Što podaci Proofpointa o ransomwareu u Indiji zapravo pokazuju

Novo izvješće sigurnosne tvrtke Proofpoint oslikava zabrinjavajuću sliku za organizacije u Indiji koje se suočavaju s ransomwareom. Podaci pokazuju da je 62% pogođenih indijskih tvrtki prijavilo veći ukupni utjecaj svojeg posljednjeg napada, što je znak da ti incidenti postaju sve štetniji, a ne obrnuto, čak i kad svijest i ulaganja u obranu rastu. Možda najvažnija potvrda jest da je iznuda temeljena na krađi podataka u Indiji postala pravilo, a ne iznimka: krađa podataka potvrđena je u 71% incidenata koje je Proofpoint ispitao.

Taj statistički podatak mijenja ono što mnoge organizacije još uvijek smatraju problemom ransomwarea. Više se ne radi samo o šifriranim datotekama i poruci s otkupninom. U velikoj većini proučavanih slučajeva napadači su eksfiltrirali osjetljive podatke prije nego što su zaključali sustave, čime su dobili drugu točku pritiska čak i ako su žrtvine sigurnosne kopije dovoljno dobre da izbjegnu plaćanje ključa za dešifriranje.

Zašto plaćanje otkupnine ne zaustavlja ponovljenu iznudu

Unatoč široko raširenim preporukama policije i sigurnosnih stručnjaka da ne plaćaju zahtjeve za otkupninom, 64% pogođenih indijskih organizacija ipak je platilo. Taj je poriv razumljiv: plaćanje se čini kao najbrži put do povratka normalnom poslovanju. No nalazi Proofpointa sugeriraju da je taj instinkt sve pogrešniji. Gotovo polovica onih koji su platili, 48%, suočili su se s dodatnim zahtjevima za iznudu nakon toga.

Taj obrazac nije jedinstven za Indiju. Odražava ono što je Proofpoint zabilježio na globalnoj razini, gdje osobe koje plaćaju otkupninu često budu ponovno napadnute, a plaćanje ne funkcionira toliko kao rješenje koliko kao signal napadačima da je meta voljna pregovarati. Zasebno istraživanje Proofpointa otkrilo je da se 22% onih koji plate otkupninu suočava s ponovnom iznudom, dok drugi podaci upućuju na to da otprilike 1 od 3 platiša otkupnine bude ponovno napadnut. Indijskih 48% ponovljene iznude nalazi se na gornjem kraju tog raspona, što sugerira da bi se organizacije ondje mogle suočavati s još oštrijom verzijom istog globalnog trenda.

Stopa krađe podataka od 71%: Što napadači uzimaju prije nego što šifriraju

Razlog zašto ponovljena iznuda tako dobro funkcionira za napadače jednostavan je: nakon što su podaci ukradeni, šifriranje je gotovo sporedno. Ako 71% incidenata već uključuje potvrđenu krađu podataka, tada plaćanje ključa za dešifriranje ne čini ništa u vezi s kopijom osjetljivih datoteka koja se nalazi na infrastrukturi napadača. Ti se podaci mogu prodati, procuriti ili iskoristiti kao novi pritisak za drugi ili treći zahtjev, što pomaže objasniti zašto su mnoge organizacije koje su jednom platile na kraju platile ponovno ili se suočavale s novim prijetnjama čak i nakon podmirenja prve.

Ovo je ključni pomak koji odvaja suvremeni ransomware od napada zaključavanja datoteka iz prošlih godina. Šifriranje kratkoročno remeti poslovanje, ali krađa podataka stvara dugoročnu odgovornost koju jedno plaćanje ne može riješiti. Za organizacije koje obrađuju korisničke zapise, financijske informacije ili vlasničke poslovne podatke, izloženost ne prestaje kad se sustavi vrate na mrežu.

Smanjenje izloženosti: Segmentacija mreže, sigurnosne kopije i kontrola pristupa

Praktični odgovor na ovaj pomak mora ići dalje od pukog odlučivanja hoće li se platiti. Nekoliko konkretnih koraka važnije je nego ikad:

  • Segmentacija mreže ograničava koliko daleko napadač može prodrijeti nakon što uđe, smanjujući vjerojatnost da jedan kompromitirani račun dovede do izloženosti podataka u cijeloj organizaciji.
  • Izvanmrežne, testirane sigurnosne kopije i dalje su ključne za oporavak od šifriranja, ali ne rješavaju krađu podataka, pa ih treba kombinirati s nadzorom neuobičajenih odlaznih prijenosa podataka.
  • Stroga kontrola pristupa i dozvole s minimalnim povlasticama smanjuju količinu osjetljivih podataka do koje bilo koji pojedinačni kompromitirani vjerodajni podatak može dosegnuti.
  • Planiranje odgovora na incidente treba polaziti od pretpostavke da su podaci već kopirani, a ne samo da bi sustavi mogli biti zaključani, te treba uključivati komunikacijski plan za korisnike i regulatore ako se potvrdi izloženost podataka.

Organizacije koje grade obranu na temelju ovih načela polaze od pretpostavke da sama prevencija neće uvijek uspjeti i da je ograničavanje radijusa štete od upada jednako važno kao i sprječavanje napadača da uopće uđu.

Što ovo znači za vas

Ako vaša organizacija posluje u Indiji ili obrađuje podatke povezane s indijskim korisnicima ili partnerima, ovo je izvješće signal da ponovno pregledate planove odgovora na incidente s određenim pitanjem na umu: što se događa nakon što otkrijemo da su podaci već ukradeni, a ne tek nakon što su datoteke šifrirane? Tretiranje ransomwarea isključivo kao problema dostupnosti, rješivog sigurnosnim kopijama i mogućim plaćanjem, više ne odgovara načinu na koji se ovi napadi zapravo odvijaju. Obrazac iznude temeljen na krađi podataka u Indiji, opisan u podacima Proofpointa, pokazuje da je trenutak šifriranja često samo jedna faza u duljoj kampanji.

Ključni zaključci

  • Pretpostavite da je došlo do krađe podataka u bilo kojem ransomware incidentu; ne čekajte potvrdu prije nego što djelujete na temelju te pretpostavke.
  • Tretirajte plaćanje otkupnine kao poslovnu odluku sa stvarnim rizikom ponovne iznude, a ne kao zajamčeno rješenje – obrazac dosljedan onome što su druga Proofpointova istraživanja o ponovnoj iznudi dokumentirala na različitim tržištima.
  • Uložite odmah u segmentaciju i kontrolu pristupa jer one ograničavaju štetu bez obzira na to kako napadač uđe.
  • Izgradite komunikacijski plan za povredu podataka usporedo s planom oporavka od ransomwarea, budući da se ta dva događaja sve više pretapaju u jedan.

Kao što širi industrijski podaci o plaćanjima otkupnina neprestano pokazuju, indijsko iskustvo nije iznimka. To je lokalni odraz globalnog pomaka prema višefaznoj iznudi, a organizacije koje ga sada isplaniraju bit će u daleko boljem položaju od onih koje se još uvijek nadaju da će jedno plaćanje učiniti da problem nestane.