Ο στόχος του ransomware ακολουθεί τις πιθανότητες πληρωμής, όχι την προβολή

Για χρόνια, η δημοφιλής εικόνα ενός θύματος ransomware ήταν ένα γνωστό όνομα: ένα σύστημα υγείας, μια μεγάλη αεροπορική εταιρεία, ένας παγκόσμιος κατασκευαστής. Αλλά μια πρόσφατη ανάλυση κάνει ένα απλούστερο και πιο χρήσιμο σημείο: ο στόχος του ransomware ακολουθεί τις πιθανότητες πληρωμής, όχι την προβολή. Οι επιτιθέμενοι, και συγκεκριμένα οι συνεργάτες που πραγματοποιούν την πλειονότητα των εισβολών ransomware, δεν κυνηγούν πρωτοσέλιδα. Κυνηγούν μια πληρωμή, και αυτό αλλάζει ποιοι καταλήγουν στο στόχαστρό τους.

Τα οικονομικά πίσω από αυτό είναι απλά. Τα περισσότερα σύγχρονα ransomware λειτουργούν με μοντέλο ransomware-as-a-service, όπου μια βασική ομάδα κατασκευάζει το κακόβουλο λογισμικό και την υποδομή, ενώ ανεξάρτητοι συνεργάτες αναλαμβάνουν τις πραγματικές παραβιάσεις. Αυτοί οι συνεργάτες κερδίζουν προμήθεια μόνο όταν το θύμα πληρώσει. Αυτό το γεγονός από μόνο του αναδιοργανώνει ολόκληρη τη διαδικασία στόχευσης. Αντί να ρωτούν «ποιος θα προκαλέσει τον μεγαλύτερο θόρυβο», οι συνεργάτες ρωτούν «ποιος είναι πιο πιθανό να πληρώσει, και πόσο γρήγορα».

Γιατί η πιθανότητα πληρωμής υπερτερεί της αναγνωρισιμότητας της μάρκας

Όταν η πληρωμή είναι η μόνη πηγή εισοδήματος, η προβολή γίνεται άσχετη εκτός αν συσχετίζεται με την προθυμία ή την ικανότητα πληρωμής. Μια γνωστή μάρκα με ισχυρά αντίγραφα ασφαλείας, ένα θωρακισμένο σχέδιο απόκρισης περιστατικών και δημόσια δέσμευση να μην διαπραγματεύεται ποτέ με επιτιθέμενους είναι στην πραγματικότητα ένας κακός στόχος, ακόμα και αν η παραβίασή της θα προκαλούσε μεγαλύτερη προσοχή των μέσων. Εν τω μεταξύ, μια μεσαίου μεγέθους εταιρεία με ασθενέστερες άμυνες, κάλυψη κυβερνοασφάλισης και ένα επιχειρηματικό μοντέλο που δεν μπορεί να ανεχθεί διακοπή λειτουργίας γίνεται πολύ πιο ελκυστική.

Τα σήματα που αυξάνουν την αντιληπτή πιθανότητα πληρωμής ενός θύματος περιλαμβάνουν αποδείξεις διαθέσιμων κεφαλαίων, μια σαφή εσωτερική διαδικασία για γρήγορη έγκριση μεγάλων πληρωμών, εξάρτηση από συνεχείς λειτουργίες και ιστορικό (δημόσιο ή συμπερασματικό) προηγούμενων πληρωμών λύτρων. Οι οργανισμοί που έχουν δημόσια αρνηθεί να πληρώσουν στέλνουν το αντίθετο σήμα. Η Stadler Rail, για παράδειγμα, αρνήθηκε απαίτηση λύτρων 12,3 εκατομμυρίων δολαρίων από τη συμμορία εκβιασμού Everest αφού οι επιτιθέμενοι έκλεψαν τεχνικά δεδομένα μέσω ενός προμηθευτή, μια απόφαση που μειώνει το κίνητρο για την ίδια ομάδα να δώσει προτεραιότητα σε παρόμοιους στόχους στο μέλλον. Η κυβέρνηση του Βερολίνου υιοθέτησε παρόμοια στάση, επιβεβαιώνοντας ότι δεν θα πληρώσει χάκερς παρά την ενεργή απόπειρα εκβιασμού μετά από εισβολή στο δίκτυο. Κάθε δημόσια άρνηση υπονομεύει τον υπολογισμό των πιθανοτήτων πληρωμής που καθοδηγεί τη λήψη αποφάσεων των συνεργατών.

Η πτυχή της ιδιωτικότητας: Η κλοπή δεδομένων δεν περιμένει μια απόφαση

Αυτή η λογική στόχευσης έχει άμεση συνέπεια για την ιδιωτικότητα που συχνά χάνεται στις συζητήσεις για την πληρωμή λύτρων. Πολύ πριν ένα θύμα αποφασίσει αν θα πληρώσει, οι επιτιθέμενοι έχουν συνήθως ήδη εξαγάγει δεδομένα. Οι σύγχρονες επιχειρήσεις ransomware βασίζονται όλο και περισσότερο στον διπλό εκβιασμό, κρυπτογραφώντας συστήματα ενώ παράλληλα κλέβουν ευαίσθητα αρχεία για πρόσθετο μοχλό πίεσης. Αυτό σημαίνει ότι προσωπικές πληροφορίες, οικονομικά αρχεία και εσωτερικές επικοινωνίες μπορούν να εκτεθούν ή να πωληθούν ανεξάρτητα από την έκβαση των λύτρων.

Η επίθεση της ομάδας ShinyHunters στην κολομβιανή εταιρεία χρηματοοικονομικών υπηρεσιών Addi.com απεικονίζει αυτόν τον κίνδυνο με σαφήνεια. Η ομάδα ανέλαβε την ευθύνη για κλοπή 16 εκατομμυρίων οικονομικών αρχείων, μια κλίμακα έκθεσης που δεν έχει καμία σχέση με το αν η Addi.com ήταν διάσημος ή πολιτικά σημαντικός στόχος. Αντανακλά την ίδια υποκείμενη λογική: μια εταιρεία χρηματοοικονομικών υπηρεσιών που κατέχει μεγάλους όγκους ευαίσθητων δεδομένων αντιπροσωπεύει μια ευκαιρία υψηλής αξίας για εκβιασμό, ανεξάρτητα από την αναγνωρισιμότητα της μάρκας. Για τους καθημερινούς χρήστες, αυτό σημαίνει ότι τα δεδομένα σας μπορούν να κινδυνεύσουν απλώς και μόνο επειδή ο οργανισμός που τα κατέχει φαινόταν σαν ένα καλό στοίχημα για έναν συνεργάτη, όχι επειδή ήταν ένας στόχος που οποιοσδήποτε θα περίμενε.

Τι σημαίνει αυτό για εσάς

Αν η στόχευση καθοδηγείται από τις πιθανότητες πληρωμής παρά από την προβολή, το πρακτικό συμπέρασμα είναι ότι κανένας οργανισμός, ανεξάρτητα από μέγεθος ή προβολή, δεν μπορεί να υποθέσει ότι είναι «πολύ μικρός για να έχει σημασία» για τους φορείς ransomware. Μικρότερες εταιρείες, πάροχοι υγείας, χρηματοοικονομικές πλατφόρμες και τοπικές κυβερνητικές υπηρεσίες είναι συχνά ελκυστικές ακριβώς επειδή μπορεί να έχουν λιγότερο ώριμες άμυνες και μεγαλύτερη λειτουργική πίεση για γρήγορη αποκατάσταση της πρόσβασης.

Για τα άτομα, αυτό ενισχύει μια γνωστή αλλά σημαντική πραγματικότητα: η ασφάλεια των προσωπικών σας δεδομένων εξαρτάται σε μεγάλο βαθμό από τη στάση ασφαλείας κάθε οργανισμού που τα κατέχει, όχι μόνο των διάσημων. Χρηματοοικονομικά ιδρύματα, μικρότεροι πάροχοι υπηρεσιών και προμηθευτές σε μια αλυσίδα εφοδιασμού είναι όλοι πιθανά σημεία εισόδου, όπως δείχνει το περιστατικό της Stadler Rail.

Πρακτικά συμπεράσματα

Οι οργανισμοί θα πρέπει να αντιμετωπίζουν την ακεραιότητα των αντιγράφων ασφαλείας, τον σχεδιασμό απόκρισης περιστατικών και τη δημόσια επικοινωνία σχετικά με την πολιτική λύτρων ως εργαλεία που μειώνουν άμεσα την ελκυστικότητά τους σε συνεργάτες που αναζητούν εύκολες πληρωμές. Τα άτομα θα πρέπει να υποθέτουν ότι οποιαδήποτε υπηρεσία κατέχει ευαίσθητα προσωπικά ή οικονομικά δεδομένα θα μπορούσε να είναι στόχος, και θα πρέπει να χρησιμοποιούν ισχυρούς, μοναδικούς κωδικούς πρόσβασης, να ενεργοποιούν τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι δυνατόν και να παρακολουθούν τους λογαριασμούς για ασυνήθιστη δραστηριότητα μετά από οποιαδήποτε ειδοποίηση παραβίασης. Επειδή ο στόχος του ransomware ακολουθεί τις πιθανότητες πληρωμής παρά την προβολή, η επαγρύπνηση με μικρότερους, λιγότερο γνωστούς παρόχους είναι εξίσου σημαντική με την παρακολούθηση των ειδήσεων για επιθέσεις σε μεγάλες μάρκες. Η επίγνωση του τρόπου με τον οποίο λαμβάνονται αυτές οι αποφάσεις είναι ένας από τους απλούστερους τρόπους για να μείνετε μπροστά από τον κίνδυνο.