Когда выплата выкупа становится проблемой федерального комплаенса

Программы-вымогатели давно перестали быть рядовой ИТ-проблемой. Для многих организаций атака с требованием выкупа теперь перерастает в полномасштабный кризис с участием юристов, правоохранительных органов, страховых компаний, а иногда и федеральных регуляторов — и всё это ещё до восстановления пострадавших систем. Недавний правовой анализ юридических аспектов вымогательства и программ-вымогателей описывает реальность, которую многие руководители по-прежнему недооценивают: решение заплатить выкуп — это не просто бизнес-решение. Это решение с реальными правовыми рисками, особенно когда в ситуацию вступает Управление по контролю за иностранными активами (OFAC) Министерства финансов США.

OFAC ведёт санкционные списки, включающие киберпреступные группировки, отдельных лиц и юрисдикции, которые их укрывают. Если выкупная выплата — даже по незнанию — попадёт в руки подсанкционного лица, организация, осуществившая платёж, может столкнуться с гражданскими штрафами независимо от умысла. Это отрезвляющий нюанс для компаний, чей инстинкт в кризисной ситуации — просто как можно быстрее устранить проблему.

Почему оплата не гарантирует исчезновения проблемы

Помимо санкционного риска, есть и практическая причина дважды подумать, прежде чем переводить средства вымогателю: оплата часто не устраняет основную угрозу для данных и приватности организации. Исследования, о которых мы писали ранее, показали, что каждый третий заплативший вымогателю снова подвергается атаке, а значит, платёж может стать началом второго раунда шантажа, а не концом первого. Это подтверждают и другие данные: исследование выявило, что 37 % жертв программ-вымогателей сталкиваются с повторным требованием после первой выплаты, а дальнейшие отчёты показывают, что вымогательские группировки повторно атакуют 22 % жертв, которые считали, что закрыли эту главу.

Эта закономерность чрезвычайно важна для приватности. Сегодня многие инциденты с программами-вымогателями включают кражу данных вместе с их шифрованием, а значит, конфиденциальные записи клиентов, данные сотрудников или медицинская информация уже могут находиться на сервере преступников независимо от того, был ли уплачен выкуп. Плата за обещание удаления не даёт юридически значимой гарантии, а повторные попытки вымогательства говорят о том, что это обещание часто нарушается.

Меняющаяся экономика выкупных выплат

Есть признаки того, что расчёт меняется. Как сообщалось в недавнем обзоре, выплаты программам-вымогателям снижаются по всей отрасли по мере того, как всё больше организаций предпочитают восстанавливаться из резервных копий, сотрудничать с правоохранительными органами и принимать репутационный удар вместо финансирования преступных структур, которые могут находиться под санкциями. В то же время сами требования продолжают расти. Утечка данных Stadler Rail с требованием 12,3 миллиона долларов от группировки Everest показывает, как суммы вымогательства достигли масштабов, которые многие организации среднего размера не могут ни незаметно выплатить, ни оправдать, даже не учитывая санкционные риски.

Такое сочетание — меньше организаций платят, но требования растут — говорит о том, что злоумышленники всё чаще нацеливаются на субъектов, которые, по их мнению, имеют как средства, так и мотивацию заплатить быстро, например на тех, кто обрабатывает регулируемые данные или работает в критической инфраструктуре.

Что это значит для вас

Если ваша организация обрабатывает конфиденциальные данные — будь то записи клиентов, медицинская информация или финансовые детали, — правовые риски, связанные с программами-вымогателями, выходят за рамки непосредственного операционного ущерба. Ещё до того, как произойдёт инцидент, стоит понимать, что:

  • Выплата выкупа без должной осмотрительности может привести к правоприменительным действиям со стороны OFAC, независимо от обязательств по уведомлению об утечке.
  • Платёж не гарантирует удаление данных или защиту от будущих попыток вымогательства, учитывая, как часто жертвы подвергаются повторным атакам.
  • Полисы киберстрахования всё чаще требуют документированных планов реагирования на инциденты и консультаций с юристами до разрешения любой выкупной выплаты.
  • Регуляторы и суды уделяют всё больше внимания тому, как организации справляются и с решением о выплате, и с последствиями для приватности пострадавших лиц.

Для обычных потребителей это подчёркивает, почему важны минимизация данных, надёжная аутентификация учётных записей и отслеживание уведомлений об утечках. Даже если компания платит, нет гарантии, что ваши данные не были уже похищены и скопированы в другом месте.

Практические выводы

Организациям, действующим в таких условиях, следует разработать план реагирования на инциденты задолго до атаки, включив в него юристов, знакомых с санкционной структурой OFAC, чёткие процедуры эскалации и политику относительно того, будут ли вообще рассматриваться выкупные платежи. Консультации с правоохранительными органами и следование руководству самого OFAC на ранней стадии инцидента помогут прояснить санкционные риски до того, как средства будут переведены. Тем временем частным лицам следует серьёзно относиться к уведомлениям об утечках, менять повторно используемые пароли и включать многофакторную аутентификацию везде, где задействованы чувствительные учётные записи. Программы-вымогатели никуда не денутся, но понимание правового ландшафта вокруг выкупных платежей и санкций OFAC теперь является ключевым элементом управления как корпоративными рисками, так и личной приватностью после атаки.