Mitä Proofpointin tutkimus paljasti toistuvista hyökkäyksistä
Kyberturvallisuusyritys Proofpointin uusi tutkimus antaa karun todellisuusmuistutuksen organisaatioille, jotka pitävät lunnasmaksuja pikaratkaisuna. Tutkimuksen mukaan yli kolmannes yrityksistä, jotka maksoivat lunnaat, joutuivat myöhemmin toisen kiristysyrityksen kohteeksi. Toisin sanoen shekin kirjoittaminen ei sulje tapausta; merkittävälle osalle uhreista se vain avaa uuden luvun.
Tämä havainto on merkityksellinen, koska se haastaa yleisen oletuksen, jonka mukaan hyökkääjien maksaminen on nopein tapa saada ongelma katoamaan. Proofpointin data viittaa päinvastaiseen. Kun yritys osoittaa olevansa valmis maksamaan, siitä voi tulla toistuva kohde joko alkuperäiselle hyökkääjälle tai eri ryhmälle, joka on saanut tietää organisaation olevan helppo saalis.
Miksi lunnasrahojen maksaminen ei takaa tietoturvaa
Proofpointin esiin nostama ydinongelma on, että lunnaisiin liittyvät neuvottelut rakentuvat luottamukselle rikollisiin, joilla ei ole mitään sitovaa velvoitetta pitää kiinni omasta osuudestaan sopimusta. Salattujen tiedostojen avaamisesta maksaminen ei takaa, etteikö varastettuja tietoja olisi jo kopioitu muualle, eikä se estä hyökkääjiä myymästä käyttöoikeustietoja, verkkokarttoja tai varastettuja tiedostoja edelleen muille rikollisryhmille.
Tämä on mekanismi tutkimuksen kuvaaman toistuvan kiristyskierteen taustalla. Nykyaikaiset kiristyshaittaohjelmaoperaatiot nojaavat yhä useammin kaksoiskiristykseen: järjestelmät salataan ja samalla arkaluonteisia tietoja varastetaan ennen maksun vaatimista. Vaikka salauksen purkuavain toimitettaisiinkin luvatusti, varastetut tiedot itsessään jäävät riskiksi. Niitä voidaan käyttää toiseen kiristykseen, myydä rikollisilla markkinapaikoilla tai hyödyntää täysin eri uhkatoimijan toimesta, joka ostaa pääsyn alkuperäiseltä hyökkääjältä. Maksu ratkaisee välittömän käyttökatkoksen, mutta se ei korjaa millään tavalla organisaation tietojen taustalla olevaa altistumista.
Kasvava uhka pienille ja keskisuurille yrityksille
Vaikka suuret yritykset ovat perinteisesti hallinneet kiristyshaittaohjelmauutisointia, yhä useammin tähtäimeen joutuvat pienet ja keskisuuret yritykset – usein siksi, että niillä on vähemmän resursseja panostaa havaitsemiseen, reagointiin ja palautumiseen. Nämä organisaatiot voivat olla erityisen alttiita Proofpointin kuvaamalle toistuvan kiristyksen mallille, sillä yksittäinen onnistunut maksu voi leimata ne sekä halukkaiksi että kykeneviksi maksamaan uudelleen.
Tämä dynamiikka on jo käynnissä kiristyshaittaohjelmat palveluna -operaatioissa, jotka kohdistuvat nimenomaan pienempiin organisaatioihin. Kuten Qilin ja The Gentlemen -kiristyshaittaohjelmajengit kiihdyttävät pk-yritysten hyökkäyksiä -artikkelissa kerrotaan, nämä ryhmät kilpailevat vallasta keskittymällä yrityksiin, joilta saattaa puuttua neuvottelukokemusta, oikeudellista neuvontaa tai poikkeamienhallinnan infrastruktuuria, joita suuremmat yritykset voivat käyttää. Kun pienempi yritys maksaa kerran, sillä ei välttämättä ole resursseja muuttaa tietoturva-asentoaan perusteellisesti jälkikäteen, jolloin samat haavoittuvuudet jäävät auki seuraavaa yritystä varten.
Riskin pienentäminen: varmuuskopiot, salaus ja poikkeamasuunnittelu
Proofpointin havainnot vahvistavat viestiä, jota tietoturva-ammattilaiset ovat toistaneet vuosia: ennaltaehkäisy ja valmistautuminen ovat neuvottelua tärkeämpiä. Muutamalla käytännön askeleella voidaan merkityksellisesti vähentää sekä hyökkäyksen todennäköisyyttä että vahinkoja, jos sellainen tapahtuu.
Ensinnäkin, pidä yllä offline-tilassa olevia tai muuttumattomia varmuuskopioita, jotka testataan säännöllisesti. Lunnasmaksu muodostuu usein ainoaksi vaihtoehdoksi, kun varmuuskopiot puuttuvat, ovat vanhentuneita tai joutuvat itse salatuiksi hyökkäyksen aikana. Toiseksi, salaa arkaluonteiset tiedot sekä levossa että siirrettäessä, jotta vaikka hyökkääjät veisivät tiedostoja, varastetuilla tiedoilla on rajallinen arvo. Kolmanneksi, laadi poikkeamienhallintasuunnitelma ennen hyökkäystä, ei sellaisen aikana. Suunnitelman tulee sisältää selkeät roolit, viestintäprotokollat ja ennalta arvioidut juridiset ja rikostekniset kontaktit, jotta päätöksiä ei tehdä paniikissa ja aikapaineen alla.
Organisaatioiden tulisi myös olettaa, että kaikki tunkeutumisen kohteeksi joutuneet tiedot voivat lopulta päätyä julkisuuteen tai tulla myydyksi, riippumatta siitä, maksetaanko lunnaita vai ei. Tämän mahdollisuuden huomioiminen asiakasilmoitusmenettelyjen, luottotietojen seurantatarjousten ja oikeudellisen tarkastelun avulla on huomattavasti luotettavampaa kuin toivoa, että rikollisryhmä poistaa varastetut tiedostot maksun jälkeen.
Mitä tämä tarkoittaa sinulle
Jos organisaatiosi joskus kohtaa lunnasvaatimuksen, Proofpointin tutkimus viittaa siihen, ettei maksupäätöstä tulisi kohdella taattuna ratkaisuna. Lunnaita maksaneiden toistuvan kiristyksen riski on todellinen ja dokumentoitu: maksaminen voi leimata sinut kohteeksi tapauksen sulkemisen sijaan. Riippumatta siitä, pyöritätkö pientä yritystä vai hallinnoit tietoturvaa suuremmassa yrityksessä, turvallisin oletus on, ettei mikään kiristyshaittaohjelmatapaus välttämättä jää kertaluontoiseksi, ellet puutu niihin perimmäisiin syihin, jotka mahdollistivat tunkeutumisen alun perin.
Keskeiset huomiot
- Älä oleta, että maksu päättää uhan. Proofpoint havaitsi, että yli kolmannes maksaneista uhreista kohtaa toisen kiristysyrityksen.
- Priorisoi muuttumattomat, testatut varmuuskopiot, jotta maksu ei ole koskaan ainoa polkusi toipumiseen.
- Salaa arkaluonteiset tiedot rajataksesi tietovuodon vahinkoja, vaikka järjestelmät vaarantuisivat.
- Rakenna ja harjoittele poikkeamienhallintasuunnitelma ennen hyökkäystä, älä sen aikana.
- Tunnista, että pienemmät yritykset ovat yhä useammin ryhmien, kuten Qilin ja The Gentlemen, kohteena, mikä tekee ennakoivasta puolustuksesta välttämätöntä yrityksen koosta riippumatta.




