Nieuwe data bevestigt: betalingen bij ransomware kopen geen blijvende veiligheid

Nieuwe berichtgeving, uitgelicht door The Register en besproken in een samenvatting van SC Media, draagt bij aan een groeiende hoeveelheid bewijs dat het betalen van losgeld bij ransomware toekomstige aanvallen niet betrouwbaar stopt. Organisaties die betalen om data terug te krijgen of afpersing te stoppen, worden regelmatig opnieuw aangevallen, soms door dezelfde criminele groep en soms door een heel andere groep die heeft vernomen dat het slachtoffer bereid is te betalen. Dit patroon doet zich voor terwijl gecoördineerde wetshandhavingsacties, zoals Operatie Cronos, werken aan het ontmantelen van grote ransomware-operaties van binnenuit.

De conclusie is duidelijk maar voor veel organisaties ongemakkelijk: ransomware-betalingen en herhalingsaanvallen zijn nauw met elkaar verbonden, niet omdat betalen veiligheid garandeert, maar omdat het aanvallers vaak laat zien dat een doelwit winstgevend en onvoorbereid is.

Waarom betalen een vals gevoel van veiligheid creëert

Wanneer een bedrijf buitengesloten is van zijn systemen of bedreigd wordt met een openbaar datalek, kan het betalen van losgeld aanvoelen als de snelste weg terug naar normale bedrijfsvoering. Maar de nieuwe data bevestigt wat beveiligingsonderzoekers al jaren zeggen: betaling is een transactie, geen garantie. Ransomwarebendes zijn criminele ondernemingen en er is geen afdwingbare overeenkomst dat data wordt verwijderd, dat decryptiesleutels daadwerkelijk werken, of dat dezelfde kwetsbaarheden niet opnieuw misbruikt worden.

Organisaties die betalen, doen dat vaak omdat ze geen goede back-ups hebben, geen incidentresponsplannen, of de interne expertise missen om systemen snel te herbouwen. Diezelfde onderliggende zwakheden blijven meestal bestaan nadat het losgeld is betaald, wat betekent dat de deur die aanvallers de eerste keer binnenliet vaak nog steeds openstaat. Betalen pakt de directe crisis aan, niet de oorzaak.

Dit is precies waarom een Proofpoint-enquête aantoonde dat het betalen van ransomwarebendes vaak averechts werkt, veel vaker dan slachtoffers verwachten. De enquête gaf concrete cijfers aan de waarschuwing en liet zien dat een aanzienlijk deel van de betalende organisaties nog steeds te maken kreeg met dataverlies, extra afperspogingen of hernieuwde inbreuken.

Hoe ransomwarebendes eerdere betalers identificeren en opnieuw aanvallen

Ransomware-operaties functioneren steeds meer als bedrijven, compleet met affiliatienetwerken, klantenservice voor slachtoffers en gedeelde inlichtingen over welke doelwitten de moeite waard zijn om aan te vallen. Zodra een organisatie betaalt, kan die informatie circuleren onder criminele groepen, via directe gegevensuitwisseling, verkoop van netwerktoegang, of simpelweg reputatie in ondergrondse forums.

Een slachtoffer dat snel en zonder noemenswaardige weerstand betaalt, wordt een bekende entiteit: een zacht doelwit met een bewezen bereidheid om geld te overhandigen. Zelfs wanneer wetshandhavingsacties zoals Operatie Cronos slagen in het verstoren van specifieke ransomware-infrastructuur, blijven het onderliggende ecosysteem van toegangsmakelaars, gestolen inloggegevens en ongepatchte kwetsbaarheden die tot de oorspronkelijke inbreuk leidden vaak beschikbaar voor andere dreigingsactoren. Het verstoren van één bende beschermt een eerder slachtoffer niet noodzakelijkerwijs tegen een andere bende die dezelfde zwakheden misbruikt.

Praktische verdediging: back-ups, segmentatie en VPN-verharding

De duidelijkste les uit deze data is dat preventie en veerkracht belangrijker zijn dan onderhandelen. Een paar praktische stappen maken meetbaar verschil:

  • Zorg voor offline, geteste back-ups. Back-ups die losgekoppeld zijn van het hoofdnetwerk en regelmatig getest worden op herstel, zijn de allerbeste manier om betaling helemaal te vermijden.
  • Segmenteer netwerken. Door te beperken hoe ver een aanvaller kan bewegen zodra hij binnen is, verkleint u de impact van elk gecompromitteerd account of apparaat.
  • Verhard externe toegang. VPN's en tools voor externe bureaubladen zijn veelvoorkomende toegangspunten voor ransomware. Het afdwingen van multi-factorauthenticatie, het snel patchen van VPN-software en het sluiten van ongebruikte externe toegangspunten ontnemen aanvallers een gemakkelijke voet tussen de deur.
  • Stel een incidentresponsplan op voordat er een aanval plaatsvindt. Weten wie u moet bellen, hoe u getroffen systemen isoleert en hoe u communiceert met belanghebbenden vermindert de druk om te betalen alleen maar om het probleem snel te laten verdwijnen.

Wat dit voor u betekent

Of u nu IT beheert voor een klein bedrijf of gewoon uw eigen apparaten onderhoudt, de boodschap uit deze data is dezelfde: ga er niet van uit dat betalen een vangnet is. Als uw organisatie ooit te maken krijgt met een ransomware-eis, behandel het incident dan als een signaal dat er beveiligingslekken bestaan, niet als een onderhandeling die moet worden opgelost en vergeten. De organisaties die het beste in staat zijn om snel te herstellen en te voorkomen dat ze herhaaldelijk slachtoffer worden, zijn degenen die investeerden in back-ups, netwerkbewaking en toegangscontroles voordat een aanval plaatsvond, in plaats van achteraf te moeten improviseren.

Belangrijkste aandachtspunten

  • Nieuwe data toont aan dat ransomware-betalingen en herhalingsaanvallen vaak hand in hand gaan, wat de aanname ondermijnt dat betalen de dreiging oplost.
  • Wetshandhavingsacties tegen specifieke bendes elimineren het bredere ecosysteem van kwetsbaarheden niet dat tot de oorspronkelijke aanval leidde.
  • Offline back-ups, netwerksegmentatie en verharde externe toegang zijn betrouwbaardere verdedigingslinies dan welke betalingsonderhandeling dan ook.
  • Organisaties moeten nu incidentresponsplannen opstellen, in plaats van tijdens een actieve aanval te beslissen hoe te reageren.

Ransomware verdwijnt niet, maar de beslissing om te betalen moet niet worden behandeld als een snelle oplossing. Prioriteit geven aan preventie, veerkrachtige back-ups en veilige externe toegang blijft de effectiefste manier om uw data en uw organisatie uit het vizier van aanvallers te houden.