Zapłacenie okupu niczego nie gwarantuje
Nowe badanie obejmujące Australię i Nową Zelandię dostarczyło twardych liczb na temat czegoś, przed czym specjaliści ds. bezpieczeństwa ostrzegają od lat: zapłacenie okupu za ransomware to hazard, a nie gwarancja. Według doniesień serwisu Insurance Business 34% organizacji w regionie, które padły ofiarą ataku ransomware, zdecydowało się zapłacić okup. Spośród nich 36% przyznało, że płatność i tak nie pozwoliła odzyskać danych — albo dlatego, że atakujący nie udostępnili kluczy deszyfrujących i dostępu, albo dlatego, że powrócili później, żądając więcej pieniędzy.
To oznacza, że więcej niż jedna na trzy płatności nie przynosi realnego odzyskania danych. Dla organizacji rozważających, czy zapłacić, oraz dla klientów, pracowników i pacjentów, których dane osobowe znajdują się w tych naruszonych systemach, jest to otrzeźwiająca weryfikacja rzeczywistości. Ransomware nigdy nie był prostą transakcją, a te dane potwierdzają, że nawet ofiary, które spełniają żądania atakujących, często i tak pozostają z problemem.
Dlaczego „po prostu zapłać” to złe pytanie
Perspektywa branży ubezpieczeniowej jest tu wymowna. Brokerzy i ubezpieczyciele tradycyjnie sprowadzali rozmowę o ransomware do wyboru binarnego: zapłacić albo nie zapłacić. Jednak wskaźnik niepowodzeń sugeruje, że to pytanie całkowicie mija się z istotą problemu. Nawet udana płatność nie cofa faktu, że atakujący mieli już dostęp do wrażliwych systemów, skopiowali lub wykradli dane oraz pokazali, że mogą wrócić, kiedy zechcą.
To odzwierciedla szerszy wzorzec, w jaki wpadła gospodarka wymuszeń. Jak pisaliśmy w analizie dlaczego gospodarka wymuszeń wciąż istnieje, grupy ransomware dostosowały swoje modele biznesowe właśnie dlatego, że płatności — choć niepewne — wciąż zdarzają się na tyle często, by podtrzymywać ten proceder. Skoro ponad jedna trzecia zapłaconych okupów nie zapewnia działającego odszyfrowania ani czystego zakończenia incydentu, sugeruje to, że wiele operacji przestępczych jest albo źle zorganizowanych, albo celowo nieuczciwych, albo traktuje pierwszą płatność jako przyczółek do dalszych wymuszeń, a nie zamknięcie sprawy.
Dla organizacji budujących plany reagowania na incydenty dane te przemawiają za fundamentalną zmianą: prawdziwe pytanie nie brzmi „jak odzyskać wszystko po zapłaceniu?”, lecz „co możemy odzyskać niezależnie od tego, czy w ogóle zapłacimy?”. To przesuwa punkt ciężkości przygotowań na ransomware z negocjacji na odporność.
Zapobieganie wciąż jest lepsze niż negocjacje
Najskuteczniejszą obroną przed nieudaną płatnością okupu jest sytuacja, w której nigdy nie trzeba jej rozważać. Kilka praktycznych środków konsekwentnie zmniejsza przewagę atakującego:
- Kopie zapasowe offline i niezmienne. Jeśli dane można odzyskać z kopii, których atakujący nigdy nie dotknęli, cała rozmowa o okupie staje się opcjonalna, a nie pilna.
- Segmentacja sieci. Ograniczenie, jak daleko intruz może się poruszać po dostaniu się do sieci, zmniejsza zasięg skutków pojedynczego naruszenia, dzięki czemu atakujący nie mogą zaszyfrować wszystkiego naraz.
- Szyfrowanie wrażliwych danych w spoczynku. Nawet jeśli atakujący wykradną pliki, zaszyfrowane dane są dla nich znacznie mniej przydatne do wtórnego wymuszenia lub odsprzedaży.
- Uwierzytelnianie wieloskładnikowe i silna kontrola dostępu. Wiele incydentów ransomware zaczyna się od jednego przejętego poświadczenia; MFA zamyka te drzwi w dużej części przypadków.
Żaden z tych środków nie jest egzotyczny. To standardowe zalecenia, których — jak sugerują te dane — zbyt wiele organizacji wciąż nie wdrożyło w pełni, skoro tak wiele z nich w ogóle trafia do negocjacji z atakującymi.
Zmniejszanie ekspozycji na początkowe naruszenie
Ransomware nie zaczyna się od szyfrowania. Zaczyna się od pierwotnego naruszenia, często przez wyłudzone poświadczenie, odsłonięty punkt zdalnego dostępu lub niezałatane oprogramowanie. To właśnie tutaj ochronę pomocniczą zapewniają zabezpieczenia na poziomie sieci, w tym sieci VPN skonfigurowane z silnym uwierzytelnianiem i ograniczonym zakresem dostępu. Sama sieć VPN nie powstrzyma ransomware, ale może zmniejszyć powierzchnię ataku, zapewniając, że połączenia zdalne są szyfrowane i uwierzytelniane, co utrudnia atakującym przechwycenie poświadczeń lub wykorzystanie odsłoniętych usług jako punktu wejścia.
Co to oznacza dla Ciebie
Jeśli jesteś osobą, której dane znajdują się w organizacji mogącej stać się celem ataku, to badanie przypomina, że atak ransomware rzadko kończy się czysto, nawet gdy organizacja zapłaci. Dane wykradzione przed zaszyfrowaniem mogą nadal wyciec lub zostać sprzedane niezależnie od jakiejkolwiek płatności. Jeśli otrzymasz powiadomienie o naruszeniu obejmującym Twoje informacje, potraktuj je poważnie: zmień używane wielokrotnie hasła, uważaj na próby phishingu odwołujące się do naruszenia i monitoruj konta pod kątem nietypowej aktywności.
Dla firm przekaz jest równie bezpośredni. Płatność okupu nie jest planem odzyskiwania danych — to ostateczność obarczona realnym ryzykiem niepowodzenia. Ubezpieczenie może pomóc zrekompensować straty finansowe, ale żadna polisa nie przywróci danych, których atakujący nigdy nie zamierzali zwrócić.
Praktyczne wnioski
- Zakładaj, że każda płatność okupu ma realną szansę nie zadziałać, i buduj plany odzyskiwania, które nie zależą od współpracy atakującego.
- Priorytetowo traktuj przetestowane kopie zapasowe offline jako główną strategię odzyskiwania, ważniejszą niż cyberubezpieczenie.
- Segmentuj sieci i egzekwuj MFA, aby ograniczyć ryzyko, że pojedyncze przejęte konto przekształci się w atak na pełną skalę.
- Jeśli otrzymasz powiadomienie, że Twoje dane brały udział w naruszeniu, zareaguj natychmiast, zamiast zakładać, że zapłacenie okupu rozwiązało problem.
Ransomware pozostaje uporczywym zagrożeniem właśnie dlatego, że płacenie czasami działa — po prostu nie na tyle niezawodnie, by stawiać na szali przyszłość organizacji. Bezpieczniejszą drogą jest zmniejszanie ekspozycji przed atakiem, a nie negocjowanie po jego powodzeniu.




