Dowody z danych Proofpoint na temat ransomware w Indiach
Nowy raport firmy bezpieczeństwa Proofpoint maluje niepokojący obraz organizacji w Indiach zmagających się z ransomware. Dane pokazują, że 62% dotkniętych indyjskich firm zgłosiło wyższy ogólny wpływ ostatniego ataku, co jest sygnałem, że incydenty te stają się coraz bardziej szkodliwe, a nie mniej, nawet przy rosnącej świadomości i wydatkach na obronę. Być może najbardziej zauważalne jest potwierdzenie, że wymuszenia związane z kradzieżą danych w atakach ransomware w Indiach stały się normą, a nie wyjątkiem: kradzież danych potwierdzono w 71% incydentów zbadanych przez Proofpoint.
Te statystyki zmieniają perspektywę tego, co wiele organizacji wciąż postrzega jako problem ransomware. Nie chodzi już tylko o zaszyfrowane pliki i żądanie okupu. W przeważającej większości badanych przypadków atakujący wcześniej wykradli poufne dane przed zablokowaniem systemów, co daje im drugi punkt nacisku, nawet jeśli kopie zapasowe ofiary są na tyle solidne, że nie trzeba płacić za klucz deszyfrujący.
Dlaczego zapłacenie okupu nie powstrzymuje ponownych wymuszeń
Pomimo powszechnych zaleceń organów ścigania i specjalistów ds. bezpieczeństwa, aby nie płacić żądań okupu, 64% dotkniętych indyjskich organizacji i tak zapłaciło. Instynkt ten jest zrozumiały: zapłata wydaje się najszybszą drogą powrotu do normalnej działalności. Jednak wyniki Proofpoint sugerują, że ten instynkt jest coraz bardziej mylny. Prawie połowa tych, którzy zapłacili, 48%, stanęła później w obliczu kolejnych żądań wymuszenia.
Ten schemat nie jest unikalny dla Indii. Odzwierciedla on to, co Proofpoint udokumentował globalnie, gdzie osoby płacące okup często ponownie padają ofiarą a zapłata działa mniej jako rozwiązanie, a bardziej jako sygnał dla atakujących, że cel jest skłonny negocjować. Odrębne badania Proofpoint wykazały, że 22% płacących okup staje w obliczu ponownego wymuszenia, podczas gdy inne dane wskazują, że mniej więcej 1 na 3 płacących okup zostaje ponownie zaatakowanych. Wskaźnik ponownego wymuszenia w Indiach wynoszący 48% plasuje się na wyższym końcu tego zakresu, co sugeruje, że tamtejsze organizacje mogą doświadczać jeszcze ostrzejszej wersji tego samego globalnego trendu.
Wskaźnik kradzieży danych na poziomie 71%: co atakujący kradną przed szyfrowaniem
Powód, dla którego ponowne wymuszenie działa tak dobrze dla atakujących, jest prosty: gdy dane zostaną skradzione, szyfrowanie staje się niemal bez znaczenia. Jeśli 71% incydentów już wiąże się z potwierdzoną kradzieżą danych, to zapłata za klucz deszyfrujący nic nie robi, aby rozwiązać problem kopii wrażliwych plików przechowywanych na infrastrukturze atakującego. Dane te mogą zostać sprzedane, ujawnione lub wykorzystane jako nowy punkt nacisku do drugiego lub trzeciego żądania, co pomaga wyjaśnić, dlaczego tak wiele organizacji, które zapłaciły raz, płaciło ponownie lub stanęło w obliczu nowych gróźb nawet po uregulowaniu pierwszej.
To jest kluczowa zmiana, która odróżnia nowoczesne ransomware od ataków polegających na blokowaniu plików z przeszłości. Szyfrowanie zakłóca działalność w krótkim okresie, ale kradzież danych tworzy długoterminowe zobowiązanie, którego pojedyncza zapłata nie rozwiąże. W przypadku organizacji przetwarzających dane klientów, informacje finansowe lub zastrzeżone dane biznesowe, narażenie nie kończy się, gdy systemy wracają do działania.
Zmniejszanie narażenia: segmentacja sieci, kopie zapasowe i kontrola dostępu
Praktyczna odpowiedź na tę zmianę musi wyjść poza samo decydowanie, czy zapłacić. Kilka konkretnych kroków ma teraz większe znaczenie niż kiedykolwiek:
- Segmentacja sieci ogranicza, jak daleko może się posunąć atakujący po dostaniu się do środka, zmniejszając szansę, że pojedyncze przejęte konto doprowadzi do narażenia danych w całej organizacji.
- Offline'owe, przetestowane kopie zapasowe pozostają niezbędne do odzyskiwania po szyfrowaniu, ale nie rozwiązują problemu kradzieży danych, więc powinny być połączone z monitorowaniem nietypowych transferów danych wychodzących.
- Ścisła kontrola dostępu i zasada najmniejszych uprawnień zmniejszają ilość wrażliwych danych, do których może uzyskać dostęp pojedyncze przejęte poświadczenie.
- Planowanie reagowania na incydenty powinno zakładać, że dane zostały już skopiowane, a nie tylko, że systemy mogą zostać zablokowane, i powinno zawierać plan komunikacji dla klientów i regulatorów, jeśli narażenie danych zostanie potwierdzone.
Organizacje, które budują obronę w oparciu o te zasady, wychodzą z założenia, że sama prewencja nie zawsze odniesie sukces, a ograniczenie promienia rażenia włamania jest równie ważne, jak trzymanie atakujących na zewnątrz w pierwszej kolejności.
Co to oznacza dla Ciebie
Jeśli Twoja organizacja działa w Indiach lub obsługuje dane związane z indyjskimi klientami lub partnerami, ten raport jest sygnałem do ponownego przejrzenia planów reagowania na incydenty z konkretnym pytaniem: co się stanie, gdy odkryjemy, że dane zostały już skradzione, a nie tylko po zaszyfrowaniu plików? Traktowanie ransomware wyłącznie jako problemu dostępności, rozwiązywalnego przez kopie zapasowe i ewentualną zapłatę, nie odpowiada już temu, jak te ataki faktycznie przebiegają. Schemat wymuszeń związanych z kradzieżą danych w atakach ransomware w Indiach opisany w danych Proofpoint pokazuje, że moment szyfrowania jest często tylko jednym etapem dłuższej kampanii.
Kluczowe wnioski
- Zakładaj, że kradzież danych miała miejsce w każdym incydencie ransomware; nie czekaj na potwierdzenie, zanim podejmiesz działania oparte na tym założeniu.
- Traktuj zapłatę okupu jako decyzję biznesową wiążącą się z realnym ryzykiem ponownego wymuszenia, a nie gwarantowanym rozwiązaniem, co jest wzorcem zgodnym z tym, co udokumentowały inne badania Proofpoint na temat ponownych wymuszeń na różnych rynkach.
- Inwestuj w segmentację i kontrolę dostępu już teraz, ponieważ ograniczają one szkody niezależnie od tego, jak atakujący się dostanie.
- Zbuduj plan komunikacji w przypadku naruszenia danych obok planu odzyskiwania po ransomware, ponieważ oba te plany coraz częściej dotyczą tego samego zdarzenia.
Ponieważ szersze dane branżowe na temat płatności ransomware nieustannie pokazują, doświadczenie Indii nie jest odstępstwem. To lokalne odzwierciedlenie globalnego przesunięcia w kierunku wieloetapowego wymuszenia, a organizacje, które zaplanują to teraz, będą znacznie lepiej przygotowane niż te, które wciąż mają nadzieję, że pojedyncza zapłata sprawi, że problem zniknie.




