Ransomware-betalningar avslutar sällan hotet, visar undersökning

En ny undersökning från säkerhetsföretaget Proofpoint sätter nya siffror bakom en varning som brottsbekämpande myndigheter har upprepat i åratal: att betala ett ransomware-gäng får sällan problemet att försvinna. Enligt forskningen medgav 58 procent av de tillfrågade företagen i Storbritannien att de betalade en lösen efter en ransomware-attack. Men datan antyder att det beslutet ofta bjuder in mer problem snarare än avslut.

Undersökningen visade att ungefär 22 procent av de organisationer som betalade en lösen blev utpressade igen av samma angripare, ibland för ytterligare betalningar kopplade till samma stulna data. I vissa fall betalade offren en gång för att låsa upp sina system, bara för att kontaktas veckor eller månader senare med nya hot om att läcka samma information om inte ytterligare en betalning gjordes. Ännu mer oroande är att cirka 2 procent av offren som betalade en lösen aldrig fick tillbaka sina filer överhuvudtaget, antingen för att dekrypteringsverktygen som angriparna tillhandahöll misslyckades eller för att brottslingarna helt enkelt aldrig avsåg att hålla sitt löfte.

Detta mönster stämmer överens med vad FBI och Europol har sagt till företag i åratal: lösensummor finansierar kriminell verksamhet, garanterar sällan en ren lösning och kan märka en organisation som ett mjukt mål som är villig att betala igen.

Varför lösenbetalningar bjuder in upprepade attacker

Logiken bakom upprepad utpressning är enkel från en brottslings perspektiv. När ett företag väl har visat att det kommer att betala för att få ett problem att försvinna blir det företaget en känd kvantitet för angripare, och ofta för andra kriminella grupper som köper och säljer offerdata på underjordiska forum. Att betala en lösen innebär inte nödvändigtvis att stulen data raderas. I många fall finns kopior kvar på angriparnas infrastruktur, delas med anslutna grupper eller sparas tyst som påtryckningsmedel för en andra omgång krav.

Detta är den centrala spänningen som Proofpoints data belyser: den kortsiktiga lättnaden av att betala för att återställa verksamheten kan skapa en långsiktig belastning. Angripare vet att ett företag under press att återuppta verksamheten, skydda kundernas förtroende och undvika regulatorisk granskning är mer benäget att betala igen än att gå därifrån och acceptera följderna av en dataläcka. Det är precis den kalkylen som driver återutpressning, och det är därför säkerhetsforskare fortsätter att beskriva ransomware-betalning som ett beslut som byter en omedelbar kris mot en potentiellt större, återkommande sådan. Rapporteringen om samma Proofpoint-undersökning om upprepade ransomware-attacker noterade att incitamentsstrukturen för angripare bara förstärks när ett offer väl visar sig villig att betala.

Konsekvenserna för integriteten bortom lösen

Medan rapportering om ransomware ofta fokuserar på den operativa stilleståndstiden, förtjänar integritetskonsekvenserna lika mycket uppmärksamhet. När ett företag betalar en lösen för att förhindra dataexponering litar det i praktiken på en kriminell organisation för att hedra ett löfte utan rättslig verkställbarhet. Kundregister, anställdas data, finansiella detaljer och hälsoinformation kan förbli exponerade för återförsäljning eller läcka oavsett betalning. För de människor vars data finns i dessa drabbade system ger en lösenbetalning ingen verklig försäkran om att deras personliga information är säker.

Detta är särskilt relevant för organisationer som hanterar känslig personlig data, där en intrång kan utlösa anmälningsskyldigheter, regulatoriska böter och bestående ryktesskada långt efter att någon lösen har betalats. Undersökningens resultat förstärker att ransomware inte bara är en IT-incident. Det är en integritetsincident med konsekvenser som kan återuppstå långt efter att de första rubrikerna bleknat.

Vad detta innebär för dig

Om du driver ett företag, eller hanterar IT- och säkerhetsbeslut för ett, är lärdomarna från denna undersökning tydliga: att betala en lösen är inte en garanterad väg till lösning, och det kan öka din exponering för framtida attacker. Beslut som fattas i paniken under en pågående incident bör vägas mot verkligheten att angripare ofta behåller stulen data oavsett betalning, och att synlig betalningsvilja kan göra en organisation till ett återkommande mål.

För vanliga konsumenter är detta en påminnelse om att dataintrång kopplade till ransomware-attacker kan ha en längre svans än vad den initiala nyhetsbevakningen antyder. Personlig information som exponerats i en incident kan dyka upp igen i senare läckor, även om det drabbade företaget rapporterade situationen som löst.

Viktiga lärdomar

  • Nästan sex av tio tillfrågade brittiska organisationer betalade en lösen efter en attack, enligt Proofpoints data.
  • Cirka 22 procent av dem som betalade blev utpressade igen, ofta med samma stulna data.
  • En liten andel av offren som betalade fick aldrig tillgång till sina filer alls.
  • Brottsbekämpande myndigheter inklusive FBI och Europol fortsätter att avråda från att betala ransomware-krav.
  • Företag bör investera i incidenthanteringsplanering, offlinebackuper och beredskap för intrångsanmälan istället för att behandla lösenbetalning som en snabb lösning.

Ransomware förblir ett ihållande hot, men denna undersökning ger tyngd åt ett budskap som säkerhetsproffs har framfört i åratal: att betala köper inte sinnesfrid. Organisationer och individer är bättre betjänta av förebyggande, förberedelse och skepsis mot varje löfte från kriminella aktörer som håller stulen data som gisslan.