Почти половина всё ещё платит, но сначала торгуется

Новый циркулирующий отчёт рисует знакомую, но неприятную картину: почти половина организаций, пострадавших от шифрования программ-вымогателей, в конечном итоге платят выкуп. Особенность в том, что примерно половина этих жертв не просто передают полную требуемую сумму. Вместо этого они ведут переговоры, часто добиваясь от злоумышленников согласия на меньшую сумму, чем изначально запрашивалось, перед разблокировкой зашифрованных файлов.

На первый взгляд, это может показаться небольшой победой для жертв. Добиться от преступной группы снижения цены ощущается как маленькая победа в и без того плохой ситуации. Но более важная история здесь не о том, кто лучше торгуется. Она о том, что выплата выкупа и переговоры с преступниками стали нормализованной частью того, как организации реагируют на кибератаки.

Почему компании платят, а не отказываются

Программы-вымогатели работают, шифруя файлы и системы организации, делая их непригодными для использования до тех пор, пока не будет предоставлен ключ дешифрования, обычно в обмен на платёж. Для компаний без надёжных резервных копий или тех, кто испытывает давление с целью быстрого восстановления работы, выплата может показаться самым быстрым способом вернуться к нормальной жизни. Это решение становится ещё легче оправдать, когда злоумышленник готов снизить цену, что, согласно отчёту, происходит часто.

Такая динамика переговоров не нова для экономики программ-вымогателей. Многие операции с вымогателями теперь ведутся как бизнес, с чатами поддержки, платёжными порталами и, да, возможностью торга. Эта профессионализация — одна из причин, почему выплата стала таким распространённым исходом, а не крайней мерой.

Но выплата не гарантирует чистого разрешения. Даже когда выкуп уплачен и передан ключ дешифрования, нет гарантии, что злоумышленники не скопировали конфиденциальные данные перед шифрованием. Это критическая деталь, которая часто упускается в разговорах о переговорах с вымогателями: платёж обычно направлен на восстановление доступа к файлам, а не на отмену утечки, которая, возможно, уже произошла.

Риск для конфиденциальности, скрытый за каждым выкупом

Именно здесь история связывается с гораздо большей проблемой конфиденциальности. Атаки программ-вымогателей всё чаще включают кражу данных наряду с шифрованием, то есть злоумышленники извлекают копии конфиденциальных файлов перед блокировкой оригиналов. Связанные отчёты показывают, что 49% жертв программ-вымогателей теряют данные до обнаружения атаки, а это означает, что к моменту поступления требования выкупа ущерб личным и организационным данным, возможно, уже нанесён.

Эта деталь чрезвычайно важна для всех, чья личная информация находится в системах организации, будь то работодатель, медицинское учреждение, школа или интернет-магазин. Успешные переговоры о сумме выкупа не отменяют уже произошедшую кражу данных. Они также не мешают злоумышленникам позже продать или опубликовать эти данные, независимо от того, был ли выкуп полностью уплачен, снижен в ходе переговоров или вовсе не выплачен.

Выплата выкупа, даже уменьшенного, также рискует укрепить саму бизнес-модель. Каждый успешный платёж, независимо от того, был ли он результатом переговоров или нет, сигнализирует злоумышленникам, что программы-вымогатели остаются прибыльными, что сохраняет систему стимулов для будущих атак на другие организации.

Что это значит для вас

Большинство людей, читающих статистику о выплатах выкупа, не принимают решение о том, платить ли. Это решение обычно принимают ИТ-руководство, руководители или группы реагирования на инциденты. Но последствия распространяются на сотрудников, клиентов и всех, чьи данные находятся в пострадавших системах.

Если вы получили уведомление об утечке от компании, подвергшейся атаке программы-вымогателя, отнеситесь к этому серьёзно, независимо от того, упоминается ли в новости выплата выкупа. Кража данных может произойти ещё до начала шифрования, поэтому уплаченный выкуп и восстановленная система не обязательно означают, что ваша информация в безопасности. Следите за признаками кражи личных данных, контролируйте свои счета и рассмотрите возможность мониторинга кредитов, если организация предлагает его после инцидента.

Для бизнеса и ИТ-команд тенденция к переговорам служит напоминанием, что планирование реагирования должно учитывать вероятность раскрытия данных, а не только время простоя системы. Резервные копии помогают избежать оплаты ключа дешифрования, но они не предотвращают утечку или продажу украденных данных, если злоумышленники уже извлекли их заранее.

Практические выводы

  • Не предполагайте, что уплаченный выкуп означает, что ваши данные не были скопированы или раскрыты; напрямую спрашивайте пострадавшие организации, что именно подтверждено как украденное.
  • Следите за счетами и кредитной активностью после любого уведомления об утечке, даже если компания заявляет, что проблема с выкупом решена.
  • Если вы управляете бизнесом, уделяйте первостепенное внимание раннему обнаружению и сегментации сети, чтобы у злоумышленников было меньше времени на извлечение данных до начала шифрования.
  • Понимайте, что переговоры о выкупе снижают стоимость, но не риск; раскрытие украденных данных остаётся отдельной и долгосрочной угрозой.

Тенденции выплат выкупа, вероятно, продолжат попадать в заголовки, поскольку всё больше организаций сравнивают стоимость выплаты со стоимостью восстановления. Но для обычных пользователей главный вывод не в тактике переговоров. Он в том, чтобы сохранять бдительность относительно того, что происходит с вашими данными ещё долго после того, как заголовки о выплате выкупа исчезнут.