Ransomware grupe često određuju cijenu svoje iznude prema ukupnom prihodu tvrtke, čak i kada je napad pogodio samo jedan odjel, podružnicu ili sustav. To je jednako pregovaračka taktika koliko i tehnička, a razumijevanje toga pomaže organizacijama izbjeći ishitrene odluke koje je osmišljena izazvati. Ransomware zahtjevi temeljeni na prihodu tvrtke osmišljeni su tako da djeluju hitno, veliko i opravdano, bez obzira imaju li brojke smisla za dio poslovanja koji je zapravo bio pogođen.
Zašto bande vežu zahtjeve uz ukupni prihod
Prema izvornom materijalu, napadači koriste veću brojku prihoda kako bi stvorili pritisak, iskrivili percipiranu pristupačnost i gurnuli rukovoditelje prema bržem rješavanju. Logika je jednostavna. Ukupni prihod tvrtke obično je najveći broj koji autsajder može procijeniti i čini gotovo svaki otkup malenim u usporedbi s njim.
Jedinica koja je pogođena može donositi djelić tog prihoda. No, upućivanjem na matičnu brojku, banda pokušava preusmjeriti razgovor: "Očito si to možete priuštiti." Taj okvir odvraća pozornost od pravog pitanja, a to je koliko incident zapravo košta i što bi oporavak zahtijevao.
Javna istraživanja upućuju u istom smjeru. Palo Alto Networks napisao je da početni zahtjevi obično iznose između 0,05% i 5% percipiranog godišnjeg prihoda žrtve, a NetApp je opisao zahtjeve kao često izračunate kao postotak godišnjeg prihoda, obično oko 3%. Ključna riječ je percipiranog. Napadači polaze od bilo koje brojke za koju vjeruju da se primjenjuje, a to je često ona naslovna.
Kako napuhane brojke iskrivljuju pregovaračke odluke
Sidrenje je dobro poznata pristranost: prvi broj stavljen na stol oblikuje sve što slijedi. Zahtjev vezan uz ukupni prihod postavlja visoko sidro, pa se kasniji "popust" može osjećati kao pobjeda čak i kada je konačna cijena još uvijek daleko nesrazmjerna šteti.
Tri su iskrivljenja vrijedna pažnje:
- Zbrka oko pristupačnosti. Ukupni prihod nije gotovina na raspolaganju i nije proračun dostupan za odgovor na incident. Velika tvrtka može ipak imati ograničenu likvidnost, a pogođena jedinica može imati daleko manje.
- Vremenski pritisak. Bande spajaju velike brojke s kratkim rokovima. Izvor opisuje cilj kao brže rješavanje, a skraćeni rok ostavlja manje prostora za pravni pregled, forenzični rad i doprinos uprave.
- Zamagljenost opsega. Ako je vodstvo usredotočeno na zahtjev, može provesti manje vremena utvrđujući što je zapravo šifrirano ili ukradeno, a to su informacije koje bi trebale voditi odluku.
Ništa od ovoga ne znači da je zahtjev automatski blef ili mamac. Znači da vam sam broj govori više o napadačevoj strategiji nego o vašoj stvarnoj izloženosti.
Što to znači za zaposlenike i kupce čiji su podaci u pitanju
Iza pregovora stoje ljudi. Kada tvrtka požuri s rješavanjem, odluka se obično donosi oko financijske brojke, a ne oko toga čiji su podaci uzeti ili što će se s njima kasnije dogoditi. Zaposlenici i kupci ostaju izloženi posljedicama, bez obzira na ishod razgovora.
Brzo plaćanje ne jamči da će ukradeni podaci biti izbrisani ili da će se sustavi vratiti u ispravno stanje. Također ne uklanja rizik daljnjeg pritiska. Kao što smo izvijestili u Ransomware bande sada prijete da će kontaktirati vaše kupce, neke skupine prešle su na izravno kontaktiranje ljudi čije podatke drže, pretvarajući privatnost kupaca u drugu polugu protiv tvrtke.
Ako ste zaposlenik ili kupac organizacije koja je pogođena, praktična briga su vaši osobni podaci, a ne veličina otkupa. Obratite pozornost na službene obavijesti o povredi podataka i budite oprezni s neočekivanim e-porukama, pozivima ili porukama koje spominju incident, jer one mogu doći od iznuđivača ili od prevaranata koji iskorištavaju vijest.
Kako se organizacije mogu oduprijeti pritisku planom odgovora
Najbolja obrana od manipuliranog broja je plan donesen prije nego što broj stigne. Organizacije koje su već odlučile tko je u prostoriji, koje su informacije potrebne i kako se donose odluke mnogo je teže požuriti.
- Odvojite opseg od cijene. Utvrdite koji su sustavi i podaci zapravo pogođeni prije rasprave o bilo kojoj brojci. Stvarni prihod jedinice i trošak oporavka važniji su od procjene cijele tvrtke koju daje grupa.
- Namjerno usporite sat. Tretirajte rokove kao dio napadačevog scenarija. Uključite pravne savjetnike, timove za odgovor na incidente i vodstvo rano kako nijedan rukovoditelj ne bi odlučivao sam.
- Pripremite komunikacije. Znajte unaprijed kako biste obavijestili zaposlenike i kupce, kako prijetnje kontaktiranjem ne bi imale toliku šokantnu vrijednost.
- Održavajte testirane sigurnosne kopije i putove oporavka. Što je vaša sposobnost obnove vjerodostojnija, to zahtjev ima manje poluge.
Ljudska strana pregovora također nosi rizik. Slučaj obrađen u Floridski pregovarač za ransomware osuđen u američkom slučaju iznude podsjetnik je da i posrednici u takvim situacijama zaslužuju pažljivo preispitivanje.
Za konkretne korake pripreme, naš članak o planu obrane od ransomwarea za 2026. prolazi kroz kontrolni popis prevencije i razmatranja zaštite podataka koja uz to idu.
Što to znači za vas
Ako vodite tvrtku ili savjetujete poslovanje, zapamtite da je iznos otkupa vezan uz ukupni prihod sredstvo pritiska, a ne točna mjera vašeg gubitka. Izgradite svoj odgovor oko činjenica: što je pogođeno, što je uzeto i koliko košta oporavak.
Ako ste kupac ili zaposlenik, brojka je manje važna od vaše vlastite izloženosti. Pazite na službene obavijesti, promijenite lozinke na pogođenim računima, omogućite višefaktorsku autentifikaciju gdje je dostupna i postupajte s nepovjerenjem prema neželjenim porukama o povredi podataka.
Ključne poante
- Ransomware zahtjevi temeljeni na prihodu tvrtke iskorištavaju najveći dostupni broj kako bi plaćanje izgledalo pristupačno i hitno.
- Sidrenje i rokovi guraju rukovoditelje prema brzim rješavanjima prije nego što se razumije opseg.
- Zaposlenici i kupci nose rizik ako su podaci ukradeni, bez obzira na to je li otkup plaćen.
- Uvježban plan odgovora, s jasnim ulogama i provjerenim sigurnosnim kopijama, najjači je protuodgovor na ovu taktiku.
Razumijevanje kako pritisak iznude funkcionira prvi je korak u odupiranju istome. Za dalje, pregledajte plan obrane od ransomwarea za 2026. i izvješće o bandama koje prijete kontaktiranjem kupaca, zatim provjerite je li scenarij vaše organizacije spreman prije nego što zahtjev uopće stigne.




