A zsarolóvírus-bandák gyakran a cég teljes bevételéhez mérik a zsarolási követelésüket, még akkor is, ha a támadás csak egy divíziót, leányvállalatot vagy rendszert ért. Ez ugyanannyira tárgyalási taktika, mint technikai, és ha ezt megértjük, segít a szervezeteknek elkerülni azokat a sietős döntéseket, amelyeket ez a taktika kiváltani szándékozik. A cég bevételén alapuló váltságdíjköveteléseket úgy alakítják ki, hogy sürgősnek, nagynak és jogosnak tűnjenek, függetlenül attól, hogy a számok egyáltalán értelmesek-e az üzlet ténylegesen érintett részére nézve.
Miért a teljes bevételhez igazítják a bandák a követeléseiket
A forrásanyag szerint a támadók a nagyobb bevételi adatot használják fel nyomásgyakorlásra, a megfizethetőség érzékelt torzítására, és arra, hogy a vezetőket a gyorsabb megegyezés felé tereljék. A logika egyszerű. Egy cég teljes bevétele általában a legnagyobb szám, amelyet egy kívülálló meg tud becsülni, és mellette szinte bármilyen váltságdíj kicsinek tűnik.
Lehet, hogy az érintett egység ennek a bevételnek csak a töredékét hozza. De azzal, hogy a bandák a szülőcég adatára mutatnak, megpróbálják újrakeretezni a beszélgetést: „Nyilvánvalóan meg tudod fizetni." Ez a keretezés eltereli a figyelmet a valódi kérdésről, amely az, hogy mennyibe kerül ténylegesen az incidens, és mit venne igénybe a helyreállítás.
A nyilvános kutatások ugyanebbe az irányba mutatnak. A Palo Alto Networks azt írta, hogy a kezdeti követelések jellemzően az áldozat érzékelt éves bevételének 0,05% és 5%-a közé esnek, a NetApp pedig úgy írta le a követeléseket, hogy azokat gyakran az éves bevétel százalékában számítják ki, jellemzően körülbelül 3%-ban. A kulcsszó az „érzékelt". A támadók abból az adatból indulnak ki, amelyet alkalmazhatónak vélnek, és ez gyakran a főszám.
Hogyan torzítják a felfújt számok a tárgyalási döntéseket
A horgonyzás jól ismert torzítás: az elsőként az asztalra tett szám alakítja mindazt, ami utána következik. A teljes bevételhez kötött követelés magas horgonyt állít fel, így egy későbbi „kedvezmény" győzelemnek tűnhet, még akkor is, ha a végső ár még mindig messze aránytalan a kárhoz képest.
Három torzítást érdemes figyelni:
- A megfizethetőség zavara. A teljes bevétel nem a kéznél lévő készpénz, és nem az incidenskezelésre rendelkezésre álló költségvetés. Egy nagy cégnek is lehet korlátozott likviditása, és az érintett egységnek még annál is jóval kevesebb.
- Időnyomás. A bandák a nagy számokat rövid határidőkkel párosítják. A forrás a célként a gyorsabb megegyezést írja le, a szűkített idővonal pedig kevesebb teret hagy a jogi felülvizsgálatra, a forenzikus munkára és a vezetőség bevonására.
- Az érintett kör elmosódása. Ha a vezetés a követelésre összpontosít, kevesebb időt tölthet annak megállapításával, hogy valójában mit titkosítottak vagy loptak el, pedig ez az az információ, amelynek a döntést vezérelnie kellene.
Mindez nem jelenti azt, hogy egy követelés automatikusan blöff vagy csali. Azt jelenti, hogy maga a szám többet mond el a támadó stratégiájáról, mint a valódi kitettségedről.
Mit jelent ez azon alkalmazottak és ügyfelek számára, akiknek az adatai kockán forognak
A tárgyalás mögött emberek állnak. Amikor egy cég sietve megegyezik, a döntés általában a pénzügyi szám körül születik, nem arról, hogy kinek az adatait vitték el, vagy mi történik velük utána. Az alkalmazottak és az ügyfelek ki vannak téve a következményeknek, bármi is legyen a tárgyalások kimenetele.
A gyors fizetés nem garantálja, hogy a ellopott adatokat törlik, vagy hogy a rendszerek tisztán állnak helyre. Az sem szünteti meg a további nyomásgyakorlás kockázatát. Ahogy arról a Ransomware Gangs Now Threaten to Contact Your Customers című cikkünkben beszámoltunk, egyes csoportok arra tértek át, hogy közvetlenül felveszik a kapcsolatot azokkal az emberekkel, akiknek az adatait birtokolják, ezzel az ügyféladatok védelmét a cég elleni második nyomásként használva.
Ha egy olyan szervezet alkalmazottja vagy ügyfele vagy, amelyet támadás ért, a gyakorlati aggodalom a személyes adataid, nem a váltságdíj nagysága. Figyelj a hivatalos adatszivárgási értesítésekre, és légy óvatos az incidensre utaló váratlan e-mailekkel, hívásokkal vagy üzenetekkel szemben, mivel azok zsarolóktól vagy a hírt kihasználó csalóktól is származhatnak.
Hogyan állhatnak ellen a szervezetek a nyomásnak egy reagálási tervvel
A manipulált szám elleni legjobb védelem egy olyan terv, amelyet még a szám megérkezése előtt készítettek. Azokat a szervezeteket, amelyek már eldöntötték, ki van a szobában, milyen információkra van szükség, és hogyan születnek a döntések, sokkal nehezebb siettetni.
- Válaszd szét az érintett kört az ártól. Állapítsd meg, mely rendszereket és adatokat érintette ténylegesen a támadás, mielőtt bármilyen számról tárgyalnál. Az egység valódi bevétele és a helyreállítás költsége fontosabb, mint a csoport becslése a teljes cégről.
- Lassítsd szándékosan az órát. Kezeld a határidőket a támadó forgatókönyvének részeként. Vond be korán a jogi tanácsadókat, az incidenskezelőket és a vezetőséget, hogy egyetlen vezető se döntsön egyedül.
- Készítsd elő a kommunikációt. Tudd előre, hogyan értesítenéd az alkalmazottakat és az ügyfeleket, így a velük való kapcsolatfelvétellel való fenyegetés kevésbé lesz sokkoló.
- Tarts kipróbált biztonsági mentéseket és helyreállítási útvonalakat. Minél hihetőbb a helyreállítási képességed, annál kevesebb tőkeáttétellel bír bármilyen követelés.
A tárgyalás emberi oldala is hordoz kockázatot. A Florida Ransomware Negotiator Convicted in US Extortion Case című cikkben tárgyalt eset emlékeztető arra, hogy az ilyen helyzetekben a közvetítők is megérdemlik a vizsgálatot.
A konkrét felkészülési lépésekért a 2026-os zsarolóvírus-védelmi tervről szóló írásunk végigvezet egy megelőzési ellenőrzőlistán és a hozzá kapcsolódó adatvédelmi megfontolásokon.
Mit jelent ez a számodra
Ha vállalkozást vezetsz vagy tanácsot adsz neki, ne feledd, hogy a teljes bevételhez kötött váltságdíjszám nyomásgyakorló eszköz, nem a veszteséged pontos mértéke. A válaszlépéseidet tények köré építsd: mi kapott találatot, mit vittek el, és mennyibe kerül a helyreállítás.
Ha ügyfél vagy alkalmazott vagy, a szám kevésbé számít, mint a saját kitettséged. Figyelj a hivatalos értesítésekre, változtasd meg a jelszavakat az érintett fiókokon, kapcsold be a többtényezős hitelesítést, ahol elérhető, és kezeld gyanakvással az adatszivárgásról szóló kéretlen üzeneteket.
Fő tanulságok
- A cég bevételén alapuló váltságdíjkövetelések a legnagyobb elérhető számot használják ki, hogy a fizetés megfizethetőnek és sürgősnek tűnjön.
- A horgonyzás és a határidők a vezetőket gyors megegyezések felé terelik, mielőtt az érintett kör tisztázódna.
- Az alkalmazottak és az ügyfelek viselik a kockázatot, ha adatokat lopnak el, függetlenül attól, hogy fizetnek-e váltságdíjat.
- Egy begyakorolt reagálási terv, világos szerepekkel és ellenőrzött biztonsági mentésekkel, a legerősebb ellenszer ez ellen a taktika ellen.
Ha megérted, hogyan működik a zsarolási nyomás, az az ellenállás első lépése. Ha tovább szeretnél menni, tekintsd át a 2026-os zsarolóvírus-védelmi tervet és a bandák ügyfelek elleni fenyegetéseiről szóló jelentést, majd ellenőrizd, hogy a saját szervezeted forgatókönyve készen áll-e, mielőtt egy követelés egyáltalán megérkezik.




