Ce arată de fapt datele Proofpoint despre ransomware-ul din India
Un nou raport al companiei de securitate Proofpoint conturează o imagine îngrijorătoare pentru organizațiile din India care se confruntă cu ransomware. Datele arată că 62% dintre firmele indiene afectate au raportat un impact general mai mare în urma celui mai recent atac, un semn că aceste incidente devin tot mai distructive, nu mai puțin, chiar și pe măsură ce nivelul de conștientizare și bugetele pentru apărare cresc. Poate cel mai remarcabil este confirmarea că furtul de date asociat ransomware-ului din India a devenit norma, nu excepția: furtul de date a fost confirmat în 71% dintre incidentele analizate de Proofpoint.
Această statistică reformulează ceea ce multe organizații încă percep ca fiind o problemă de ransomware. Nu mai este vorba doar de fișiere criptate și de o notă de răscumpărare. În marea majoritate a cazurilor studiate, atacatorii exfiltraseră deja datele sensibile înainte de a bloca sistemele, oferindu-le un al doilea mijloc de presiune chiar și atunci când backup-urile victimei sunt suficient de solide pentru a evita plata cheii de decriptare.
De ce plata răscumpărării nu oprește extorcarea repetată
În ciuda recomandărilor clare venite din partea autorităților și a profesioniștilor în securitate de a nu plăti cererile de răscumpărare, 64% dintre organizațiile indiene afectate au plătit oricum. Instinctul este de înțeles: o plată pare cea mai rapidă cale de revenire la operațiuni normale. Dar constatările Proofpoint sugerează că acest instinct este din ce în ce mai greșit. Aproape jumătate dintre cei care au plătit, 48%, s-au confruntat ulterior cu noi cereri de extorcare.
Acest tipar nu este specific Indiei. El reflectă ceea ce Proofpoint a documentat la nivel global, unde plătitorii de ransomware sunt adesea loviți din nou, iar o plată funcționează mai puțin ca o rezolvare și mai mult ca un semnal pentru atacatori că o țintă este dispusă să negocieze. Cercetări separate ale Proofpoint au arătat că 22% dintre plătitorii de răscumpărări se confruntă cu extorcare repetată, în timp ce alte date indică faptul că aproximativ 1 din 3 plătitori de ransomware sunt loviți din nou. Cifra de 48% din India privind extorcarea repetată se situează la capătul superior al acestui interval, sugerând că organizațiile de acolo se pot confrunta cu o versiune și mai accentuată a aceleiași tendințe globale.
Rata de 71% a furtului de date: ce iau atacatorii înainte de a cripta
Motivul pentru care extorcarea repetată funcționează atât de bine pentru atacatori este simplu: odată ce datele sunt furate, criptarea devine aproape irelevantă. Dacă 71% dintre incidente implică deja furt de date confirmat, atunci plata pentru o cheie de decriptare nu rezolvă nimic în privința copiei fișierelor sensibile care se află pe infrastructura atacatorilor. Acele date pot fi vândute, divulgate sau folosite ca o nouă pârghie pentru o a doua sau a treia cerere, ceea ce ajută la explicarea motivului pentru care atât de multe organizații care au plătit o dată au ajuns să plătească din nou, sau s-au confruntat cu noi amenințări chiar și după soluționarea primei cereri.
Aceasta este schimbarea fundamentală care separă ransomware-ul modern de atacurile bazate doar pe blocarea fișierelor, întâlnite în trecut. Criptarea perturbă operațiunile pe termen scurt, dar furtul de date creează o răspundere pe termen lung pe care o singură plată nu o poate rezolva. Pentru organizațiile care gestionează date ale clienților, informații financiare sau date de business proprietare, expunerea nu se încheie în momentul în care sistemele revin online.
Reducerea expunerii: segmentarea rețelei, backup-urile și controlul accesului
Răspunsul practic la această schimbare trebuie să depășească simpla decizie de a plăti sau nu. Câțiva pași concreți contează mai mult ca niciodată:
- Segmentarea rețelei limitează cât de departe se poate deplasa un atacator odată intrat în interior, reducând șansa ca un singur cont compromis să conducă la o expunere la nivelul întregii organizații.
- Backup-urile offline și testate rămân esențiale pentru recuperarea după criptare, dar nu rezolvă problema furtului de date, așa că trebuie însoțite de monitorizarea transferurilor neobișnuite de date către exterior.
- Controalele stricte de acces și permisiunile cu privilegii minime reduc volumul de date sensibile la care poate ajunge orice credențial compromis.
- Planificarea răspunsului la incidente ar trebui să presupună că datele au fost deja copiate, nu doar că sistemele ar putea fi blocate, și ar trebui să includă un plan de comunicare pentru clienți și autoritățile de reglementare în cazul confirmării unei expuneri de date.
Organizațiile care își construiesc apărarea pe baza acestor principii pleacă de la premisa că prevenția singură nu va reuși întotdeauna și că limitarea razei de acțiune a unei intruziuni contează la fel de mult ca și ținerea atacatorilor afară.
Ce înseamnă asta pentru tine
Dacă organizația ta operează în India sau gestionează date legate de clienți sau parteneri indieni, acest raport este un semnal pentru a revizui planurile de răspuns la incidente având în minte o întrebare specifică: ce se întâmplă după ce descoperim că datele au fost deja furate, nu doar după ce fișierele sunt criptate? Tratarea ransomware-ului exclusiv ca pe o problemă de disponibilitate, rezolvabilă prin backup-uri și o eventuală plată, nu mai corespunde modului în care se desfășoară efectiv aceste atacuri. Tiparul de extorcare prin furt de date asociat ransomware-ului din India, așa cum este descris în datele Proofpoint, arată că momentul criptării este adesea doar o etapă dintr-o campanie mai lungă.
Concluzii principale
- Presupune că furtul de date a avut loc în orice incident de ransomware; nu aștepta confirmarea înainte de a acționa pe baza acestei presupuneri.
- Tratează plata unei răscumpărări ca pe o decizie de business cu risc real de extorcare repetată, nu ca pe o rezolvare garantată – un tipar coerent cu ceea ce au documentat și alte cercetări Proofpoint privind extorcarea repetată pe diverse piețe.
- Investește acum în segmentare și controale de acces, deoarece acestea limitează pagubele, indiferent de modul în care pătrunde un atacator.
- Construiește un plan de comunicare pentru breșe de date alături de planul de recuperare ransomware, deoarece cele două sunt din ce în ce mai mult același eveniment.
Așa cum arată continuu datele mai ample din industrie privind plățile de ransomware, experiența Indiei nu este o anomalie. Este o reflectare locală a unei schimbări globale către extorcarea în mai multe etape, iar organizațiile care planifică acum pentru aceasta vor fi mult mai bine poziționate decât cele care speră încă că o singură plată va face problema să dispară.




