Aproape jumătate încă plătesc, dar mai întâi negociază
Un nou raport care circulă prezintă o imagine familiară, dar incomodă: aproape jumătate dintre organizațiile afectate de criptarea ransomware ajung să plătească răscumpărarea. Partea interesantă este că aproximativ jumătate dintre aceste victime nu predau pur și simplu suma completă cerută. În schimb, negociază, obținând adesea ca atacatorii să accepte mai puțin decât prețul inițial solicitat înainte de a debloca fișierele criptate.
La suprafață, asta ar putea suna ca o mică victorie pentru victime. A convinge un grup infracțional să scadă prețul pare o victorie minoră într-o situație altfel rea. Dar povestea mai mare aici nu este despre cine e mai bun la negociere. Este despre ce înseamnă faptul că plata răscumpărării și negocierea cu infractorii au devenit o parte normalizată a modului în care organizațiile răspund la atacurile cibernetice.
De ce plătesc companiile în loc să refuze
Ransomware-ul funcționează prin criptarea fișierelor și sistemelor unei organizații, făcându-le inutilizabile până când se furnizează o cheie de decriptare, de obicei în schimbul unei plăți. Pentru companiile fără copii de rezervă solide sau pentru cele care se confruntă cu presiunea de a restabili rapid operațiunile, plata poate părea cel mai rapid drum înapoi la normal. Această evaluare devine și mai ușor de justificat când atacatorul este dispus să scadă prețul, ceea ce raportul sugerează că se întâmplă adesea.
Această dinamică a negocierii nu este nouă în economia ransomware. Multe operațiuni ransomware funcționează acum ca niște afaceri, complete cu chat-uri de suport, portaluri de plată și, da, loc de negociere. Această profesionalizare este o parte din motivul pentru care plata a devenit un rezultat atât de comun, mai degrabă decât o ultimă soluție.
Dar plata nu garantează o rezolvare curată. Chiar și atunci când o răscumpărare este plătită și o cheie de decriptare este predată, nu există nicio garanție că atacatorii nu au copiat deja datele sensibile înainte de a le cripta. Acesta este un detaliu crucial, adesea pierdut în discuțiile despre negocierile de răscumpărare: plata este de obicei pentru restabilirea accesului la fișiere, nu pentru anularea unei breșe care s-ar putea să fi avut deja loc.
Riscul de confidențialitate ascuns în spatele fiecărei plăți de răscumpărare
Aici povestea se leagă de o problemă mult mai mare de confidențialitate. Atacurile ransomware implică din ce în ce mai mult furtul de date alături de criptare, ceea ce înseamnă că atacatorii exfiltrează copii ale fișierelor sensibile înainte de a bloca originalele. Raportări conexe au constatat că 49% dintre victimele ransomware pierd date înainte de a detecta atacul, ceea ce înseamnă că, până în momentul în care sosește o cerere de răscumpărare, daunele asupra datelor personale și organizaționale s-ar putea să fie deja făcute.
Acest detaliu contează enorm pentru oricine ale cărui informații personale se află în sistemele unei organizații, fie că este vorba de un angajator, un furnizor de servicii medicale, o școală sau un comerciant online. O negociere reușită asupra sumei răscumpărării nu anulează un furt de date care a avut deja loc. De asemenea, nu împiedică atacatorii să vândă sau să scurgă acele date mai târziu, indiferent dacă răscumpărarea a fost plătită integral, negociată în scădere sau refuzată cu totul.
Plata unei răscumpărări, chiar și a uneia reduse, riscă, de asemenea, să consolideze modelul de afaceri în sine. Fiecare plată reușită, negociată sau nu, semnalează atacatorilor că ransomware-ul rămâne profitabil, ceea ce menține structura de stimulente intactă pentru viitoare atacuri împotriva altor organizații.
Ce înseamnă asta pentru tine
Majoritatea oamenilor care citesc statistici despre plata răscumpărărilor nu sunt cei care decid dacă să plătească. Această decizie revine de obicei conducerii IT, directorilor sau echipelor de răspuns la incidente. Dar consecințele se extind la angajați, clienți și oricine ale cărui date se află în sistemele afectate.
Dacă primești o notificare de breșă de la o companie care a suferit un atac ransomware, trateaz-o cu seriozitate, indiferent dacă știrea menționează sau nu plata unei răscumpărări. Furtul de date poate avea loc înainte chiar de începerea criptării, așa că o răscumpărare plătită și un sistem restaurat nu înseamnă neapărat că informațiile tale sunt în siguranță. Fii atent la semnele de furt de identitate, monitorizează-ți conturile și ia în considerare monitorizarea creditului dacă organizația o oferă în urma unui incident.
Pentru afaceri și echipele IT, tendința de negociere este un memento că planificarea răspunsului trebuie să țină cont de expunerea datelor, nu doar de timpul de nefuncționare a sistemului. Copiile de rezervă te ajută să eviți plata pentru o cheie de decriptare, dar nu împiedică datele furate să fie scurse sau vândute dacă atacatorii le-au exfiltrat deja în prealabil.
Recomandări practice
- Nu presupune că o răscumpărare plătită înseamnă că datele tale nu au fost niciodată copiate sau expuse; întreabă direct organizațiile afectate ce s-a confirmat a fi furat.
- Monitorizează conturile și activitatea de credit după orice notificare de breșă, chiar dacă firma spune că răscumpărarea a fost rezolvată.
- Dacă conduci o afacere, prioritizează detecția timpurie și segmentarea rețelei pentru ca atacatorii să aibă mai puțin timp să exfiltreze datele înainte ca criptarea să lovească.
- Înțelege că negocierea răscumpărării reduce costul, nu și riscul; expunerea datelor furate rămâne o amenințare separată și de durată.
Tendințele de plată a ransomware-ului vor continua probabil să facă titluri de știri pe măsură ce mai multe organizații cântăresc costul plății față de costul reconstrucției. Dar pentru utilizatorii obișnuiți, concluzia reală nu este despre tactici de negociere. Este despre a rămâne alert cu privire la ce se întâmplă cu datele tale mult timp după ce titlurile despre plata unei răscumpărări se estompează.




