Uma proibição de pagamento de ransomware na África do Sul que o país poderia adotar é agora um debate em curso, e um dos seus mais fervorosos defensores é alguém que já pagou. Segundo o TechCentral, o CEO da MIP Holdings, Richard Firth, pagou um resgate, viu o que isso lhe trouxe e agora quer que tais pagamentos sejam proibidos. Dominic White, da Orange Cyberdefense, defende uma abordagem diferente.

A discórdia importa para além das salas de reuniões. Quando criminosos mantêm dados de empresas como reféns, a informação em risco pertence geralmente a clientes e funcionários comuns. A forma como a África do Sul responder a esta questão determinará quanto peso essas pessoas terão no que acontece a seguir.

Por que um CEO que pagou um resgate quer proibir os pagamentos

A posição de Firth tem peso porque vem de experiência direta. Ele não argumenta com base na teoria; enfrentou a decisão, fez o pagamento e concluiu que o país deveria retirar essa opção às empresas por completo.

O resumo da reportagem não detalha todas as partes do seu raciocínio, por isso seria errado pôr palavras na sua boca. Mas a lógica de uma proibição é bem compreendida. Os grupos de ransomware continuam a atacar porque compensa. Se o pagamento fosse ilegal, argumenta-se, o incentivo financeiro para visar organizações sul-africanas diminuiria. Uma proibição também removeria a pressão sobre um executivo que está a decidir, no meio de uma crise, se deve pagar. A lei decidiria por ele.

Há também um argumento de justiça. Uma empresa que paga financia o próximo ataque, e esse custo é suportado por todas as outras organizações do país.

Por que os especialistas em segurança contestam uma proibição

Dominic White, da Orange Cyberdefense, defende uma abordagem diferente em vez de uma proibição total. O resumo que temos não detalha as suas propostas específicas, por isso não vamos adivinhá-las. O que podemos dizer é que o debate político mais amplo apresenta aos críticos várias preocupações familiares.

A primeira é que uma proibição pode punir a vítima. Uma empresa que já lida com sistemas bloqueados e dados roubados poderia ainda enfrentar exposição legal por tentar recuperar. A segunda é que uma proibição pode empurrar os pagamentos para a clandestinidade: se pagar for ilegal, algumas vítimas podem pagar em silêncio e evitar reportar o ataque, deixando as autoridades e outras organizações com menos informação. A terceira é prática. Os críticos argumentam frequentemente que o dinheiro é melhor gasto na prevenção, como backups, segmentação de rede e planeamento de resposta a incidentes, para que as empresas nunca sejam forçadas a escolher.

Nenhum destes pontos resolve a questão. Explicam por que pessoas sensatas, incluindo as que viveram um ataque, chegam a conclusões diferentes.

Se uma proibição protegeria os dados pessoais roubados

Esta é a parte que afeta os leitores mais diretamente. Pagar um resgate não garante nada. Os criminosos podem manter cópias dos dados roubados, vendê-los ou divulgá-los mais tarde, independentemente do que prometeram. Assim, um pagamento é uma salvaguarda fraca para a sua informação pessoal, mesmo quando é feito com as melhores intenções.

Uma proibição não reverteria essa realidade. Se uma empresa for violada, os seus dados podem já estar em mãos criminosas. O que uma proibição poderia mudar é a estrutura de incentivos para ataques futuros. O que não pode fazer por si só é levar as organizações a armazenar menos dados, encriptá-los adequadamente ou notificar rapidamente as pessoas afetadas. Esses deveres constam de regras e práticas separadas.

Os grupos de extorsão também nem sempre dependem da encriptação. Alguns limitam-se a roubar dados e ameaçar publicá-los, o que significa que uma empresa pode ter sistemas totalmente funcionais e ainda assim enfrentar uma exigência. A nossa cobertura sobre como a ShinyHunters rouba e divulga dados de grandes organizações mostra como este modelo de pressão funciona na prática, e por que uma promessa de pagamento por parte de criminosos não é algo em que se possa confiar.

O que isto significa para si

A maioria das pessoas nunca será aquela que decide se deve pagar um resgate. É muito mais provável que seja um cliente cujos dados estão dentro de uma empresa que é atingida. Isso significa que o debate político é, no dia a dia, menos importante para si do que a sua própria preparação.

Independentemente do que a África do Sul decidir, assuma que uma violação em qualquer organização que detenha os seus dados é possível. Uma proibição pode eventualmente reduzir os ataques, mas não eliminará o risco de exposição da noite para o dia, nem lhe dirá quando a sua própria informação foi divulgada.

O que fazer se os seus dados forem mantidos como resgate

Se uma empresa lhe disser que os seus dados estiveram envolvidos num incidente de ransomware ou extorsão, aja em seu próprio nome em vez de esperar pelo resultado de qualquer negociação.

  • Altere as palavras-passe do serviço afetado e de qualquer lugar onde as tenha reutilizado, e ative a autenticação multifator.
  • Vigie as suas contas quanto a transações invulgares e contacte o seu banco se algo parecer errado.
  • Esteja atento ao phishing. Dados de contacto roubados são frequentemente usados para golpes de seguimento convincentes que fazem referência à violação.
  • Pergunte à empresa o que foi levado, se pagou e o que está a fazer para o proteger.
  • Limite o que partilha. Quanto menos entregar, menos há para roubar.

Para um exemplo concreto destes passos aplicados a um incidente sul-africano, consulte o nosso guia sobre o que os clientes do Standard Bank devem fazer agora.

Principais conclusões

O debate sobre uma proibição de pagamento de ransomware que a África do Sul poderá introduzir é, na verdade, um debate sobre incentivos, vítimas e compromissos. O apelo de Firth tem a credibilidade de alguém que pagou e se arrepende do que isso conseguiu. A alternativa de White reflete a preocupação de que uma proibição por si só pode não corrigir a fraqueza subjacente. Ambas as posições aceitam que os pagamentos de resgate são uma má forma de proteger os dados das pessoas.

Não espere pela legislação. Proteja as suas contas, mantenha-se desconfiado de mensagens que mencionem uma violação e siga os passos práticos no nosso guia do Standard Bank. Para compreender como as equipas de extorsão operam na realidade, leia a nossa cobertura da ShinyHunters ligada acima.