Il targeting dei ransomware segue le probabilità di pagamento, non la notorietà
Per anni, l'immagine popolare di una vittima di ransomware è stata un nome familiare: un sistema ospedaliero, una grande compagnia aerea, un produttore globale. Ma una recente analisi fa un punto più semplice e più utile: il targeting dei ransomware segue le probabilità di pagamento, non la notorietà. Gli attaccanti, e in particolare gli affiliati che portano a termine la maggior parte delle intrusioni ransomware, non inseguono i titoli dei giornali. Inseguono un pagamento, e questo cambia chi finisce nel loro mirino.
L'economia dietro tutto questo è semplice. La maggior parte dei ransomware moderni opera con un modello ransomware-as-a-service, in cui un gruppo principale sviluppa il malware e l'infrastruttura mentre affiliati indipendenti gestiscono le effrazioni vere e proprie. Questi affiliati guadagnano una commissione solo quando una vittima paga. Questo singolo fatto riorganizza l'intero processo di targeting. Invece di chiedersi "chi farebbe più scalpore", gli affiliati si chiedono "chi è più probabile che paghi, e quanto rapidamente".
Perché la probabilità di pagamento batte il riconoscimento del marchio
Quando il pagamento è l'unica fonte di reddito, la notorietà diventa irrilevante a meno che non sia correlata alla volontà o alla capacità di pagare. Un marchio ben noto con backup solidi, un piano di risposta agli incidenti collaudato e un impegno pubblico a non negoziare mai con gli attaccanti è in realtà un cattivo bersaglio, anche se violarlo genererebbe più attenzione mediatica. Nel frattempo, un'azienda di medie dimensioni con difese più deboli, copertura assicurativa informatica e un modello di business che non può tollerare tempi di inattività diventa molto più attraente.
I segnali che aumentano la percezione delle probabilità di pagamento di una vittima includono prove di fondi disponibili, un chiaro processo interno per autorizzare rapidamente pagamenti ingenti, la dipendenza da operazioni continue e una storia (pubblica o presunta) di pagamenti di riscatti passati. Le organizzazioni che hanno pubblicamente rifiutato di pagare inviano il segnale opposto. Stadler Rail, ad esempio, ha rifiutato una richiesta di riscatto di 12,3 milioni di dollari da parte della gang di estorsione Everest dopo che gli attaccanti avevano rubato dati tecnici attraverso un fornitore, una decisione che riduce l'incentivo per quello stesso gruppo a dare priorità a bersagli simili in futuro. Il governo dello Stato di Berlino ha assunto una posizione simile, confermando che non avrebbe pagato gli hacker nonostante un tentativo di estorsione attivo a seguito di un'intrusione nella rete. Ogni rifiuto pubblico erode il calcolo delle probabilità di pagamento che guida le decisioni degli affiliati.
L'aspetto della privacy: il furto di dati non aspetta una decisione
Questa logica di targeting ha una conseguenza diretta sulla privacy che spesso si perde nei dibattiti sul pagamento dei riscatti. Molto prima che una vittima decida se pagare, gli attaccanti hanno tipicamente già esfiltrato i dati. Le moderne operazioni ransomware si affidano sempre più alla doppia estorsione, crittografando i sistemi e allo stesso tempo rubando file sensibili da usare come leva aggiuntiva. Ciò significa che informazioni personali, registri finanziari e comunicazioni interne possono essere esposti o venduti indipendentemente dall'esito del riscatto.
L'attacco del gruppo ShinyHunters alla società colombiana di servizi finanziari Addi.com illustra chiaramente questo rischio. Il gruppo ha rivendicato la responsabilità di aver rubato 16 milioni di registri finanziari, una scala di esposizione che non ha nulla a che fare con il fatto che Addi.com fosse un bersaglio famoso o politicamente significativo. Riflette la stessa logica di fondo: una società di servizi finanziari che detiene grandi volumi di dati sensibili rappresenta un'opportunità di alto valore per l'estorsione, indipendentemente dal riconoscimento del marchio. Per gli utenti comuni, questo significa che i vostri dati possono finire a rischio semplicemente perché l'organizzazione che li deteneva sembrava una buona scommessa per un affiliato, non perché fosse un bersaglio che chiunque si aspetterebbe.
Cosa significa per te
Se il targeting è guidato dalle probabilità di pagamento piuttosto che dalla notorietà, la conclusione pratica è che nessuna organizzazione, indipendentemente da dimensioni o visibilità, può presumere di essere "troppo piccola per contare" per gli operatori di ransomware. Le aziende più piccole, i fornitori di assistenza sanitaria, le piattaforme finanziarie e le agenzie governative locali sono spesso attractive proprio perché possono avere difese meno mature e una maggiore pressione operativa per ripristinare rapidamente l'accesso.
Per gli individui, questo rafforza una realtà familiare ma importante: la sicurezza dei vostri dati personali dipende in larga misura dalla postura di sicurezza di ogni organizzazione che li detiene, non solo di quelle famose. Le istituzioni finanziarie, i fornitori di servizi più piccoli e i venditori in una catena di fornitura sono tutti punti di ingresso plausibili, come dimostra l'incidente di Stadler Rail.
Azioni concrete da intraprendere
Le organizzazioni dovrebbero trattare l'integrità dei backup, la pianificazione della risposta agli incidenti e la comunicazione pubblica sulla politica dei riscatti come strumenti che riducono direttamente la loro attrattiva per gli affiliati in cerca di pagamenti facili. Gli individui dovrebbero presumere che qualsiasi servizio che detiene dati personali o finanziari sensibili potrebbe essere preso di mira, e dovrebbero usare password forti e uniche, abilitare l'autenticazione a più fattori ovunque possibile e monitorare gli account per attività insolite in seguito a qualsiasi notifica di violazione. Poiché il targeting dei ransomware segue le probabilità di pagamento piuttosto che la notorietà, restare vigili con fornitori più piccoli e meno conosciuti è importante quanto seguire le notizie sugli attacchi ai grandi marchi. La consapevolezza di come vengono prese queste decisioni è uno dei modi più semplici per restare un passo avanti rispetto al rischio.




