Pagare il riscatto non garantisce nulla

Un nuovo studio che copre Australia e Nuova Zelanda ha fornito numeri concreti a qualcosa su cui i professionisti della sicurezza hanno messo in guardia per anni: pagare una richiesta di ransomware è un azzardo, non una garanzia. Secondo quanto riportato da Insurance Business, il 34% delle organizzazioni della regione che hanno subito un attacco ransomware ha scelto di pagare il riscatto. Di queste, il 36% ha dichiarato che il pagamento non è comunque riuscito a ripristinare i dati, perché gli aggressori hanno trattenuto le chiavi di decrittazione e l'accesso, oppure perché sono tornati in seguito chiedendo più denaro.

Si tratta di più di un pagamento su tre che non produce alcun recupero reale. Per le organizzazioni che valutano se pagare, e per i clienti, i dipendenti e i pazienti i cui dati personali si trovano all'interno di quei sistemi violati, è un duro confronto con la realtà. Il ransomware non è mai stato una semplice transazione e questi dati confermano che persino le vittime che soddisfano le richieste degli aggressori spesso restano comunque con il cerino in mano.

Perché "paga e basta" è la domanda sbagliata

Il punto di vista del settore assicurativo è rivelatore. Broker e assicuratori hanno tradizionalmente impostato la discussione sul ransomware attorno a una scelta binaria: pagare o non pagare. Ma il tasso di fallimento suggerisce che quella domanda manca completamente il punto. Anche un pagamento riuscito non annulla il fatto che gli aggressori hanno già avuto accesso a sistemi sensibili, copiato o esfiltrato dati e dimostrato di poter tornare quando vogliono.

Ciò rispecchia un modello più ampio in cui l'economia dell'estorsione si è assestata. Come abbiamo spiegato nel nostro approfondimento sul perché l'economia dell'estorsione persiste, i gruppi ransomware hanno adattato i propri modelli di business proprio perché il pagamento, per quanto inaffidabile, rimane abbastanza comune da sostenere il settore. Quando più di un terzo dei riscatti pagati non produce una decrittazione funzionante né un'uscita pulita, ciò suggerisce che molte operazioni criminali sono mal organizzate, deliberatamente disoneste oppure utilizzano il pagamento iniziale come punto d'appoggio per ulteriori estorsioni anziché come soluzione.

Per le organizzazioni che stanno costruendo piani di risposta agli incidenti, questi dati suggeriscono un cambiamento fondamentale: la vera domanda non è "come recuperiamo tutto dopo aver pagato?", ma "cosa possiamo recuperare indipendentemente dal fatto di pagare o meno?". Questo riformula la preparazione al ransomware attorno alla resilienza anziché alla negoziazione.

La prevenzione batte ancora la negoziazione

La difesa più efficace contro un pagamento di riscatto che non funziona è non doverne mai prendere in considerazione uno. Alcune misure pratiche riducono costantemente il margine di manovra degli aggressori:

  • Backup offline e immutabili. Se i dati possono essere ripristinati da backup che gli aggressori non hanno mai toccato, l'intera discussione sul riscatto diventa facoltativa anziché urgente.
  • Segmentazione della rete. Limitare quanto un intruso può muoversi una volta all'interno di una rete riduce il raggio d'azione di ogni singola compromissione, così gli aggressori non possono crittografare tutto in una volta.
  • Crittografia dei dati sensibili a riposo. Anche se gli aggressori esfiltrano i file, i dati crittografati sono molto meno utili per estorsioni secondarie o rivendita.
  • Autenticazione a più fattori e controlli di accesso rigorosi. Molti incidenti ransomware iniziano con una singola credenziale compromessa; l'autenticazione a più fattori chiude quella porta in gran parte dei casi.

Nessuna di queste misure è esotica. Sono raccomandazioni di pratica standard che, secondo questi dati, troppe organizzazioni non hanno ancora pienamente implementato, dato quante finiscono in primo luogo per negoziare con gli aggressori.

Ridurre l'esposizione alla compromissione iniziale

Il ransomware non inizia con la crittografia. Inizia con una violazione iniziale, spesso attraverso una credenziale ottenuta tramite phishing, un punto di accesso remoto esposto o software non aggiornato. È qui che le protezioni a livello di rete, comprese le VPN configurate con autenticazione forte e ambiti di accesso limitati, svolgono un ruolo di supporto. Una VPN da sola non ferma il ransomware, ma può ridurre la superficie d'attacco garantendo che le connessioni remote siano crittografate e autenticate, rendendo più difficile per gli aggressori intercettare le credenziali o sfruttare servizi esposti come punto d'ingresso.

Cosa significa per te

Se sei un privato i cui dati si trovano presso un'organizzazione che potrebbe essere presa di mira, questo studio è un promemoria del fatto che un attacco ransomware raramente si conclude in modo pulito, anche quando l'organizzazione paga. I dati esfiltrati prima della crittografia possono comunque essere divulgati o venduti indipendentemente da qualsiasi pagamento. Se ricevi una notifica di violazione che coinvolge le tue informazioni, prendila sul serio: cambia le password riutilizzate, fai attenzione ai tentativi di phishing che fanno riferimento alla violazione e monitora gli account per attività insolite.

Per le aziende, il messaggio è altrettanto diretto. Un pagamento di riscatto non è un piano di ripristino: è un'ultima risorsa con una reale probabilità di fallire. L'assicurazione può aiutare a compensare le perdite finanziarie, ma nessuna polizza ripristina i dati che gli aggressori non hanno mai avuto intenzione di restituire.

Cosa mettere in pratica

  • Dai per scontato che qualsiasi pagamento di riscatto abbia una probabilità concreta di non funzionare e costruisci piani di ripristino che non dipendano dalla collaborazione degli aggressori.
  • Dai priorità ai backup offline e testati rispetto all'assicurazione informatica come strategia di ripristino principale.
  • Segmenta le reti e applica l'autenticazione a più fattori per limitare il modo in cui un singolo account compromesso diventa un attacco su vasta scala.
  • Se ti viene comunicato che i tuoi dati sono stati coinvolti in una violazione, agisci immediatamente invece di presumere che un pagamento di riscatto abbia risolto il problema.

Il ransomware rimane una minaccia persistente proprio perché pagare a volte funziona, ma non in modo abbastanza affidabile da scommettere il futuro di un'organizzazione su di esso. La strada più sicura è ridurre l'esposizione prima che avvenga un attacco, non negoziare dopo che è riuscito.