Što ransomware s dvostrukom iznudom zapravo krade
Godinama je standardni savjet za preživljavanje ransomware napada bio jednostavan: čuvajte dobre sigurnosne kopije i možete obnoviti svoje sustave bez plaćanja. Taj savjet više nije dovoljan. Moderne ransomware bande više ne samo da šifriraju vaše podatke, već ih prvo eksfiltriraju (ukradu). To je poznato kao dvostruka iznuda i temeljito mijenja računicu za žrtve i branitelje.
Evo kako to funkcionira. Prije nego što napadači uopće aktiviraju šifriranje koje vas zaključava iz vaših datoteka, oni tiho kopiraju osjetljive podatke s vaše mreže: zapise o klijentima, financijske dokumente, podatke o zaposlenicima, intelektualno vlasništvo – sve što mogu pronaći. Tek nakon što su ti podaci izvučeni, počinje vidljivi napad. To znači da je do trenutka kada primijetite poruke o otkupnini ili zaključane datoteke, krađa već počinjena. Obnova iz sigurnosne kopije rješava problem šifriranja, ali ne čini ništa da spriječi napadače u prijetnjama da će procuriti ili prodati ukradene podatke.
Ta promjena je važna jer svaki ransomware incident pretvara u potencijalno kršenje podataka, bez obzira na to imate li besprijekorne sigurnosne kopije koje negdje netaknute stoje. Zaštita od ransomwarea s dvostrukom iznudom stoga mora započeti mnogo prije nego što se napadač uopće približi vašim ključevima za šifriranje.
Zašto plaćanje otkupnine ne jamči povratak vaših podataka
Vrijedi ponoviti za svaku organizaciju koja razmatra svoje opcije tijekom napada: ne postoji pravni ugovor koji obvezuje ransomware bandu da izbriše ukradene podatke nakon plaćanja. To su kriminalne organizacije koje djeluju izvan svakog provedivog sporazuma. Plaćanje ih ne obvezuje da unište kopije vaših datoteka i ne sprječava ih da podatke preprodaju drugim kriminalcima ili ih kasnije ipak objave.
Ni evidencija o poduzećima koja su platila nije ohrabrujuća. Čak i nakon što je otkupnina plaćena, ne postoji jamstvo da ćete dobiti upotrebljive podatke natrag, niti jamstvo da se isti podaci neće ponovno pojaviti u budućem pokušaju iznude. Napadači imaju svaki interes zadržati kopije kao polugu, jer žrtva koja je jednom platila da izbjegne neugodnost ili regulatornu izloženost može ponovno platiti pod obnovljenim pritiskom.
Ta dinamika samo je dodatno intenzivirana kako se taktike iznude razvijaju. Neke bande sada koriste automatizirane alate za ubrzavanje i personalizaciju kampanje pritiska na žrtve, što je trend detaljno opisan u kako ransomware bande sada koriste AI za jači pritisak na žrtve. Zaključak je dosljedan: prevencija i zadržavanje štete daleko su važniji od nade da će kriminalna skupina ispoštovati svoj dio ilegalne transakcije.
Segmentacija mreže i korištenje VPN-a kao obrana prve linije
Budući da se krađa podataka događa prije vidljivog napada, najučinkovitije obrane su one koje ograničavaju ono do čega uljez može doći na prvom mjestu, a ne samo ono što se događa nakon detonacije.
Segmentacija mreže ključna je za to. Kada svaki uređaj i poslužitelj stoje na jednoj ravnoj mreži, napadač koji kompromitira jednu radnu stanicu često se može bočno kretati kako bi došao do datotečnih poslužitelja, sigurnosnih sustava i baza podataka s osjetljivim zapisima. Segmentiranje mreže u izolirane zone, odvajanje financijskih sustava od općeg pristupa zaposlenicima, izolacija infrastrukture za sigurnosne kopije od produkcijskih sustava te ograničavanje administrativnog pristupa, znači da jedan kompromitirani račun ili uređaj ne otvara vrata svemu odjednom.
Siguran udaljeni pristup jednako je važan. Zaposlenici i vanjski suradnici koji se povezuju izvan ureda česta su ulazna točka za napadače, posebno kada se udaljeni pristup oslanja na izložene protokole ili slabu autentifikaciju. Korištenje pravilno konfiguriranog VPN-a s jakom autentifikacijom, umjesto ostavljanja udaljene radne površine ili administrativnih priključaka izravno dostupnih s interneta, zatvara jedan od najčešće iskorištavanih putova u mrežu. U kombinaciji s višefaktorskom autentifikacijom i načelom najmanjih privilegija (davanje korisnicima i sustavima samo onog pristupa koji stvarno trebaju), te mjere smanjuju količinu podataka koje svako pojedinačno kršenje može izložiti.
Higijena podataka zaokružuje tu prvu liniju obrane. Organizacije koje ne znaju koje osjetljive podatke pohranjuju, gdje se oni nalaze ili tko im može pristupiti, nemaju načina ograničiti ono što napadač može ukrasti. Redovita revizija i minimiziranje pohranjenih osjetljivih podataka, njihovo šifriranje u mirovanju i uklanjanje onoga što više nije potrebno smanjuje metu čak i ako napadači uđu.
Izrada plana odgovora na incident prije nego što vas pogodi
Čak i jake preventivne mjere mogu podbaciti protiv odlučnog napadača, zbog čega plan odgovora na incident mora postojati prije, a ne tijekom krize. Plan izgrađen usred aktivnog napada, pod pritiskom i s odbrojavanjem od napadača, daleko je vjerojatnije da će dovesti do skupih pogrešaka.
Učinkovit plan identificira tko ima ovlasti donositi odluke, uključujući angažiranje policije ili vanjskih stručnjaka za odgovor na incidente, prije nego što se situacija eskalira. Definirana su načina izolacije sustava kako bi se zaustavilo bočno kretanje u trenutku kada se otkrije sumnjiva aktivnost te uspostavlja komunikacijske protokole tako da pravni, tehnički i izvršni timovi ne rade na temelju različitih informacija. Također uzima u obzir stvarnost dvostruke iznude: budući da podaci možda već jesu ukradeni čak i ako je šifriranje rano otkriveno, plan bi trebao uključivati korake za procjenu koji su podaci mogli biti izloženi i obavještavanje pogođenih strana prema zakonskim obvezama.
Što to znači za vas
Za većinu organizacija praktična promjena je sljedeća: obrana od ransomwarea više se ne može tretirati isključivo kao problem sigurnosnih kopija i oporavka. Dvostruka iznuda znači da je šteta često počinjena prije nego što uopće znate da je napad u tijeku. Zbog toga su kontrola pristupa, segmentacija i sigurne udaljene veze jednako važni kao i planiranje oporavka. Ako se vaša organizacija ili osobna postavka oslanja na udaljeni pristup osjetljivim sustavima, korištenje renomiranog VPN-a s jakom autentifikacijom temeljni je korak, a ne opcija. Napadači također postaju sofisticiraniji u načinu na koji vrše pritisak na žrtve nakon kršenja, što je vrijedno razumijevanja samo po sebi.
Praktični zaključci
- Pretpostavite da svaki ransomware incident može biti i kršenje podataka te planirajte svoj odgovor u skladu s tim, ne samo oko obnove datoteka.
- Segmentirajte svoju mrežu kako jedan kompromitirani uređaj ili račun ne bi mogao doći do svega, posebno sustava za sigurnosne kopije.
- Zahtijevajte VPN pristup s višefaktorskom autentifikacijom za svaku udaljenu vezu s internim sustavima i izbjegavajte izravno izlaganje protokola za udaljeni pristup internetu.
- Provedite reviziju osjetljivih podataka koje stvarno pohranjujete i gdje se nalaze te uklonite ili šifrirajte ono što vam ne treba.
- Izradite i uvježbajte plan odgovora na incident sada, uključujući ovlasti odlučivanja i komunikacijske korake, kako ne biste improvizirali tijekom aktivnog napada.
- Ne tretirajte plaćanje otkupnine kao pouzdan put oporavka. Ne postoji ugovor koji prisiljava napadače da izbrišu ukradene podatke ili osiguraju radni dešifrator, a plaćanje ne jamči da se vaši podaci neće ponovno pojaviti kasnije.




