Vad Proofpoints studie visade om upprepade attacker
En ny studie från cybersäkerhetsföretaget Proofpoint ger en nykter verklighetscheck till organisationer som ser betalning av lösenpengar som en snabb lösning. Enligt forskningen blev över en tredjedel av företagen som betalat en lösenpeng senare utsatta för ett andra utpressningsförsök. Med andra ord sätter inte betalningen punkt för en händelse; för en betydande andel drabbade öppnar den i stället ett nytt kapitel.
Denna upptäckt är viktig eftersom den utmanar ett vanligt antagande i styrelserum under en kris: att betala angriparna är det snabbaste sättet att få problemet att försvinna. Proofpoints data pekar på motsatsen. När ett företag har visat att det är villigt att betala kan det bli ett återkommande mål, antingen för den ursprungliga angriparen eller för en annan grupp som har fått veta att organisationen är ett lätt byte.
Varför lösenbetalningar inte garanterar datasäkerhet
Kärnfrågan som Proofpoint lyfter fram är att förhandlingar om lösenpengar bygger på tillit till brottslingar som inte har någon bindande skyldighet att hålla sin del av avtalet. Att betala för att låsa upp krypterade filer garanterar varken att den stulna datan inte redan har kopierats på annan plats, eller att angriparna avstår från att sälja vidare inloggningsuppgifter, nätverkskartor och exfiltrerade filer till andra kriminella grupper.
Det är mekanismen bakom den cykel av upprepad utpressning som studien beskriver. Moderna ransomware-operationer förlitar sig i allt högre grad på dubbelutpressning – att kryptera system samtidigt som känslig data stjäls innan betalning krävs. Även om en dekrypteringsnyckel levereras som utlovat, förblir den stulna datan en belastning. Den kan användas för en andra utpressning, säljas på kriminella marknadsplatser eller utnyttjas av en helt annan hotaktör som köper tillgång från den ursprungliga angriparen. Betalningen åtgärdar det omedelbara driftstoppet, men gör ingenting för att hantera organisationens underliggande dataläckage.
Det växande hotet mot små och medelstora företag
Medan stora företag historiskt har dominerat rubrikerna om ransomware, hamnar allt fler små och medelstora verksamheter i skottgluggen, ofta för att de har färre resurser att investera i detektion, åtgärder och återställning. Dessa organisationer kan vara särskilt sårbara för den upprepade utpressning som Proofpoint beskriver, eftersom en enda framgångsrik betalning kan signalera att de både är villiga och kan betala igen.
Denna dynamik är redan ett faktum i de ransomware-as-a-service-verksamheter som särskilt riktar in sig mot mindre organisationer. Som beskrivs i rapporteringen om Qilin- och The Gentlemen-grupperna som intensifierar attacker mot små och medelstora företag, konkurrerar dessa grupper om dominans genom att fokusera på verksamheter som kanske saknar den förhandlingserfarenhet, juridiska rådgivning eller incidenthanteringsinfrastruktur som större företag kan mobilisera. När ett mindre företag väl har betalat, kan det sakna resurser att i grunden förändra sin säkerhetsposition efteråt, vilket lämnar samma sårbarheter öppna för nästa försök.
Så minskar du risken: säkerhetskopiering, kryptering och incidentplanering
Proofpoints resultat förstärker ett budskap som säkerhetsprofessionella har upprepat i åratal: förebyggande och förberedelser är viktigare än förhandling. Några praktiska åtgärder kan påtagligt minska både sannolikheten för en attack och skadan om en sådan ändå inträffar.
För det första: ha offline- eller oföränderliga säkerhetskopior som testas regelbundet. Betalning av lösenpengar blir ofta det enda alternativet när säkerhetskopior saknas, är föråldrade eller själva har krypterats under attacken. För det andra: kryptera känslig data i vila och under överföring så att stulna filer har begränsat värde även om angriparna exfiltrerar dem. För det tredje: bygg en incidenthanteringsplan innan en attack sker, inte under en. Planen bör innehålla tydliga roller, kommunikationsrutiner och redan utvärderade juridiska och forensiska kontakter, så att beslut inte fattas i panik och under tidspress.
Organisationer bör också utgå från att all data som har berörts av ett intrång förr eller senare kan dyka upp offentligt eller säljas vidare, oavsett om en lösenpeng betalas eller inte. Att planera för det scenariot – genom rutiner för kundmeddelanden, erbjudande om kreditbevakning och juridisk granskning – är betydligt tillförlitligare än att hoppas att en kriminell grupp raderar stulna filer efter betalning.
Vad detta betyder för dig
Om din organisation någonsin ställs inför ett krav på lösenpengar, antyder Proofpoints forskning att beslutet att betala inte bör ses som en garanterad lösning. Risken för upprepad utpressning efter lösenbetalning är reell och dokumenterad: att betala kan stämpla dig som ett mål snarare än att avsluta händelsen. Oavsett om du driver ett litet företag eller hanterar säkerheten på ett större bolag, är det säkraste antagandet att en ransomware-händelse inte är en engångsföreteelse om du inte åtgärdar de grundorsaker som möjliggjorde intrånget från första början.
Viktiga slutsatser
- Anta inte att en betalning avslutar hotet. Proofpoint fann att över en tredjedel av de som betalar drabbas av ett andra utpressningsförsök.
- Prioritera oföränderliga, testade säkerhetskopior så att betalning aldrig blir din enda väg till återställning.
- Kryptera känslig data för att begränsa skadan vid exfiltrering även om systemen komprometteras.
- Bygg och öva en incidenthanteringsplan innan en attack äger rum, inte under en.
- Kom ihåg att små och medelstora företag i allt högre grad angrips av grupper som Qilin och The Gentlemen, vilket gör proaktivt försvar avgörande oavsett företagets storlek.




