Plata răscumpărării nu garantează nimic

Un nou studiu care acoperă Australia și Noua Zeelandă a adus cifre concrete pentru ceea ce profesioniștii în securitate avertizează de ani de zile: plata unei cereri de ransomware este un pariu, nu o garanție. Potrivit relatărilor din Insurance Business, 34% dintre organizațiile din regiune care au suferit un atac ransomware au ales să plătească răscumpărarea. Dintre acestea, 36% au declarat că plata tot nu a reușit să le restaureze datele, fie pentru că atacatorii au reținut cheile de decriptare și accesul, fie pentru că au revenit cerând mai mulți bani mai târziu.

Asta înseamnă că mai mult de una din trei plăți nu a produs o recuperare reală. Pentru organizațiile care se gândesc dacă să plătească și pentru clienții, angajații și pacienții ale căror date personale se află în aceste sisteme compromise, aceasta este o verificare dură a realității. Ransomware-ul nu a fost niciodată o simplă tranzacție, iar aceste date confirmă că până și victimele care se conformează cerințelor atacatorilor rămân adesea tot cu paguba.

De ce „plătește și gata” este întrebarea greșită

Perspectiva industriei asigurărilor este revelatoare aici. Brokerii și asigurătorii au încadrat în mod tradițional discuția despre ransomware ca pe o alegere binară: plătești sau nu plătești. Dar rata de eșec sugerează că această întrebare ratează complet esența. Nici măcar o plată reușită nu anulează faptul că atacatorii au avut deja acces la sisteme sensibile, au copiat sau exfiltrat date și au demonstrat că pot reveni oricând doresc.

Acest lucru reflectă un tipar mai larg în care s-a instalat economia extorcării. După cum am analizat în materialul despre de ce persistă economia extorcării, grupurile de ransomware și-au adaptat modelele de afaceri tocmai pentru că plata, oricât de nesigură ar fi, rămâne suficient de frecventă pentru a susține industria. Când mai mult de o treime dintre răscumpărările plătite nu oferă o decriptare funcțională sau o ieșire curată, asta sugerează că multe operațiuni criminale sunt fie prost organizate, fie în mod deliberat necinstite, fie folosesc plata inițială ca punct de sprijin pentru extorcări suplimentare, nu ca rezolvare.

Pentru organizațiile care își construiesc planuri de răspuns la incidente, aceste date pledează pentru o schimbare fundamentală: adevărata întrebare nu este „cum recuperăm totul după ce plătim?”, ci „ce putem recupera indiferent dacă plătim sau nu?”. Aceasta reorientează pregătirea pentru ransomware în jurul rezilienței, nu al negocierii.

Prevenția rămâne mai bună decât negocierea

Cea mai eficientă apărare împotriva unei plăți de răscumpărare eșuate este să nu fie nevoie vreodată să iei în calcul una. Câteva măsuri practice reduc constant puterea de negociere a atacatorului:

  • Backupuri offline și imuabile. Dacă datele pot fi restaurate din backupuri pe care atacatorii nu le-au atins niciodată, întreaga discuție despre răscumpărare devine opțională, nu urgentă.
  • Segmentarea rețelei. Limitarea distanței pe care un intrus o poate parcurge odată intrat într-o rețea reduce raza de impact a oricărui compromis, astfel încât atacatorii nu pot cripta totul dintr-o dată.
  • Criptarea datelor sensibile stocate. Chiar dacă atacatorii exfiltrează fișiere, datele criptate le sunt mult mai puțin utile pentru extorcare secundară sau revânzare.
  • Autentificare multi-factor și controale stricte de acces. Multe incidente ransomware pornesc de la o singură credențială compromisă; MFA închide acea ușă într-o mare parte dintre cazuri.

Niciuna dintre aceste măsuri nu este exotică. Sunt recomandări de bună practică pe care, potrivit acestor date, prea multe organizații încă nu le-au implementat complet, având în vedere câte ajung să negocieze cu atacatorii în primul rând.

Reducerea expunerii la compromiterea inițială

Ransomware-ul nu începe cu criptarea. Începe cu o breșă inițială, adesea printr-o credențială obținută prin phishing, un punct de acces la distanță expus sau software neactualizat. Aici intervin protecțiile la nivel de rețea, inclusiv VPN-urile configurate cu autentificare puternică și domenii de acces limitate. Un VPN singur nu va opri ransomware-ul, dar poate reduce suprafața de atac asigurând că conexiunile la distanță sunt criptate și autentificate, îngreunând interceptarea credențialelor sau exploatarea serviciilor expuse ca punct de intrare.

Ce înseamnă asta pentru tine

Dacă ești o persoană ale cărei date se află la o organizație care ar putea fi vizată, acest studiu este un memento că un atac ransomware rareori se termină curat, chiar și atunci când organizația plătește. Datele care au fost exfiltrate înainte de criptare pot totuși să se scurgă sau să fie vândute, indiferent de orice plată. Dacă ești anunțat de o breșă care implică informațiile tale, tratează situația cu seriozitate: schimbă parolele refolosite, fii atent la tentativele de phishing care fac referire la breșă și monitorizează conturile pentru activități neobișnuite.

Pentru companii, mesajul este la fel de direct. O plată de răscumpărare nu este un plan de recuperare, este o ultimă soluție cu o șansă reală de eșec. Asigurarea poate ajuta la compensarea pierderilor financiare, dar nicio poliță nu restaurează datele pe care atacatorii nu au intenționat niciodată să le returneze.

Concluzii practice

  • Presupune că orice plată de răscumpărare are o șansă semnificativă de a nu funcționa și construiește planuri de recuperare care nu depind de cooperarea atacatorului.
  • Prioritizează backupurile offline, testate, în fața asigurării cibernetice ca strategie principală de recuperare.
  • Segmentează rețelele și aplică MFA pentru a limita modul în care un singur cont compromis devine un atac la scară largă.
  • Dacă ești anunțat că datele tale au fost implicate într-o breșă, acționează imediat pe baza acelei notificări, în loc să presupui că o plată de răscumpărare a rezolvat problema.

Ransomware-ul rămâne o amenințare persistentă tocmai pentru că plata funcționează uneori, dar nu suficient de fiabil încât să pariezi viitorul unei organizații pe ea. Calea mai sigură este reducerea expunerii înainte ca un atac să aibă loc, nu negocierea după ce acesta reușește.