O nouă cercetare din Singapore oferă o reamintire incomodă companiilor care cântăresc dacă să plătească o cerere de răscumpărare ransomware: plata adesea nu pune capăt calvarului. Conform relatărilor din Singapore Business Review, 50% dintre organizațiile locale afectate de atacuri de extorcare au cedat banii atacatorilor, iar o proporție izbitoare dintre acele victime ransomware care au plătit s-au trezit confruntate cu o a doua cerere ulterior.

Această constatare contrazice presupunerea comună că plata unei răscumpărări este o modalitate rapidă de a face să dispară o problemă costisitoare. Pentru multe organizații, se pare că efectul este opusul: le semnalează grupurilor infracționale că victima este atât dispusă, cât și capabilă să plătească, făcând-o un candidat de prim rang pentru runda a doua.

Ce a descoperit cercetarea

Cifra centrală a studiului este simplă, dar sumbră. Jumătate dintre organizațiile din Singapore intervievate care au suferit un atac ransomware sau de extorcare au ales să își plătească atacatorii. Este o decizie luată pe muchie de cuțit, sub o presiune enormă, cântărind adesea sistemele criptate, operațiunile oprite și daunele reputaționale iminente.

Ceea ce face acest set de date deosebit de remarcabil este consecința: o parte semnificativă dintre cei care au plătit nu au obținut o încheiere. În schimb, au primit o a doua cerere de extorcare, fie din partea aceluiași grup care revine pentru mai mult, fie a unui actor afiliat care exploatează același acces sau datele scurse. Acest tipar nu este unic pentru Singapore. Descoperiri similare au apărut și în alte părți, inclusiv o analiză care arată că bandele de ransomware re-extorchează 22% dintre victimele care au plătit deja, iar o cercetare separată din Noua Zeelandă a constatat că aproximativ 1 din 5 plăți de răscumpărare au fost trădate de atacatori care au revenit pentru mai mult, deși primiseră plata.

Împreună, aceste puncte de date conturează o imagine coerentă pe diferite piețe: plata unei răscumpărări nu cumpără în mod fiabil siguranța, iar într-un număr semnificativ de cazuri poate crește șansele de a fi vizat din nou.

De ce revin atacatorii pentru mai mult

Logica comportamentală de aici este simplă odată ce o privești din perspectiva infractorului. O victimă care a plătit deja a demonstrat trei lucruri valoroase pentru un extorcher: are bani disponibili, a decis că plata este preferabilă alternativei și poate duce lipsă de apărare tehnică pentru a preveni o nouă intruziune.

Operațiunile ransomware seamănă din ce în ce mai mult cu niște afaceri cu propriile metrici interne. Un client care plătește, în termeni direcți, este o pistă dovedită. Unele grupuri operează, de asemenea, ca afiliați sau francize, ceea ce înseamnă că datele sau accesul la rețea al unei victime pot fi revândute sau refolosite de o cu totul altă grupare infracțională, rezultând o a doua cerere care nu are nicio legătură cu grupul din spatele primului atac. Oricum ar fi, victima rămâne să suporte riscul de două ori.

Exact din această dinamică, agențiile de securitate cibernetică și cercetătorii avertizează de mult timp să nu se trateze plata răscumpărării ca pe o rezolvare, mai degrabă decât o soluție temporară și nesigură.

Dincolo de plățile de răscumpărare: construirea unor apărări reale

Dacă plata nu este o rezolvare garantată, unde ar trebui organizațiile și indivizii să își concentreze energia în schimb? Răspunsul constă în reducerea șanselor unui atac reușit încă de la început și limitarea daunelor atunci când acesta are loc.

Asta începe cu elementele de bază: menținerea unor copii de siguranță offline, testate, astfel încât datele criptate să poată fi restaurate fără a negocia cu atacatorii. Înseamnă, de asemenea, întărirea controalelor de acces la distanță, deoarece credentialele compromise și protocoalele de desktop la distanță expuse rămân puncte de intrare comune pentru grupările ransomware. Criptarea traficului sensibil și utilizarea unor conexiuni VPN sigure și bine configurate pentru munca la distanță și hibridă pot reduce suprafața de atac pe care infractorii se bazează pentru a obține un punct de sprijin inițial. Instruirea angajaților pentru a identifica tentativele de phishing, care rămân o metodă principală de livrare a încărcăturilor ransomware, completează o strategie de apărare stratificată care nu depinde de speranța că atacatorii se țin de cuvânt.

Ce înseamnă asta pentru tine

Pentru întreprinderile mici și mijlocii în mod deosebit, această cercetare ar trebui să remodeleze planificarea răspunsului la incidente. Dacă organizația ta este vreodată lovită de ransomware, decizia de a plăti nu ar trebui tratată ca o strategie de ieșire curată. Bugetați și planificați ca și cum plata ar putea cumpăra doar o ușurare temporară, nu o rezolvare permanentă. Asta înseamnă să aveți un plan documentat de răspuns la incidente, îndrumare juridică și de reglementare pregătită din timp și o înțelegere clară că plata poate invita la noi atacuri, în loc să le încheie.

Pentru indivizi și lucrătorii la distanță, concluzia este mai personală: punctele slabe pe care atacatorii le exploatează, de la software-ul nepatch-uit la conexiunile nesecurizate, sunt adesea prevenibile prin igienă de bază, mai degrabă decât prin instrumente costisitoare.

Puncte esențiale

  • Jumătate dintre organizațiile din Singapore lovite de atacuri de extorcare și-au plătit atacatorii, conform noii cercetări.
  • O proporție notabilă de victime ransomware care au plătit au primit totuși o a doua cerere de extorcare, ecou al unor descoperiri similare la nivel global.
  • Plata ar trebui tratată ca o ultimă soluție și nu ca o rezolvare garantată a unui atac activ.
  • Copiile de siguranță solide, accesul la distanță securizat și conștientizarea phishing-ului reduc șansele de a fi confruntat vreodată cu acea decizie.
  • Organizațiile ar trebui să planifice răspunsul la incidente presupunând că atacatorii pot reveni, nu că plata pune capăt amenințării.

În ultimă instanță, cercetarea este un apel la mutarea accentului de la deciziile de plată reactive la prevenția proactivă. Afacerile cel mai bine poziționate să facă față unui atac ransomware sunt cele care nu trebuie să decidă niciodată dacă plata merită riscul.