βρίσκονται μέσα σε επηρεαζόμενα συστήματα.

Εάν λάβετε μια ειδοποίηση παραβίασης από μια εταιρεία που υπέστη επίθεση ransomware, αντιμετωπίστε την σοβαρά ανεξάρτητα από το αν η είδηση αναφέρει ότι πληρώθηκαν λύτρα. Η κλοπή δεδομένων μπορεί να συμβεί πριν καν ξεκινήσει η κρυπτογράφηση, επομένως η πληρωμή λύτρων και ένα αποκαταστημένο σύστημα δεν σημαίνουν απαραίτητα ότι οι πληροφορίες σας είναι ασφαλείς. Προσέχετε για σημάδια κλοπής ταυτότητας, παρακολουθείτε τους λογαριασμούς σας και εξετάστε την παρακολούθηση πιστώσεων εάν ο οργανισμός την προσφέρει μετά από ένα συμβάν.

Για τις επιχειρήσεις και τις ομάδες IT, η τάση των διαπραγματεύσεων αποτελεί υπενθύμιση ότι ο σχεδιασμός αντιμετώπισης πρέπει να λαμβάνει υπόψη την έκθεση δεδομένων, όχι μόνο το χρόνο διακοπής λειτουργίας των συστημάτων. Τα αντίγραφα ασφαλείας βοηθούν να αποφύγετε την πληρωμή για ένα κλειδί αποκρυπτογράφησης, αλλά δεν εμποδίζουν τα κλεμμένα δεδομένα από το να διαρρεύσουν ή να πουληθούν εάν οι επιτιθέμενοι τα έχουν ήδη εξαγάγει εκ των προτέρων.

Πρακτικά συμπεράσματα

  • Μην υποθέτετε ότι η πληρωμή λύτρων σημαίνει ότι τα δεδομένα σας δεν αντιγράφηκαν ή εκτέθηκαν ποτέ· ρωτήστε απευθείας τους επηρεαζόμενους οργανισμούς τι επιβεβαιωμένα κλάπηκε.
  • Παρακολουθείτε τους λογαριασμούς και τη δραστηριότητα πιστώσεων μετά από οποιαδήποτε ειδοποίηση παραβίασης, ακόμη και αν η εταιρεία λέει ότι τα λύτρα διευθετήθηκαν.
  • Αν διαχειρίζεστε μια επιχείρηση, δώστε προτεραιότητα στην έγκαιρη ανίχνευση και την κατάτμηση δικτύου, ώστε οι επιτιθέμενοι να έχουν λιγότερο χρόνο για εξαγωγή δεδομένων πριν χτυπήσει η κρυπτογράφηση.
  • Κατανοήστε ότι η διαπραγμάτευση λύτρων μειώνει το κόστος, όχι τον κίνδυνο· η έκθεση κλεμμένων δεδομένων παραμένει μια ξεχωριστή και διαρκής απειλή.

Οι τάσεις πληρωμών ransomware πιθανότατα θα συνεχίσουν να βρίσκονται στα πρωτοσέλιδα καθώς περισσότεροι οργανισμοί ζυγίζουν το κόστος πληρωμής έναντι του κόστους ανοικοδόμησης. Αλλά για τους απλούς χρήστες, το πραγματικό συμπέρασμα δεν αφορά τις τακτικές διαπραγμάτευσης. Αφορά το να παραμείνετε σε εγρήγορση για το τι συμβαίνει στα δεδομένα σας πολύ καιρό αφού σβήσουν τα πρωτοσέλιδα για μια πληρωμή λύτρων.