Å betale løsepengene garanterer ingenting

En ny studie som dekker Australia og New Zealand, har satt harde tall bak det sikkerhetseksperter har advart om i årevis: å betale et løsepengekrav er et sjansespill, ikke en garanti. Ifølge rapportering fra Insurance Business valgte 34 % av organisasjonene i regionen som ble rammet av et løsepengeangrep å betale løsepengene. Av disse sa 36 % at betalingen fortsatt ikke klarte å gjenopprette dataene deres, enten fordi angriperne holdt tilbake dekrypteringsnøklene og tilgangen, eller fordi de kom tilbake og krevde mer penger senere.

Det er mer enn én av tre betalinger som ikke gir noen reell gjenoppretting. For organisasjoner som vurderer om de skal betale, og for kundene, de ansatte og pasientene hvis personopplysninger ligger inni de kompromitterte systemene, er dette en nøktern realitetssjekk. Løsepengevirus har aldri vært en enkel transaksjon, og denne dataen bekrefter at selv ofre som etterkommer angripernes krav, ofte likevel sitter igjen med problemet.

Hvorfor «bare betal» er feil spørsmål

Vinklingen fra forsikringsbransjen her er avslørende. Meglere og forsikringsselskaper har tradisjonelt rammet inn løsepengevirus-samtalen rundt et binært valg: betal eller ikke betal. Men feilraten tyder på at det spørsmålet bommer på poenget fullstendig. Selv en vellykket betaling opphever ikke det faktum at angriperne allerede har hatt tilgang til sensitive systemer, kopiert eller eksfiltrert data, og vist at de kan komme tilbake når de selv velger.

Dette speiler et bredere mønster som utpressingsøkonomien har lagt seg på. Som vi har dekket i vår gjennomgang av hvorfor utpressingsøkonomien vedvarer, har løsepengevirus-grupper tilpasset forretningsmodellene sine nettopp fordi betaling, uansett hvor upålitelig den er, fortsatt er vanlig nok til å opprettholde bransjen. Når mer enn en tredjedel av betalte løsepengebeløp ikke leverer fungerende dekryptering eller en ren utgang, tyder det på at mange kriminelle operasjoner enten er dårlig organisert, bevisst uærlige, eller bruker den første betalingen som et fotfeste for videre utpressing snarere enn en løsning.

For organisasjoner som bygger beredskapsplaner for hendelser, argumenterer denne dataen for et grunnleggende skifte: det virkelige spørsmålet er ikke «hvordan gjenoppretter vi alt etter å ha betalt?», men «hva kan vi gjenopprette uavhengig av om vi betaler i det hele tatt?» Det omrammer løsepengevirus-beredskap rundt motstandsdyktighet snarere enn forhandling.

Forebygging slår fortsatt forhandling

Det mest effektive forsvaret mot en mislykket løsepengebetaling er å aldri trenge å vurdere en. Noen få praktiske tiltak reduserer konsekvent en angripers innflytelse:

  • Offline og uforanderlige sikkerhetskopier. Hvis data kan gjenopprettes fra sikkerhetskopier som angripere aldri har rørt, blir hele løsepenge-samtalen valgfri snarere enn presserende.
  • Nettverkssegmentering. Å begrense hvor langt en inntrenger kan bevege seg etter å ha kommet seg inn i et nettverk, reduserer skadeomfanget av ethvert enkelt kompromiss, slik at angripere ikke kan kryptere alt på én gang.
  • Kryptering av sensitive data i hvile. Selv om angripere eksfiltrerer filer, er kryptert data langt mindre nyttig for dem til sekundær utpressing eller videresalg.
  • Flerefaktorautentisering og sterke tilgangskontroller. Mange løsepengevirus-hendelser starter med én enkelt kompromittert legitimasjon; MFA lukker den døren i en stor andel av tilfellene.

Ingen av disse tiltakene er eksotiske. De er standard anbefalinger for god praksis som, ifølge denne dataen, altfor mange organisasjoner fortsatt ikke har implementert fullt ut, gitt hvor mange som ender opp med å forhandle med angripere i utgangspunktet.

Redusere eksponering for innledende kompromiss

Løsepengevirus starter ikke med kryptering. Det starter med et innledende sikkerhetsbrudd, ofte gjennom en phishing-utsatt legitimasjon, et eksponert eksternt tilgangspunkt, eller uoppdatert programvare. Det er her beskyttelse på nettverksnivå, inkludert VPN-er konfigurert med sterk autentisering og begrensede tilgangsområder, spiller en støttende rolle. En VPN alene stopper ikke løsepengevirus, men den kan redusere angrepsoverflaten ved å sikre at eksterne tilkoblinger er krypterte og autentiserte, noe som gjør det vanskeligere for angripere å fange opp legitimasjon eller utnytte eksponerte tjenester som inngangspunkt.

Hva dette betyr for deg

Hvis du er en person hvis data ligger hos en organisasjon som kan bli utsatt for angrep, er denne studien en påminnelse om at et løsepengevirus-angrep sjelden ender rent, selv når organisasjonen betaler. Data som ble eksfiltrert før kryptering kan fortsatt lekke eller bli solgt uavhengig av eventuell betaling. Hvis du blir varslet om et databrudd som involverer informasjonen din, ta det på alvor: endre gjenbrukte passord, vær oppmerksom på phishing-forsøk som refererer til bruddet, og overvåk kontoer for uvanlig aktivitet.

For bedrifter er budskapet like direkte. En løsepengebetaling er ikke en gjenopprettingsplan; det er en siste utvei med en reell sjanse for å mislykkes. Forsikring kan bidra til å motvirke økonomiske tap, men ingen polise gjenoppretter data som angripere aldri hadde til hensikt å returnere.

Konkrete tiltak

  • Anta at enhver løsepengebetaling har en meningsfull sjanse for å ikke fungere, og bygg gjenopprettingsplaner som ikke er avhengige av angripernes samarbeid.
  • Prioriter offline, testede sikkerhetskopier over cyberforsikring som din primære gjenopprettingsstrategi.
  • Segmenter nettverk og håndhev MFA for å begrense hvordan én enkelt kompromittert konto blir til et fullskala angrep.
  • Hvis du blir varslet om at dataene dine var involvert i et brudd, handle på varselet umiddelbart i stedet for å anta at en løsepengebetaling løste problemet.

Løsepengevirus forblir en vedvarende trussel nettopp fordi det å betale noen ganger fungerer, bare ikke pålitelig nok til å satse en organisasjons fremtid på det. Den tryggere veien er å redusere eksponering før et angrep skjer, ikke å forhandle etter at ett har lykkes.