Företag fortsätter betala lösen, visar nya data
Trots åratal av vägledning som uppmanar organisationer att vägra betala lösen, betalar många företag fortfarande cyberbrottslingar. En ny studie från säkerhetsföretaget Proofpoint visade att nästan en fjärdedel (22 %) av företagen som betalade en lösen drabbades igen av ett andra utpressningskrav, en siffra som väcker allvarliga frågor om huruvida betalning faktiskt löser något.
Undersökningen kommer i en tid då myndigheter hårdare än någonsin driver på för att organisationer ska hålla stånd mot angripare. Storbritanniens nationella cybersäkerhetscenter (NCSC) har länge avrått från att betala lösen och varnat för att det uppmuntrar till fler attacker och inte ger någon garanti för att stulna eller krypterade data faktiskt kommer att återlämnas. Ändå antyder Proofpoints resultat att officiella råd och verkliga affärsbeslut ofta är två helt olika saker.
Varför företag ändå betalar
Ransomware-attacker sätter företag i en föga avundsvärd situation. När system är låsta eller känsliga data hotas av offentlig exponering tvingas ledningen ofta väga anseendeskada, regulatoriska risker och driftstopp mot kostnaden för en lösenbetalning. För många organisationer kan betalning kännas som den snabbaste vägen tillbaka till normalitet, även när säkerhetsexperter varnar för att det sällan löser sig så smidigt.
Den kalkylen blir än mer riskfylld med tanke på hur själva ransomware-verksamheten har professionaliserats. Förhandling har blivit något av en hemindustri, där företag anlitas specifikt för att kommunicera med angripare och försöka sänka kraven. Men den branschen har inte varit utan kontroverser. I ett uppmärksammat fall dömdes en professionell förhandlare till 70 månaders fängelse för sin roll i en BlackCat ransomware-affär, en skarp påminnelse om att personerna som förmedlar dessa betalningar inte alltid agerar i företagets bästa intresse. Ett relaterat fall som involverar samma förhandlare, identifierad som Martino i domstolshandlingar, understryker ytterligare hur grumligt och juridiskt riskfyllt ekosystemet för lösenbetalningar kan bli när en mellanhand är inblandad.
Integritetskostnaden av att betala
Siffran att 22 % utsätts för upprepad utpressning är betydande eftersom den motsäger den huvudsakliga motiveringen de flesta företag ger för att betala: att det får problemet att försvinna. Om nästan en fjärdedel av offren drabbas igen efter betalning, köper betalningen inte säkerhet. Den kan helt enkelt bekräfta för angriparna att organisationen är villig och kapabel att betala, vilket gör den till ett mer attraktivt mål för framtida attacker.
Det finns också en integritetsaspekt som ofta förbises i dessa diskussioner. Ransomware-attacker involverar ofta stöld av känsliga data, kundregister, anställdas information, ekonomiska detaljer, långt innan någon kryptering sker. Att betala en lösen ångrar inte den exponeringen. Angriparna kan redan ha kopierat datan, och en betalning ger ingen verifierbar garanti för att den kommer att raderas istället för att säljas eller läckas senare. För de individer vars data finns i ett drabbat företags system har den lösenförhandling som sker bakom stängda dörrar liten betydelse för om deras information förblir privat.
Vad detta innebär för dig
Om du är konsument är dessa data en påminnelse om att ett företags beslut att betala en lösen inte nödvändigtvis skyddar din personliga information. Meddelanden om dataintrång och erbjudanden om kreditövervakning efter en ransomware-incident är värda att ta på allvar, oavsett om det drabbade företaget säger att de löst situationen med angriparna.
Om du arbetar inom IT, säkerhet eller ledningsgrupp bör Proofpoints resultat direkt påverka planeringen av incidenthantering. Betalning ska aldrig behandlas som en snabb lösning. Organisationer som har betalat en gång verkar förbli attraktiva mål, vilket innebär att återställningsplaner måste inkludera starkare säkerhetshärdning efter incidenten, inte bara en banköverföring och en lättnadens suck.
Praktiska åtgärder
Några praktiska steg kan bidra till att minska både sannolikheten för en attack och konsekvenserna om en inträffar:
- Upprätthåll offline, testade säkerhetskopior så att krypteringskraven förlorar sin hävstångseffekt.
- Behandla varje ransomware-incident som ett dataintrång som standard, eftersom angripare ofta exfiltrerar data innan de krypterar dem.
- Rådgör med brottsbekämpande myndigheter och organ som NCSC tidigt, istället för att direkt hoppa till betalning eller förhandling.
- Om en förhandlare är inblandad, granska dem noggrant med tanke på de juridiska risker som framhävts av de senaste åtalen.
- Kommunicera öppet med drabbade kunder eller anställda oavsett om en lösen har betalats.
Ransomware försvinner inte, och frestelsen att betala för en snabb lösning kommer att förbli stark. Men dessa nya data ger tyngd åt vad tillsynsmyndigheter har sagt i åratal: att betala en lösen är sällan slutet på historien, och det kan bara vara början på en ny.




