Wat de ransomware-cijfers van Proofpoint over India werkelijk aantonen
Een nieuw rapport van beveiligingsbedrijf Proofpoint schetst een verontrustend beeld voor organisaties in India die te maken hebben met ransomware. De cijfers tonen aan dat 62% van de getroffen Indiase bedrijven een grotere algehele impact rapporteerde van hun meest recente aanval, een teken dat deze incidenten steeds schadelijker worden, niet minder, zelfs nu het bewustzijn en de defensieve uitgaven toenemen. Het meest opvallend is misschien wel de bevestiging dat ransomware-afpersing met gegevensdiefstal in India eerder regel dan uitzondering is geworden: in 71% van de door Proofpoint onderzochte incidenten werd gegevensdiefstal bevestigd.
Die statistiek geeft een andere kijk op wat veel organisaties nog steeds als een ransomware-probleem beschouwen. Het gaat allang niet meer alleen om versleutelde bestanden en een losgeldnota. In de overgrote meerderheid van de onderzochte gevallen hadden aanvallers al gevoelige gegevens buitgemaakt voordat ze systemen vergrendelden, waardoor ze een tweede drukmiddel hebben, zelfs als de back-ups van een slachtoffer solide genoeg zijn om betaling voor een decryptiesleutel te vermijden.
Waarom betalen herhaalde afpersing niet stopt
Ondanks brede richtlijnen van politie en beveiligingsprofessionals om geen losgeld te betalen, betaalde 64% van de getroffen Indiase organisaties toch. Die reflex is begrijpelijk: betalen voelt als de snelste weg terug naar normale bedrijfsvoering. Maar de bevindingen van Proofpoint suggereren dat die reflex steeds vaker verkeerd uitpakt. Bijna de helft van de betalers, 48%, kreeg achteraf te maken met extra afpersingseisen.
Dit patroon is niet uniek voor India. Het weerspiegelt wat Proofpoint wereldwijd heeft gedocumenteerd, waarbij losgeldbetalers vaak opnieuw worden getroffen en een betaling minder fungeert als oplossing en meer als signaal voor aanvallers dat een doelwit bereid is te onderhandelen. Afzonderlijk onderzoek van Proofpoint heeft uitgewezen dat 22% van de losgeldbetalers te maken krijgt met herhaalde afpersing, terwijl andere gegevens erop wijzen dat ongeveer 1 op de 3 losgeldbetalers opnieuw wordt getroffen. Het Indiase percentage van 48% herhaalde afpersing bevindt zich aan het hogere eind van die bandbreedte, wat suggereert dat organisaties daar mogelijk te maken hebben met een nog hevigere variant van dezelfde wereldwijde trend.
Het percentage gegevensdiefstal van 71%: wat aanvallers buitmaken voordat ze versleutelen
De reden dat herhaalde afpersing zo goed werkt voor aanvallers is simpel: zodra er data is gestolen, doet versleuteling er bijna niet meer toe. Als 71% van de incidenten al gepaard gaat met bevestigde gegevensdiefstal, dan lost betalen voor een decryptiesleutel niets op voor de kopie van gevoelige bestanden die zich op de infrastructuur van de aanvaller bevindt. Die gegevens kunnen worden verkocht, gelekt of gebruikt als nieuw pressiemiddel voor een tweede of derde eis, wat mede verklaart waarom zoveel organisaties die eenmaal betaalden uiteindelijk opnieuw betaalden of nieuwe bedreigingen tegenkwamen, zelfs na het voldoen van de eerste eis.
Dit is de fundamentele verschuiving die moderne ransomware onderscheidt van de bestandsvergrendelingsaanvallen van vroeger. Versleuteling ontregelt de bedrijfsvoering op korte termijn, maar gegevensdiefstal creëert een langdurig aansprakelijkheidsrisico dat met één betaling niet is opgelost. Voor organisaties die klantgegevens, financiële informatie of bedrijfseigen data beheren, houdt de blootstelling niet op zodra de systemen weer online zijn.
Blootstelling beperken: netwerksegmentatie, back-ups en toegangscontroles
De praktische reactie op deze verschuiving moet verder gaan dan alleen beslissen of er betaald moet worden. Enkele concrete stappen zijn belangrijker dan ooit:
- Netwerksegmentatie beperkt hoe ver een aanvaller zich kan verplaatsen zodra hij binnen is, waardoor de kans kleiner wordt dat één gecompromitteerd account leidt tot bedrijfsbrede blootstelling van gegevens.
- Offline, geteste back-ups blijven essentieel voor herstel na versleuteling, maar ze pakken gegevensdiefstal niet aan, dus moeten ze worden gecombineerd met monitoring op ongebruikelijke uitgaande gegevensoverdrachten.
- Strikte toegangscontroles en permissies volgens het principe van minimale rechten beperken de hoeveelheid gevoelige gegevens die met één gecompromitteerde legitimatie bereikbaar is.
- Incidentresponsplanning dient ervan uit te gaan dat gegevens al zijn gekopieerd, en niet alleen dat systemen vergrendeld kunnen raken, en moet een communicatieplan bevatten voor klanten en toezichthouders als gegevensblootstelling wordt bevestigd.
Organisaties die hun verdediging rond deze principes opbouwen, gaan uit van de veronderstelling dat preventie alleen niet altijd zal slagen en dat het beperken van de impact van een inbraak net zo belangrijk is als aanvallers in de eerste plaats buiten de deur houden.
Wat dit voor u betekent
Als uw organisatie in India actief is of gegevens verwerkt die verbonden zijn met Indiase klanten of partners, is dit rapport een signaal om de incidentresponsplannen te herzien met een specifieke vraag in gedachten: wat gebeurt er nadat we ontdekken dat er al data is gestolen, niet pas nadat bestanden zijn versleuteld? Ransomware puur behandelen als een beschikbaarheidsprobleem, oplosbaar via back-ups en een mogelijke betaling, komt niet langer overeen met hoe deze aanvallen zich werkelijk ontvouwen. Het patroon van ransomware-afpersing met gegevensdiefstal in India dat uit de gegevens van Proofpoint blijkt, toont aan dat het moment van versleuteling vaak slechts één fase is in een langere campagne.
Belangrijkste conclusies
- Ga ervan uit dat er bij elk ransomware-incident gegevensdiefstal heeft plaatsgevonden; wacht niet op bevestiging voordat u naar die aanname handelt.
- Beschouw een losgeldbetaling als een zakelijke beslissing met een reëel risico op herhaalde afpersing, niet als een gegarandeerde oplossing – een patroon dat consistent is met wat ander Proofpoint-onderzoek naar herhaalde afpersing in verschillende markten heeft gedocumenteerd.
- Investeer nu in segmentatie en toegangscontroles, aangezien deze de schade beperken, ongeacht hoe een aanvaller binnenkomt.
- Stel een communicatieplan voor datalekken op naast uw ransomware-herstelplan, aangezien beide steeds vaker dezelfde gebeurtenis zijn.
Zoals bredere industriesectorgegevens over ransomwarebetalingen blijven aantonen, is de ervaring in India geen uitschieter. Het is een lokale weerspiegeling van een wereldwijde verschuiving naar meertrapsafpersing, en organisaties die zich daar nu op voorbereiden, zullen veel beter gepositioneerd zijn dan organisaties die nog steeds hopen dat één betaling het probleem zal laten verdwijnen.




