Motorul real al profitului ransomware nu este criptarea
Timp de ani de zile, apărarea împotriva ransomware s-a concentrat pe un singur moment: secunda în care fișierele sunt blocate. Dar noile descoperiri prezentate de The National CIO Review arată clar că criptarea este adesea partea cea mai puțin valoroasă a unui atac ransomware pentru infractorii din spatele lui. Adevăratul câștig vine din furtul de date, iar acest câștig nu se oprește atunci când răscumpărarea este plătită sau sistemele sunt restaurate.
Conform raportului, 54% dintre organizațiile afectate au plătit o cerere de răscumpărare. Acest lucru în sine nu este surprinzător, având în vedere cât de perturbatoare pot fi sistemele criptate. Ceea ce iese în evidență este ce s-a întâmplat apoi: 37% dintre acele organizații care au plătit au primit ulterior o altă cerere din partea aceluiași sau a unui alt atacator. Cu alte cuvinte, mai mult de o treime dintre victimele care credeau că au închis incidentul s-au trezit din nou la punctul zero, negociind iar pentru aceleași date furate.
De ce datele furate continuă să le aducă atacatorilor câștiguri
Odată ce atacatorii exfiltrează date înainte de a implementa criptarea, ei obțin fluxuri de venit multiple și separate, care nu depind de menținerea blocării sistemelor victimei. Raportul evidențiază câteva dintre acestea:
- Amenințări cu divulgarea publică: Atacatorii amenință că vor publica fișiere sensibile dacă nu se face o a doua plată, chiar și după răscumpărarea inițială pentru cheile de decriptare.
- Revânzarea datelor furate: Informațiile sunt vândute pe piețe criminale altor actori amenințători, indiferent dacă victima inițială a plătit sau nu ceva.
- Abuzul de credențiale: Numele de utilizator, parolele și token-urile de acces găsite în fișierele furate sunt refolosite pentru a compromite alte conturi sau sisteme, uneori la organizații partenere sau furnizori.
- Atacuri ulterioare: Detaliile obținute în urma unei breșe, cum ar fi diagrame de rețea, contracte cu furnizori sau comunicări interne, fac intruziunile viitoare mai ușoare și mai bine direcționate.
De aceea, cercetătorii în securitate descriu tot mai des ransomware-ul modern ca pe o problemă de furt de date cu criptare atașată, mai degrabă decât invers. Criptarea perturbă operațiunile pentru zile sau săptămâni. Datele furate pot fi folosite ca armă luni sau ani de zile.
Un exemplu recent al acestei dinamici desfășurate public a implicat breșa de la Tata Electronics care a scos la iveală secretele iPhone 18 Pro, când un grup ransomware care își spune World Leaks a publicat informații sensibile despre produse nelansate după ce a obținut acces la sistemele interne. Cazuri ca acesta ilustrează modul în care datele corporative furate își păstrează valoarea pentru atacatori mult după intruziunea inițială și cum doar amenințările cu divulgarea pot forța organizațiile să ia decizii dificile chiar și fără o încărcătură utilă de criptare funcțională.
De ce plata nu garantează că povestea se termină
Cifra de 37% a cererilor repetate merită o atenție deosebită, deoarece subminează o presupunere comună: că plata răscumpărării închide incidentul. În realitate, odată ce datele au părăsit rețeaua unei organizații, victima nu are nicio modalitate de a verifica dacă copiile au fost distruse, dacă atacatorul nu va revinde informațiile sau dacă un alt grup nu a obținut deja aceleași fișiere. Plata rezolvă problema criptării. Nu face nimic pentru a rezolva problema furtului de date, deoarece aceste date nu se mai află sub controlul victimei din momentul în care sunt exfiltrate.
Acest lucru are implicații directe asupra modului în care organizațiile gândesc pregătirea pentru ransomware. Planificarea copiilor de rezervă și a recuperării contează pentru repunerea în funcțiune a sistemelor, dar nu face nimic pentru a preveni o scurgere de informații, o revânzare sau o a doua tentativă de extorcare. Prevenirea exfiltrării în primul rând, prin segmentarea rețelei, controale stricte de acces și minimizarea cantității de date sensibile stocate sau accesibile, contează la fel de mult ca planificarea recuperării.
Ce înseamnă asta pentru tine
Fie că gestionezi IT pentru o afacere mică sau pur și simplu îți protejezi propriile conturi, lecția din aceste date este aceeași: presupune că orice breșă care implică informațiile tale ar putea duce la o expunere continuă, nu la un incident singular. Dacă o companie cu care interacționezi dezvăluie un atac ransomware, tratează-l ca pe un risc deschis. Parolele refolosite, credențialele vechi de cont și detaliile personale legate de acea breșă pot reapărea în încercări de tip credential stuffing sau escrocherii ulterioare mult timp după ce știrile se estompează.
Pentru organizații, concluzia este să trateze minimizarea datelor și segmentarea rețelei ca apărări esențiale împotriva ransomware, nu ca pe niște gânduri ulterioare. Limitarea datelor sensibile accesibile dintr-un singur punct compromis reduce cantitatea pe care atacatorii o pot fura chiar dacă reușesc să intre.
Recomandări practice
- Folosește parole unice pentru fiecare cont și actualizează-le dacă ești notificat de o breșă care implică datele tale, chiar și după luni de zile.
- Activează autentificarea multi-factor ori de câte ori este posibil pentru a reduce valoarea credențialelor furate.
- Dacă conduci o afacere, auditează ce date sensibile sunt stocate și cine poate accesa; mai puține date expuse înseamnă mai puțină pârghie pentru atacatori.
- Nu presupune că un incident ransomware s-a încheiat odată ce răscumpărarea a fost plătită sau sistemele restaurate. Monitorizează semnele de scurgere a datelor sau de noi tentative de extorcare.
- Segmentează rețelele astfel încât un singur dispozitiv sau cont compromis să nu poată expune întregul mediu de date.
Cel mai mare avantaj al ransomware nu este criptarea care captează titlurile de știri. Este furtul de date care are loc în liniște în prealabil și care continuă să genereze valoare pentru atacatori mult timp după ce criza inițială pare rezolvată.




