Компании продолжают платить выкупы, показывают новые данные
Несмотря на многолетние рекомендации, призывающие организации отказываться от требований вымогателей, многие компании по-прежнему выписывают чеки киберпреступникам. Новое исследование компании Proofpoint показало, что почти четверть (22%) компаний, заплативших выкуп, подверглись повторному вымогательству, что вызывает серьезные вопросы о том, решает ли уплата хоть что-то на самом деле.
Исследование появилось в момент, когда власти активнее, чем когда-либо, призывают организации держать оборону против злоумышленников. Национальный центр кибербезопасности Великобритании (NCSC) давно советует не платить выкуп, предупреждая, что это стимулирует новые атаки и не дает никаких гарантий возврата украденных или зашифрованных данных. Однако выводы Proofpoint говорят о том, что официальные рекомендации и реальные бизнес-решения часто оказываются совершенно разными вещами.
Почему компании все равно платят
Атаки программ-вымогателей ставят компании в незавидное положение. Когда системы заблокированы или конфиденциальные данные находятся под угрозой публичного раскрытия, руководители часто вынуждены сопоставлять репутационный ущерб, риски регулирующих органов и операционный простой со стоимостью выкупа. Для многих организаций уплата может казаться самым быстрым путем к нормальной работе, даже когда эксперты по безопасности предупреждают, что это редко проходит так гладко.
Этот расчет становится еще более рискованным с учетом того, что сама индустрия вымогательства стала профессиональной. Переговоры превратились в своего рода кустарный бизнес: для общения со злоумышленниками и попыток снизить требования нанимают целые фирмы. Но эта индустрия не обходится без противоречий. В одном примечательном случае профессиональный переговорщик был приговорен к 70 месяцам тюремного заключения за свою роль в сделке с программой-вымогателем BlackCat, что служит ярким напоминанием о том, что люди, выступающие посредниками при таких выплатах, не всегда действуют в интересах компании. Связанное дело с участием того же переговорщика, идентифицированного как Мартино в судебных протоколах, еще раз подчеркивает, насколько мутной и юридически рискованной может стать экосистема выплаты выкупа, когда в дело вступает посредник.
Цена конфиденциальности при уплате
Статистика повторного вымогательства в 22% значима, потому что она противоречит главному оправданию большинства компаний: что уплата решает проблему. Если почти четверть жертв снова становятся мишенью после уплаты, значит, выплата не покупает безопасность. Возможно, она просто подтверждает злоумышленникам, что организация готова и способна платить, что делает ее более привлекательной мишенью для будущих атак.
В этих обсуждениях также часто упускается из виду аспект конфиденциальности. Атаки программ-вымогателей часто включают кражу конфиденциальных данных, записей клиентов, информации о сотрудниках, финансовых сведений задолго до какого-либо шифрования. Уплата выкупа не отменяет этого раскрытия. Злоумышленники уже могли скопировать данные, и платеж не дает проверяемых гарантий того, что они будут удалены, а не проданы или слиты позже. Для людей, чьи данные находятся в системах взломанной компании, переговоры о выкупе за закрытыми дверями мало влияют на то, останется ли их информация приватной.
Что это значит для вас
Если вы потребитель, эти данные служат напоминанием о том, что решение компании заплатить выкуп не обязательно защищает вашу личную информацию. Уведомления об утечке данных и предложения кредитного мониторинга после инцидента с программами-вымогателями стоит воспринимать серьезно, независимо от того, заявляет ли пострадавшая компания, что урегулировала ситуацию с злоумышленниками.
Если вы работаете в сфере ИТ, безопасности или руководстве, результаты Proofpoint должны непосредственно учитываться при планировании реагирования на инциденты. Выплату никогда не следует рассматривать как быстрое решение. Организации, которые однажды заплатили, остаются привлекательными целями, а это означает, что планы восстановления должны включать более надежное укрепление защиты после инцидента, а не просто банковский перевод и вздох облегчения.
Практические выводы
Несколько практических шагов могут помочь снизить как вероятность атаки, так и ее последствия, если она произойдет:
- Поддерживайте автономные, проверенные резервные копии, чтобы требования о расшифровке утратили свою силу.
- По умолчанию рассматривайте любой инцидент с программами-вымогателями как утечку данных, поскольку злоумышленники часто извлекают данные перед их шифрованием.
- Обращайтесь в правоохранительные органы и агентства, такие как NCSC, на ранней стадии, а не бросайтесь сразу к оплате или переговорам.
- Если привлекается переговорщик, тщательно проверяйте его с учетом юридических рисков, о которых свидетельствуют недавние судебные преследования.
- Прозрачно общайтесь с пострадавшими клиентами или сотрудниками независимо от того, был ли уплачен выкуп.
Программы-вымогатели никуда не денутся, и соблазн заплатить за быстрое разрешение останется сильным. Но эти новые данные придают вес тому, о чем регуляторы говорили годами: уплата выкупа редко бывает концом истории, и, возможно, это только начало второй.




