Ce a descoperit studiul Proofpoint despre atacurile repetate

Un nou studiu al companiei de securitate cibernetică Proofpoint oferă o verificare serioasă a realității organizațiilor care tratează plățile pentru ransomware ca pe o soluție rapidă. Potrivit cercetării, peste o treime dintre companiile care au plătit o cerere de ransomware au fost ulterior vizate de o tentativă secundară de extorcare. Cu alte cuvinte, semnarea cecului nu închide cartea incidentului; pentru o proporție semnificativă a victimelor, pur și simplu deschide un nou capitol.

Acest rezultat este important deoarece contestă o presupunere frecventă din sălile de consiliu în timpul unei crize: că plata atacatorilor este cea mai rapidă modalitate de a face problema să dispară. Datele Proofpoint sugerează contrariul. Odată ce o companie demonstrează că este dispusă să plătească, poate deveni o țintă repetată, fie din partea atacatorului inițial, fie din partea unui grup diferit care a aflat că organizația este o țintă ușoară.

De ce plata răscumpărării nu garantează siguranța datelor

Problema centrală evidențiată de Proofpoint este că negocierile pentru răscumpărare se bazează pe încrederea în infractori care nu au nicio obligație obligatorie de a-și respecta partea de înțelegere. Plata pentru deblocarea fișierelor criptate nu garantează că datele furate nu au fost deja copiate în altă parte și nici nu îi împiedică pe atacatori să revândă altor grupuri infracționale acreditările de acces, hărțile de rețea sau fișierele extrase.

Acesta este mecanismul din spatele ciclului de extorcare repetată descris de studiu. Operațiunile moderne de ransomware se bazează din ce în ce mai mult pe dubla extorcare, criptând sistemele și, în același timp, furând date sensibile înainte de a cere plata. Chiar dacă o cheie de decriptare este livrată așa cum s-a promis, datele furate în sine rămân o vulnerabilitate. Ele pot fi folosite pentru o a doua stoarcere, vândute pe piețe infracționale sau valorificate de un actor de amenințare complet diferit care cumpără accesul de la atacatorul inițial. Plata rezolvă întreruperea imediată, dar nu face nimic pentru a remedia expunerea de bază a datelor organizației.

Amenințarea în creștere pentru întreprinderile mici și mijlocii

Deși marile întreprinderi au dominat istoric titlurile despre ransomware, întreprinderile mai mici și mijlocii se află din ce în ce mai mult în vizor, adesea pentru că au mai puține resurse de investit în detectare, răspuns și recuperare. Aceste organizații pot fi deosebit de vulnerabile la tiparul de extorcare repetată descris de Proofpoint, deoarece o singură plată reușită le poate semnala ca fiind atât dispuse, cât și capabile să plătească din nou.

Această dinamică se manifestă deja în operațiunile de ransomware-as-a-service care vizează în mod specific organizațiile mai mici. După cum se detaliază în articolul despre bandele de ransomware Qilin și The Gentlemen intensifică atacurile asupra IMM-urilor, aceste grupuri concurează pentru dominație concentrându-se asupra întreprinderilor care ar putea să nu aibă experiența de negociere, consilierea juridică sau infrastructura de răspuns la incidente pe care o pot mobiliza companiile mai mari. Atunci când o companie mai mică plătește o dată, este posibil să nu aibă resursele necesare pentru a-și schimba fundamental postura de securitate ulterior, lăsând aceleași vulnerabilități deschise pentru următoarea încercare.

Reducerea riscului: copii de siguranță, criptare și planificarea răspunsului la incidente

Constatările Proofpoint întăresc un mesaj pe care profesioniștii în securitate îl repetă de ani de zile: prevenția și pregătirea contează mai mult decât negocierea. Câțiva pași practici pot reduce semnificativ atât probabilitatea unui atac, cât și daunele în cazul în care acesta are loc.

În primul rând, păstrați copii de siguranță offline sau imuabile, testate periodic. O plată pentru ransomware devine adesea singura opțiune atunci când copiile de siguranță lipsesc, sunt învechite sau sunt ele însele criptate în timpul atacului. În al doilea rând, criptați datele sensibile atât în repaus, cât și în tranzit, astfel încât, chiar dacă atacatorii extrag fișiere, datele furate au o valoare limitată. În al treilea rând, elaborați un plan de răspuns la incidente înainte de producerea unui atac, nu în timpul acestuia. Acest plan trebuie să includă roluri clare, protocoale de comunicare și contacte juridice și de investigație verificate în prealabil, astfel încât deciziile să nu fie luate sub presiunea panicii și a timpului.

Organizațiile ar trebui, de asemenea, să presupună că orice date accesate în timpul unei intruziuni ar putea, în cele din urmă, să apară public sau să fie revândute, indiferent dacă se plătește sau nu o răscumpărare. Planificarea pentru această posibilitate, prin proceduri de notificare a clienților, oferte de monitorizare a creditului și analiză juridică, este mult mai sigură decât speranța că un grup infracțional va șterge fișierele furate după plată.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă organizația dumneavoastră se confruntă vreodată cu o cerere de ransomware, cercetarea Proofpoint sugerează că decizia de a plăti nu ar trebui tratată ca o rezolvare garantată. Riscul plății pentru extorcarea repetată prin ransomware este real și documentat: plata vă poate marca drept țintă, mai degrabă decât să închidă incidentul. Fie că administrați o afacere mică, fie că gestionați securitatea unei companii mai mari, cea mai sigură presupunere este că orice eveniment de ransomware poate să nu fie un incident singular, cu excepția cazului în care abordați cauzele profunde care au permis intruziunea în primul rând.

Principalele concluzii

  • Nu presupuneți că plata încheie amenințarea. Proofpoint a constatat că peste o treime dintre victimele care plătesc se confruntă cu o a doua încercare de extorcare.
  • Acordați prioritate copiilor de siguranță imuabile și testate, astfel încât plata să nu fie niciodată singura cale de recuperare.
  • Criptați datele sensibile pentru a limita daunele provocate de exfiltrare, chiar dacă sistemele sunt compromise.
  • Elaborați și exersați un plan de răspuns la incidente înainte de un atac, nu în timpul acestuia.
  • Recunoașteți că întreprinderile mai mici sunt din ce în ce mai mult vizate de grupuri precum Qilin și The Gentlemen, ceea ce face ca apărarea proactivă să fie esențială, indiferent de dimensiunea companiei.