Ransomwares verkliga vinstmotor är inte kryptering
I åratal har försvaret mot ransomware fokuserat på ett enda ögonblick: sekunden då filerna låses. Men nya rön som The National CIO Review rapporterar om visar tydligt att kryptering ofta är den minst värdefulla delen av en ransomware-attack för de kriminella bakom den. Den verkliga utdelningen kommer från datastöld, och den utdelningen upphör inte när lösen betalas eller systemen återställs.
Enligt rapporten betalade 54 % av de drabbade organisationerna en lösen. Det i sig är inte förvånande med tanke på hur störande krypterade system kan vara. Det som sticker ut är vad som hände sedan: 37 % av de som betalade fick senare ett nytt krav från samma eller en annan angripare. Med andra ord hamnade mer än en tredjedel av offren som trodde att de hade avslutat händelsen tillbaka på ruta ett, och förhandlade återigen om samma stulna data.
Varför stulen data fortsätter att löna sig för angripare
När angripare först exfiltrerar data innan de distribuerar kryptering får de flera separata intäktsströmmar som inte är beroende av att offrets system förblir låsta. Rapporten beskriver flera av dessa:
- Hot om offentliggörande: Angripare hotar att läcka känsliga filer om inte en andra betalning görs, även efter den ursprungliga lösen för dekrypteringsnycklar.
- Vidareförsäljning av stulna data: Information säljs på kriminella marknadsplatser till andra hotaktörer, oavsett om det ursprungliga offret betalade något.
- Missbruk av inloggningsuppgifter: Användarnamn, lösenord och åtkomsttokens som hittas i stulna filer återanvänds för att äventyra andra konton eller system, ibland hos partnerorganisationer eller leverantörer.
- Uppföljningsattacker: Detaljer som samlas in från ett intrång, som nätverksdiagram, leverantörskontrakt eller intern kommunikation, gör framtida intrång enklare och mer riktade.
Det är därför säkerhetsforskare allt oftare beskriver modern ransomware som ett datastöldproblem med kryptering som tillägg, snarare än tvärtom. Kryptering stör verksamheten i dagar eller veckor. Stulen data kan användas som vapen i månader eller år.
Ett färskt exempel på denna dynamik som utspelade sig offentligt är Tata Electronics intrång som läckte iPhone 18 Pro-hemligheter, där en ransomware-grupp som kallade sig World Leaks publicerade känslig information om icke-lanserade produkter efter att ha fått tillgång till interna system. Fall som detta illustrerar hur stulna företagsdata behåller sitt värde för angripare långt efter det första intrånget, och hur enbart hot om avslöjande kan tvinga organisationer att fatta svåra beslut även utan en fungerande krypteringsnyttolast.
Varför betalning inte garanterar att historien tar slut
Siffran på 37 % upprepade krav förtjänar särskild uppmärksamhet eftersom den undergräver ett vanligt antagande: att betalning av lösen avslutar händelsen. I verkligheten, när data väl har lämnat en organisations nätverk, har offret inget sätt att kontrollera att kopior har förstörts, att angriparen inte kommer att sälja informationen vidare eller att en annan grupp inte redan har fått tag på samma filer. Att betala hanterar krypteringsproblemet. Det gör ingenting för att hantera datastöldproblemet, eftersom dessa data redan är utanför offrets kontroll i samma stund som de exfiltreras.
Detta har direkta konsekvenser för hur organisationer tänker kring ransomware-beredskap. Planering för säkerhetskopiering och återställning är viktigt för att få systemen online igen, men det gör ingenting för att förhindra en läcka, en vidareförsäljning eller ett andra utpressningsförsök. Att förhindra exfiltrering från första början, genom nätverkssegmentering, strikta åtkomstkontroller och att minimera hur mycket känslig data som lagras eller är åtkomlig från början, är lika viktigt som återställningsplanering.
Vad detta innebär för dig
Oavsett om du hanterar IT för ett litet företag eller bara skyddar dina egna konton, är lärdomen från dessa data densamma: anta att varje intrång som involverar din information kan leda till fortlöpande exponering, inte en enstaka händelse. Om ett företag du interagerar med rapporterar en ransomware-attack, behandla det som en öppen risk. Återanvända lösenord, gamla kontouppgifter och personuppgifter kopplade till det intrånget kan dyka upp igen vid försök till credential stuffing eller uppföljningsbedrägerier långt efter att rubrikerna har tystnat.
För organisationer är slutsatsen att behandla dataminimering och nätverkssegmentering som kärnförsvar mot ransomware, inte som eftertankar. Att begränsa vilken känslig data som är åtkomlig från en enda komprometterad punkt minskar hur mycket angripare kan stjäla även om de tar sig in.
Praktiska åtgärder
- Använd unika lösenord för varje konto och uppdatera dem om du meddelas om ett intrång som involverar dina data, även månader senare.
- Aktivera multifaktorautentisering där det är möjligt för att minska värdet av stulna inloggningsuppgifter.
- Om du driver ett företag, granska vilken känslig data som lagras och vem som har åtkomst till den; mindre exponerad data innebär mindre makt för angripare.
- Anta inte att en ransomware-händelse är över när en lösen har betalats eller systemen är återställda. Övervaka efter tecken på läckta data eller förnyade utpressningsförsök.
- Segmentera nätverk så att en enda komprometterad enhet eller ett konto inte kan exponera hela din datamiljö.
Ransomwares största fördel är inte krypteringen som fångar rubrikerna. Det är datastölden som sker tyst i förväg och fortsätter att generera värde för angripare långt efter att den inledande krisen verkar vara löst.




