Što je Proofpointovo istraživanje otkrilo o ponovljenim napadima
Novo istraživanje tvrtke za kibernetičku sigurnost Proofpoint donosi otrežnjujuću provjeru stvarnosti organizacijama koje plaćanje otkupnine smatraju brzim rješenjem. Prema istraživanju, više od trećine tvrtki koje su platile otkupninu kasnije je bilo meta drugog pokušaja iznude. Drugim riječima, ispisivanje čeka ne zatvara knjigu incidenta; za značajan dio žrtava jednostavno otvara novo poglavlje.
Ovaj nalaz je važan jer osporava uobičajenu pretpostavku u sobama za sastanke tijekom krize: da je plaćanje napadačima najbrži način da problem nestane. Proofpointovi podaci sugeriraju suprotno. Nakon što tvrtka pokaže da je spremna platiti, može postati ponovljena meta, bilo za izvornog napadača bilo za drugu skupinu koja je saznala da je organizacija laka meta.
Zašto plaćanje otkupnine ne jamči sigurnost podataka
Ključni problem koji Proofpoint ističe jest da se pregovori o otkupnini temelje na povjerenju u kriminalce koji nemaju obvezujuću obvezu ispoštovati svoj dio dogovora. Plaćanje za otključavanje šifriranih datoteka ne jamči da ukradeni podaci već nisu kopirani negdje drugdje, niti sprječava napadače da preprodaju vjerodajnice za pristup, mrežne karte ili eksfiltrirane datoteke drugim kriminalnim skupinama.
Upravo je to mehanizam koji stoji iza ciklusa ponovljene iznude opisanog u istraživanju. Suvremene operacije ransomwarea sve se više oslanjaju na dvostruku iznudu, šifriranje sustava uz krađu osjetljivih podataka prije nego što zatraže plaćanje. Čak i ako ključ za dešifriranje bude isporučen kako je obećano, sami ukradeni podaci ostaju obaveza. Mogu se iskoristiti za drugu ucjenu, prodati na kriminalnim tržištima ili ih može iskoristiti potpuno drugi akter prijetnji koji kupi pristup od izvornog napadača. Plaćanje rješava trenutačni prekid rada, ali ne čini ništa kako bi se riješila temeljna izloženost podataka organizacije.
Rastuća prijetnja za mala i srednja poduzeća
Iako su velika poduzeća povijesno dominirala naslovnicama o ransomwareu, manja i srednja poduzeća sve su češće na nišanu, često zato što imaju manje resursa za ulaganje u otkrivanje, odgovor i oporavak. Te organizacije mogu biti posebno ranjive na obrazac ponovljene iznude koji Proofpoint opisuje, budući da ih jedna uspješna uplata može označiti kao voljne i sposobne ponovno platiti.
Ova dinamika već se odvija s operacijama ransomwarea kao usluge koje ciljano napadaju manje organizacije. Kao što je detaljno opisano u izvještaju o Qilin i The Gentlemen ransomware bandama koje eskaliraju napade na MSP-ove, ove se skupine bore za dominaciju fokusirajući se na tvrtke kojima možda nedostaje iskustvo u pregovorima, pravno savjetovanje ili infrastruktura za odgovor na incidente koju veće tvrtke mogu angažirati. Kada manja tvrtka jednom plati, možda neće imati resurse da temeljito promijeni svoj sigurnosni položaj nakon toga, ostavljajući iste ranjivosti otvorenima za sljedeći pokušaj.
Smanjenje rizika: sigurnosne kopije, enkripcija i planiranje incidenata
Proofpointovi nalazi osnažuju poruku koju sigurnosni stručnjaci ponavljaju godinama: prevencija i priprema važnije su od pregovora. Nekoliko praktičnih koraka može značajno smanjiti i vjerojatnost napada i štetu ako do njega dođe.
Prvo, održavajte izvanmrežne ili nepromjenjive sigurnosne kopije koje se redovito testiraju. Plaćanje otkupnine često postaje jedina opcija kada sigurnosne kopije nedostaju, zastarjele su ili su i same šifrirane tijekom napada. Drugo, šifrirajte osjetljive podatke u mirovanju i u prijenosu tako da, čak i ako napadači eksfiltriraju datoteke, ukradeni podaci imaju ograničenu vrijednost. Treće, izgradite plan odgovora na incidente prije nego što se napad dogodi, a ne tijekom njega. Taj plan treba uključivati jasne uloge, komunikacijske protokole i unaprijed provjerene pravne i forenzičke kontakte, kako se odluke ne bi donosile pod panikom i vremenskim pritiskom.
Organizacije bi također trebale pretpostaviti da bi svi podaci koje je zahvatio upad mogli na kraju postati javni ili biti preprodani, bez obzira na to je li otkupnina plaćena. Planiranje te mogućnosti, kroz postupke obavještavanja kupaca, ponude praćenja kreditne sposobnosti i pravnu reviziju, daleko je pouzdanije od nade da će kriminalna skupina izbrisati ukradene datoteke nakon plaćanja.
Što to znači za vas
Ako se vaša organizacija ikada suoči sa zahtjevom za otkupninom, Proofpointovo istraživanje sugerira da se odluka o plaćanju ne bi trebala tretirati kao zajamčeno rješenje. Rizik od ponovljene iznude nakon plaćanja ransomwarea stvaran je i dokumentiran: plaćanje vas može označiti kao metu umjesto da zatvori incident. Bilo da vodite malu tvrtku ili upravljate sigurnošću za veću kompaniju, najsigurnija je pretpostavka da svaki ransomware događaj možda neće biti jednokratna pojava osim ako ne riješite temeljne uzroke koji su omogućili upad.
Ključni zaključci
- Nemojte pretpostavljati da plaćanje prekida prijetnju. Proofpoint je otkrio da se više od trećine žrtava koje plate suočava s drugim pokušajem iznude.
- Dajte prednost nepromjenjivim, testiranim sigurnosnim kopijama tako da plaćanje nikada ne bude vaš jedini put do oporavka.
- Šifrirajte osjetljive podatke kako biste ograničili štetu od eksfiltracije čak i ako su sustavi kompromitirani.
- Izgradite i uvježbajte plan odgovora na incidente prije napada, a ne tijekom njega.
- Prepoznajte da su manje tvrtke sve češća meta skupina poput Qilina i The Gentlemen, što proaktivnu obranu čini ključnom bez obzira na veličinu tvrtke.




