Bijna de helft betaalt nog steeds, maar ze onderhandelen eerst

Een nieuw rapport dat de ronde doet, schetst een bekend maar ongemakkelijk beeld: bijna de helft van de organisaties die getroffen worden door ransomware-encryptie, betaalt uiteindelijk het losgeld. De twist is dat ongeveer de helft van die slachtoffers niet zomaar het volledige geëiste bedrag overmaakt. In plaats daarvan onderhandelen ze, en vaak krijgen ze aanvallers zover dat ze genoegen nemen met minder dan de oorspronkelijke vraagprijs voordat de versleutelde bestanden worden ontsleuteld.

Op het eerste gezicht klinkt dat misschien als een kleine overwinning voor slachtoffers. Een criminele groep zover krijgen dat die de prijs verlaagt, voelt als een kleine zege in een verder nare situatie. Maar het grotere verhaal gaat niet over wie er beter kan pingelen. Het gaat erom wat het betekent dat losgeld betalen en onderhandelen met criminelen een genormaliseerd onderdeel is geworden van hoe organisaties reageren op cyberaanvallen.

Waarom bedrijven betalen in plaats van af te haken

Ransomware werkt door bestanden en systemen van een organisatie te versleutelen, waardoor ze onbruikbaar worden totdat er een ontsleutelsleutel wordt verstrekt, doorgaans in ruil voor betaling. Voor bedrijven zonder degelijke back-ups, of voor bedrijven die onder druk staan om de bedrijfsvoering snel te hervatten, kan betalen voelen als de snelste weg terug naar normaal. Die rekensom wordt nog makkelijker te rechtvaardigen wanneer de aanvaller bereid is om met de prijs te zakken, en dat gebeurt volgens het rapport vaak.

Deze onderhandelingsdynamiek is niet nieuw in de ransomware-economie. Veel ransomware-operaties werken tegenwoordig als bedrijven, compleet met supportchats, betalingsportalen en, jawel, onderhandelingsruimte. Die professionalisering is een deel van de reden waarom betalen zo'n gebruikelijke uitkomst is geworden in plaats van een laatste redmiddel.

Maar betaling biedt geen garantie op een schone oplossing. Zelfs wanneer er losgeld is betaald en een ontsleutelsleutel is overhandigd, is er geen garantie dat de aanvallers niet al gevoelige gegevens hebben gekopieerd voordat ze ze versleutelden. Dat is een cruciaal detail dat vaak verloren gaat in gesprekken over losgeldonderhandelingen: de betaling draait meestal om het herstellen van de toegang tot bestanden, niet om het ongedaan maken van een inbreuk die mogelijk al heeft plaatsgevonden.

Het privacyrisico dat achter elke losgeldbetaling schuilgaat

Dit is waar het verhaal aansluit bij een veel groter privacyprobleem. Ransomware-aanvallen gaan steeds vaker gepaard met gegevensdiefstal naast versleuteling, wat betekent dat aanvallers kopieën van gevoelige bestanden exfiltreren voordat ze de originelen vergrendelen. Gerelateerde berichtgeving wees uit dat 49% van de ransomware-slachtoffers gegevens kwijtraakt voordat de aanval wordt gedetecteerd, wat betekent dat tegen de tijd dat de losgeldeis binnenkomt, de schade aan persoonlijke en organisatiegegevens mogelijk al is aangericht.

Dat detail is van enorm belang voor iedereen wiens persoonlijke gegevens zich in de systemen van een organisatie bevinden, of het nu gaat om een werkgever, een zorgaanbieder, een school of een online winkel. Een succesvolle onderhandeling over het losgeldbedrag maakt een reeds gepleegde gegevensdiefstal niet ongedaan. Ook weerhoudt het aanvallers er niet van die gegevens later te verkopen of te lekken, ongeacht of het losgeld volledig is betaald, omlaag is onderhandeld of volledig is geweigerd.

Het betalen van losgeld, zelfs een verlaagd bedrag, brengt bovendien het risico met zich mee dat het verdienmodel zelf wordt versterkt. Elke geslaagde betaling, al dan niet na onderhandeling, signaleert aanvallers dat ransomware winstgevend blijft, wat de prikkelstructuur voor toekomstige aanvallen op andere organisaties in stand houdt.

Wat dit voor jou betekent

De meeste mensen die lezen over statistieken rond losgeldbetalingen zijn niet degenen die beslissen of er wordt betaald. Die beslissing ligt doorgaans bij IT-leidinggevenden, bestuurders of incidentresponsteams. Maar de gevolgen sijpelen door naar medewerkers, klanten en iedereen van wie de gegevens in de getroffen systemen staan.

Als je van een bedrijf dat slachtoffer is geworden van een ransomware-aanval een melding over een datalek ontvangt, neem die dan serieus, ongeacht of er in het nieuws wordt vermeld dat er losgeld is betaald. Gegevensdiefstal kan al plaatsvinden voordat de versleuteling begint, dus een betaald losgeld en een hersteld systeem betekenen niet per se dat jouw gegevens veilig zijn. Let op signalen van identiteitsdiefstal, houd je rekeningen in de gaten en overweeg kredietmonitoring als de organisatie dat na een incident aanbiedt.

Voor bedrijven en IT-teams is de onderhandelingstrend een herinnering dat de responsplanning rekening moet houden met de blootstelling van gegevens en niet alleen met de uitvaltijd van systemen. Back-ups helpen je te voorkomen dat je voor een ontsleutelsleutel moet betalen, maar ze verhinderen niet dat gestolen gegevens worden gelekt of verkocht als aanvallers die voorafgaand aan de versleuteling al hebben geëxfiltreerd.

Praktische handvatten

  • Ga er niet van uit dat een betaald losgeld betekent dat je gegevens nooit zijn gekopieerd of blootgesteld; vraag getroffen organisaties rechtstreeks wat er bevestigd is gestolen.
  • Houd rekeningen en kredietactiviteiten in de gaten na elke melding van een datalek, ook al zegt het bedrijf dat het losgeld is afgehandeld.
  • Als je een bedrijf runt, geef dan prioriteit aan vroege detectie en netwerksegmentatie, zodat aanvallers minder tijd hebben om gegevens te exfiltreren voordat de versleuteling toeslaat.
  • Begrijp dat onderhandelen over losgeld de kosten verlaagt, niet het risico; de blootstelling van gestolen gegevens blijft een aparte en blijvende dreiging.

De trends rond losgeldbetalingen zullen waarschijnlijk de krantenkoppen blijven halen naarmate meer organisaties de kosten van betalen afwegen tegen de kosten van wederopbouw. Maar voor gewone gebruikers is de echte les niet de onderhandelingstactiek. Het is alert blijven op wat er met je gegevens gebeurt lang nadat de krantenkoppen over een losgeldbetaling zijn vervaagd.