Что показывают новые данные о повторном вымогательстве

Свежие данные, опубликованные Коннором Джонсом на DataBreaches.Net, подтверждают то, о чём специалисты по безопасности предупреждали годами: выплата выкупа банде вымогателей не заканчивает испытание, а часто лишь становится началом второго раунда. Согласно данным опроса, приведённым в отчёте, 58 процентов пострадавших британских организаций в прошлом году согласились заплатить выкуп. Из тех, кто заплатил, 22 процента снова подверглись атаке — со стороны той же или другой преступной группы — с требованием повторного платежа.

Это означает, что примерно каждая пятая организация, принявшая трудное решение заплатить, не получила ничего прочного за свои деньги. Цикл вымогательства просто возобновлялся, иногда в течение нескольких недель. Подобная модель повторных выплат выкупа становится определяющей чертой текущего ландшафта угроз, и она вынуждает службы безопасности и руководство полностью переосмыслить, является ли выплата вообще рациональным ответом.

Почему одна выплата провоцирует вторую атаку

Логика повторного вымогательства с точки зрения преступника проста. Как только организация демонстрирует готовность платить, она становится помеченной целью. Операторы шифровальщиков ведут учёт, какие жертвы сдались, как быстро заплатили и сколько были готовы отдать. Эта информация часто циркулирует среди партнёрских сетей и иногда продаётся или передаётся между преступными группами, действующими по модели «программы-вымогатели как услуга».

Жертва, заплатившая 500 000 долларов один раз, фактически сигнализирует, что у неё есть как денежные резервы, так и терпимость к риску, чтобы заплатить снова. Злоумышленники знают, что второе проникновение, даже менее изощрённое, имеет хорошие шансы на успех, если корневые уязвимости, позволившие первый взлом, так и не были полностью устранены. Во многих случаях двойного и тройного вымогательства украденные данные даже не удаляются после оплаты, несмотря на обещания обратного, оставляя дверь открытой для последующего требования, основанного на угрозе публикации той же украденной информации.

Именно поэтому правоохранительные органы, включая ФБР, последовательно советуют не платить выкуп. Платёж не гарантирует восстановление данных, не гарантирует удаление украденных файлов и, как показывают новые данные, не гарантирует, что злоумышленники оставят вас в покое.

Проактивные меры защиты, снижающие риск программ-вымогателей

Если выплата не решает проблему надёжно, более устойчивый путь — снизить вероятность успешного взлома с самого начала. Несколько защитных слоёв постоянно фигурируют в отчётах о расследовании инцидентов как разница между локализованным происшествием и катастрофой.

Сегментация сети ограничивает, насколько далеко может продвинуться злоумышленник после получения первоначальной точки опоры. Вместо одной плоской сети, где одни скомпрометированные учётные данные открывают доступ ко всему, сегментированные среды вынуждают атакующих бороться за каждый дополнительный дюйм, давая защитникам время на обнаружение и реагирование.

Контроль доступа по принципу нулевого доверия исходит из того, что ни один пользователь или устройство не является автоматически доверенным, даже внутри корпоративного периметра. Каждый запрос на доступ проверяется, что значительно усложняет использование одних лишь украденных учётных данных для доступа к критически важным системам.

Надёжные, протестированные и автономные резервные копии остаются одной из наиболее эффективных доступных защит от программ-вымогателей. Зашифрованные файлы перестают быть рычагом давления, когда организация может восстановить работу из чистых резервных копий, ни с кем не договариваясь. Ключевое слово — протестированные: не проверенные в ходе реальных учений по восстановлению резервные копии часто подводят именно тогда, когда они больше всего нужны.

Многофакторная аутентификация, своевременная установка исправлений на системы, обращённые в интернет, и непрерывный мониторинг аномального горизонтального перемещения завершают базовый набор мер, отделяющий организации, которые быстро восстанавливаются, от тех, кому в итоге предъявляют второе требование выкупа.

Что организациям следует делать вместо уплаты выкупа

Когда инцидент с программой-вымогателем всё же происходит, порыв быстро заплатить и заставить проблему исчезнуть понятен, особенно под давлением клиентов, регуляторов или совета директоров, требующих быстрого разрешения. Но данные о повторном вымогательстве ясно показывают, что платёж не является надёжной стратегией выхода. Организациям выгоднее на раннем этапе привлечь правоохранительные органы, подключить специалистов по реагированию на инциденты, которые могут оценить реальный масштаб утечки данных, и быть прозрачными с пострадавшими заинтересованными сторонами, а не предполагать, что тихая выплата заставит проблему исчезнуть.

Что это значит для вас

Управляете ли вы ИТ-инфраструктурой малого бизнеса или курируете политику безопасности в более крупной организации, эти данные — чёткий сигнал перераспределить приоритеты. Деньги, зарезервированные на случай выкупа, гораздо лучше потратить на проекты по сегментации, внедрение нулевого доверия и инфраструктуру резервного копирования, которая регулярно тестируется. Полисы киберстрахования и договоры о привлечении специалистов по реагированию на инциденты также следует пересмотреть, чтобы убедиться, что они делают упор на возможности предотвращения и восстановления, а не просто на покрытие выплаты.

Для частных лиц вывод аналогичен, но в меньшем масштабе: надёжные уникальные пароли, многофакторная аутентификация и регулярное резервное копирование личных и семейных устройств снижают вероятность того, что единичное заражение программой-вымогателем превратится в повторяющийся кошмар.

Практические выводы

  • Рассматривайте выплату выкупа как крайнюю меру, а не как первый план реагирования; данные показывают, что она часто не прекращает угрозу.
  • Инвестируйте в сегментацию сети, чтобы один скомпрометированный аккаунт не мог открыть доступ ко всей среде.
  • Внедряйте принципы нулевого доверия для внутреннего и удалённого доступа, проверяя каждый запрос, а не полагаясь только на местоположение в сети.
  • Поддерживайте автономные, регулярно тестируемые резервные копии, чтобы восстановление не зависело от переговоров с преступниками.
  • Разработайте план реагирования на инциденты сейчас, до того как произойдёт атака, чтобы решения не принимались в панике и под давлением.

Рост повторных выплат выкупа — весомый аргумент в пользу переноса ресурсов с реактивных переговоров на проактивную защиту. Организации, которые совершат этот сдвиг сейчас, будут в гораздо лучшем положении, чем те, кто всё ещё надеется, что один платёж заставит проблему исчезнуть.