Date noi confirmă că plățile ransomware nu cumpără siguranță durabilă

Raportări recente evidențiate de The Register și tratate într-un brief de la SC Media completează un volum tot mai mare de dovezi că plata unei cereri de ransomware nu împiedică în mod fiabil atacurile viitoare. Organizațiile care plătesc pentru a-și recupera datele sau pentru a opri extorcarea sunt frecvent vizate din nou, uneori de același grup infracțional și alteori de unul complet diferit care a aflat că victima este dispusă să plătească. Acest tipar apare chiar și în contextul în care eforturi coordonate de aplicare a legii, precum Operațiunea Cronos, lucrează pentru a demantela operațiuni majore de ransomware din interior.

Concluzia este simplă, dar inconfortabilă pentru multe organizații: plățile ransomware și atacurile repetate sunt strâns legate, nu pentru că plata garantează siguranța, ci pentru că adesea semnalează atacatorilor că o țintă este profitabilă și nepregătită.

De ce plata creează un fals sentiment de securitate

Atunci când o afacere este blocată din sistemele sale sau amenințată cu o scurgere publică de date, plata unei răscumpărări poate părea cea mai rapidă cale de revenire la operațiunile normale. Dar noile date întăresc ceea ce cercetătorii în securitate spun de ani buni: plata este o tranzacție, nu o garanție. Bandele de ransomware sunt întreprinderi infracționale și nu există niciun acord care să poată fi pus în aplicare prin care datele să fie șterse, cheile de decriptare să funcționeze cu adevărat sau aceleași vulnerabilități să nu fie exploatate din nou.

Organizațiile care plătesc o fac adesea pentru că le lipsesc copiile de rezervă adecvate, planurile de răspuns la incidente sau expertiza internă pentru a reconstrui rapid sistemele. Aceleași slăbiciuni de bază tind să rămână în vigoare după ce răscumpărarea este plătită, ceea ce înseamnă că ușa care a permis atacatorilor să intre prima dată este frecvent încă deschisă. Plata abordează criza imediată, nu cauza principală.

Tocmai de aceea, un sondaj Proofpoint a constatat că plata bandelor de ransomware se întoarce adesea împotriva victimelor mult mai des decât se așteaptă acestea. Sondajul a pus cifre concrete în spatele avertismentului, arătând că o proporție semnificativă dintre organizațiile care au plătit au suferit totuși pierderi de date, tentative suplimentare de extorcare sau breșe repetate.

Cum identifică bandele de ransomware și revizează plătitorii anteriori

Operațiunile de ransomware funcționează din ce în ce mai mult ca niște afaceri, complete cu rețele de afiliați, suport pentru clienți destinat victimelor și informații partajate despre ce ținte merită atacate. Odată ce o organizație plătește, acea informație poate circula printre grupurile infracționale, fie prin partajarea directă a datelor, vânzarea accesului la rețea sau simpla reputație în forumurile subterane.

O victimă care plătește rapid și fără o rezistență semnificativă devine o cantitate cunoscută: o țintă ușoară cu o disponibilitate demonstrată de a ceda bani. Chiar și atunci când acțiunile de aplicare a legii, precum Operațiunea Cronos, reușesc să perturbe infrastructura specifică de ransomware, ecosistemul de brokeri de acces subiacent, acreditările furate și vulnerabilitățile necorectate care au dus la breșa originală rămân adesea disponibile altor actori de amenințare. Demantelarea unei bande nu protejează neapărat o victimă anterioară de o alta diferită care exploatează aceleași slăbiciuni.

Apărări practice: copii de rezervă, segmentare și întărirea VPN-urilor

Cea mai clară lecție din aceste date este că prevenția și reziliența contează mai mult decât negocierea. Câțiva pași practici fac o diferență măsurabilă:

  • Păstrați copii de rezervă offline, testate. Copiile de rezervă care sunt deconectate de la rețeaua principală și testate regulat pentru restaurare sunt cel mai eficient mod de a evita complet nevoia de a plăti.
  • Segmentați rețelele. Limitarea distanței pe care un atacator o poate parcurge odată intrat în interior reduce raza de explozie a oricărui cont sau dispozitiv compromis.
  • Întăriți accesul la distanță. VPN-urile și instrumentele de desktop la distanță sunt puncte de intrare comune pentru ransomware. Aplicarea autentificării multi-factor, corectarea promptă a software-ului VPN și închiderea punctelor de acces la distanță nefolosite elimină o rampă de lansare ușoară pentru atacatori.
  • Construiți un plan de răspuns la incidente înainte ca un atac să aibă loc. Să știți pe cine să sunați, cum să izolați sistemele afectate și cum să comunicați cu părțile interesate reduce presiunea de a plăti pur și simplu pentru a face problema să dispară rapid.

Ce înseamnă asta pentru dumneavoastră

Fie că gestionați IT-ul pentru o mică afacere sau pur și simplu vă administrați propriile dispozitive, mesajul acestor date este același: nu presupuneți că plata este o plasă de siguranță. Dacă organizația dumneavoastră este vreodată lovită de o cerere de ransomware, tratați incidentul ca pe un semnal că există goluri de securitate, nu ca pe o negociere care trebuie rezolvată și uitată. Organizațiile cel mai bine poziționate să se recupereze rapid și să evite să devină victime repetate sunt cele care au investit în copii de rezervă, monitorizarea rețelei și controale de acces înainte ca un atac să aibă loc, mai degrabă decât să se zbată să reacționeze după producerea acestuia.

Concluzii esențiale

  • Datele noi arată că plățile ransomware și atacurile repetate merg frecvent mână în mână, subminând presupunerea că plata rezolvă amenințarea.
  • Acțiunile de aplicare a legii împotriva anumitor bande nu elimină ecosistemul mai larg de vulnerabilități care au dus la atacul original.
  • Copiile de rezervă offline, segmentarea rețelei și accesul la distanță întărit sunt apărări mai fiabile decât orice negociere de plată.
  • Organizațiile ar trebui să construiască planuri de răspuns la incidente acum, mai degrabă decât să decidă cum să reacționeze în timpul unui atac activ.

Ransomware-ul nu dispare, dar decizia de a plăti nu ar trebui tratată ca o soluție rapidă. Prioritatea acordată prevenției, copiilor de rezervă reziliente și accesului la distanță securizat rămâne cel mai eficient mod de a vă menține datele și organizația departe de vizorul atacatorilor.