Att betala lösen garanterar ingenting

En ny studie som omfattar Australien och Nya Zeeland har satt hårda siffror bakom något som säkerhetsexperter varnat för i åratal: att betala en lösenkrav är en chansning, inte en garanti. Enligt rapportering från Insurance Business valde 34 % av organisationerna i regionen som drabbades av en ransomware-attack att betala lösen. Av dessa uppgav 36 % att betalningen ändå misslyckades med att återställa deras data, antingen för att angriparna höll tillbaka dekrypteringsnycklarna och åtkomsten, eller för att de senare kom tillbaka och krävde mer pengar.

Det är mer än en av tre betalningar som inte leder till någon verklig återställning. För organisationer som väger för och nackdelar med att betala, och för de kunder, anställda och patienter vars personuppgifter finns i dessa komprometterade system, är detta en verklighetskontroll som ger anledning till eftertanke. Ransomware har aldrig varit en enkel transaktion, och denna data bekräftar att även offer som följer angriparnas krav ofta ändå blir lämnade i kylan.

Varför "betala bara" är fel fråga

Försäkringsbranschens vinkel här är avslöjande. Förmedlare och försäkringsbolag har traditionellt ramat in ransomware-samtalet som ett binärt val: betala eller betala inte. Men misslyckandefrekvensen tyder på att den frågan missar poängen helt. Även en framgångsrik betalning ångrar inte det faktum att angriparna redan haft åtkomst till känsliga system, kopierat eller exfiltrerat data, och visat att de kan återvända när de vill.

Detta speglar ett bredare mönster som utpressningsekonomin har etablerat. Som vi har behandlat i vår titt på varför utpressningsekonomin består, har ransomware-grupper anpassat sina affärsmodeller specifikt för att betalning, hur opålitlig den än är, fortfarande är tillräckligt vanlig för att upprätthålla branschen. När mer än en tredjedel av betalda lösen inte levererar fungerande dekryptering eller en ren utgång, tyder det på att många kriminella verksamheter antingen är dåligt organiserade, medvetet oärliga, eller använder den första betalningen som en fot in för ytterligare utpressning snarare än en lösning.

För organisationer som bygger incidenthanteringsplaner talar denna data för en grundläggande förändring: den verkliga frågan är inte "hur återställer vi allt efter att ha betalat?" utan "vad kan vi återställa oavsett om vi betalar eller inte?" Det omformulerar ransomware-beredskap kring motståndskraft snarare än förhandling.

Förebyggande slår fortfarande förhandling

Det mest effektiva försvaret mot en misslyckad lösenbetalning är att aldrig behöva överväga en. Några praktiska åtgärder minskar konsekvent en angripares hävstång:

  • Offline- och oföränderliga säkerhetskopior. Om data kan återställas från säkerhetskopior som angripare aldrig rört, blir hela lösenkonversationen valfri snarare än brådskande.
  • Nätverkssegmentering. Att begränsa hur långt en inkräktare kan röra sig när den väl är inne i ett nätverk minskar sprängradien för varje enskild kompromiss, så att angripare inte kan kryptera allt på en gång.
  • Kryptering av känslig data i vila. Även om angripare exfiltrerar filer är krypterad data mycket mindre användbar för dem för sekundär utpressning eller återförsäljning.
  • Multi-faktorautentisering och starka åtkomstkontroller. Många ransomware-incidenter börjar med en enda komprometterad inloggningsuppgift; MFA stänger den dörren i en stor andel av fallen.

Ingen av dessa åtgärder är exotiska. De är standardrekommendationer som, enligt denna data, alltför många organisationer fortfarande inte fullt ut har implementerat, med tanke på hur många som hamnar i förhandlingar med angripare från första början.

Minska exponeringen för initial kompromiss

Ransomware börjar inte med kryptering. Det börjar med ett initialt intrång, ofta genom en nätfiskad inloggningsuppgift, en exponerad fjärråtkomstpunkt eller opatchad programvara. Det är här nätverksskydd på nätverksnivå, inklusive VPN:er konfigurerade med stark autentisering och begränsade åtkomstomfång, spelar en stödjande roll. Ett VPN ensamt stoppar inte ransomware, men det kan minska attackytan genom att säkerställa att fjärranslutningar är krypterade och autentiserade, vilket gör det svårare för angripare att fånga upp inloggningsuppgifter eller utnyttja exponerade tjänster som ingångspunkt.

Vad detta betyder för dig

Om du är en individ vars data finns hos en organisation som kan bli måltavla, är denna studie en påminnelse om att en ransomware-attack sällan slutar rent, även när organisationen betalar. Data som exfiltrerades före kryptering kan fortfarande läcka eller säljas oavsett betalning. Om du meddelas om ett intrång som involverar din information, ta det på allvar: ändra återanvända lösenord, var uppmärksam på nätfiskeförsök som refererar till intrånget, och övervaka konton för ovanlig aktivitet.

För företag är budskapet lika direkt. En lösenbetalning är inte en återställningsplan, det är en sista utväg med en reell chans att misslyckas. Försäkring kan hjälpa till att kompensera ekonomiska förluster, men ingen policy återställer data som angripare aldrig hade för avsikt att lämna tillbaka.

Handlingsbara slutsatser

  • Anta att varje lösenbetalning har en betydande chans att inte fungera, och bygg återställningsplaner som inte är beroende av angriparens samarbete.
  • Prioritera offline, testade säkerhetskopior framför cyberförsäkring som din primära återställningsstrategi.
  • Segmentera nätverk och verkställ MFA för att begränsa hur ett enda komprometterat konto blir en fullskalig attack.
  • Om du meddelas att din data var involverad i ett intrång, agera på det meddelandet omedelbart snarare än att anta att en lösenbetalning löste problemet.

Ransomware förblir ett ihållande hot just för att betalning ibland fungerar, men inte tillräckligt tillförlitligt för att satsa en organisations framtid på det. Den säkrare vägen är att minska exponeringen innan en attack inträffar, inte att förhandla efter att en har lyckats.