Lähes puolet maksaa yhä, mutta tinkiminen käy ensin

Leviävä uusi raportti maalaa tutun mutta epämiellyttävän kuvan: lähes puolet kiristysohjelmien salauksen kohteeksi joutuneista organisaatioista maksaa lunnaat. Käänne on siinä, että noin puolet näistä uhreista ei yksinkertaisesti maksa koko vaadittua summaa. Sen sijaan he neuvottelevat ja saavat usein hyökkääjät hyväksymään alkuperäistä hintaa pienemmän summan ennen salattujen tiedostojen avaamista.

Pintapuolisesti tämä voi kuulostaa pieneltä voitolta uhreille. Rikollisjoukon saaminen laskemaan hintaa tuntuu vähäiseltä voitolta muuten huonossa tilanteessa. Mutta tässä isompi tarina ei ole siitä, kuka on parempi tinkimään. Se kertoo siitä, mitä tarkoittaa, että lunnaiden maksaminen ja rikollisten kanssa neuvotteleminen on muuttunut normaaliksi osaksi organisaatioiden tapaa reagoida kyberhyökkäyksiin.

Miksi yritykset maksavat sen sijaan, että hylkäisivät lunnaat

Kiristysohjelmat toimivat salaamalla organisaation tiedostot ja järjestelmät, jolloin ne ovat käyttökelvottomia, kunnes salauksenpurkuavain toimitetaan – yleensä maksua vastaan. Yrityksille, joilla ei ole kunnollisia varmuuskopioita, tai joilla on paine palauttaa toiminta nopeasti, maksaminen voi tuntua nopeimmalta tieltä takaisin normaaliin. Tämä laskelma on entistä helpompi perustella, kun hyökkääjä on valmis alentamaan hintaa, mitä raportin mukaan tapahtuu usein.

Tämä neuvotteludynamiikka ei ole uutta kiristysohjelmien taloudessa. Monet kiristysohjelmatoiminnat toimivat nykyään kuin yritykset, täydellisinä tukikeskusteluineen, maksuportaaleineen ja – kyllä – neuvottelunmahdollisuuksineen. Tämä ammattimaistuminen on osa syytä siihen, miksi maksamisesta on tullut niin yleinen lopputulos eikä vain viimeinen keino.

Maksaminen ei kuitenkaan takaa puhdasta ratkaisua. Vaikka lunnaat maksettaisiin ja salauksenpurkuavain luovutettaisiin, ei ole takeita siitä, etteivät hyökkääjät olisi jo kopioineet arkaluontoisia tietoja ennen salaamista. Tämä on kriittinen yksityiskohta, joka usein unohtuu keskusteluissa lunnaiden neuvotteluista: maksulla yleensä palautetaan pääsy tiedostoihin, eikä peruta tietomurtoa, joka on saattanut jo tapahtua.

Yksityisyysriski, joka piilee jokaisen lunnaiden maksun takana

Tämä liittää tarinan paljon suurempaan yksityisyysongelmaan. Kiristysohjelmahyökkäyksiin sisältyy yhä useammin tietovarkaus salauksen ohella, eli hyökkääjät vievät kopioita arkaluontoisista tiedostoista ennen alkuperäisten lukitsemista. Aiheeseen liittyvä raportointi on havainnut, että 49 % kiristysohjelmien uhreista menettää tietoja ennen hyökkäyksen havaitsemista, mikä tarkoittaa, että kun lunnaat vaaditaan, vahinko henkilö- ja organisaatiotiedoille on saattanut jo tapahtua.

Tällä yksityiskohdalla on valtava merkitys jokaiselle, jonka henkilötietoja on organisaation järjestelmissä, oli kyseessä sitten työnantaja, terveydenhuollon palveluntarjoaja, koulu tai verkkokauppa. Onnistunut neuvottelu lunnaiden summasta ei peru jo tapahtunutta tietovarkautta. Se ei myöskään estä hyökkääjiä myymästä tai vuotamasta tietoja myöhemmin, riippumatta siitä, maksettiinko lunnaat kokonaan, neuvoteltiinko summa alas vai kieltäydyttiinkö maksamasta kokonaan.

Lunnaiden maksaminen, jopa alennetun summan, uhkaa myös vahvistaa liiketoimintamallia itsessään. Jokainen onnistunut maksu, neuvoteltu tai ei, viestii hyökkääjille, että kiristysohjelmat ovat yhä tuottoisia, mikä säilyttää kannustinrakenteen tulevia hyökkäyksiä varten muita organisaatioita vastaan.

Mitä tämä tarkoittaa sinulle

Useimmat ihmiset, jotka lukevat tilastoja lunnaiden maksamisesta, eivät ole niitä, jotka päättävät maksamisesta. Päätös jää yleensä IT-johdolle, johdolle tai tietoturvapoikkeamien käsittelytiimeille. Mutta seuraukset ulottuvat työntekijöihin, asiakkaisiin ja kaikkiin, joiden tiedot ovat vaarantuneissa järjestelmissä.

Jos saat tietomurtoilmoituksen yritykseltä, joka on kokenut kiristysohjelmahyökkäyksen, ota se vakavasti riippumatta siitä, mainitaanko uutisessa lunnaiden maksamista. Tietovarkaus voi tapahtua jo ennen salaamisen alkamista, joten maksetut lunnaat ja palautettu järjestelmä eivät välttämättä tarkoita, että tietosi ovat turvassa. Tarkkaile identiteettivarkauden merkkejä, seuraa tilejäsi ja harkitse luottoseurantaa, jos organisaatio tarjoaa sitä tapahtuman jälkeen.

Yrityksille ja IT-tiimeille neuvottelutrendi on muistutus siitä, että reagointisuunnittelussa on otettava huomioon tietojen paljastuminen, ei pelkästään järjestelmän käyttökatkot. Varmuuskopioiden avulla voit välttää maksamisen salauksenpurkuavaimesta, mutta ne eivät estä varastettujen tietojen vuotamista tai myymistä, jos hyökkääjät ovat jo ennakolta vieneet ne.

Käytännön opit

  • Älä oleta, että maksetut lunnaat tarkoittavat, ettei tietojasi ole koskaan kopioitu tai paljastettu; kysy suoraan vaarantuneelta organisaatiolta, mitä on varmistettu varastetuksi.
  • Seuraa tilejäsi ja luottotietojasi minkä tahansa tietomurtoilmoituksen jälkeen, vaikka yritys sanoisi lunnaat ratkaistuksi.
  • Jos pyörität yritystä, priorisoi varhainen havaitseminen ja verkon osiointi, jotta hyökkääjillä on vähemmän aikaa viedä tietoja ennen salaustoimien alkamista.
  • Ymmärrä, että lunnaista neuvottelu alentaa kustannuksia, ei riskiä; varastettujen tietojen paljastuminen on erillinen ja pysyvä uhka.

Lunasmaksutrendit tulevat todennäköisesti pysymään otsikoissa, kun yhä useammat organisaatiot punnitsevat maksamisen kustannuksia uudelleenrakentamisen kustannuksia vastaan. Mutta tavallisille käyttäjille todellinen opetus ei ole neuvottelutaktiikoista. Kyse on siitä, että pysyy valppaana sen suhteen, mitä tiedoillesi tapahtuu kauan sen jälkeen, kun otsikot lunnaiden maksamisesta haihtuvat.