Proofpoint'in Tekrarlayan Saldırılar Hakkındaki Araştırmasının Bulguları

Siber güvenlik firması Proofpoint'in yeni araştırması, fidye ödemelerini hızlı bir çözüm olarak gören kuruluşlara ayıltıcı bir gerçek kontrolü sunuyor. Araştırmaya göre, fidye talebini ödeyen şirketlerin üçte birinden fazlası daha sonra ikinci bir gasp girişimiyle hedef alındı. Başka bir deyişle, çeki yazmak olayın defterini kapatmıyor; mağdurların önemli bir kısmı için bu sadece yeni bir bölüm açıyor.

Bu bulgu önemlidir, çünkü kriz anında yönetim kurullarındaki yaygın bir varsayımı sorgulamaktadır: Saldırganlara ödeme yapmak, sorunu ortadan kaldırmanın en hızlı yoludur. Proofpoint'in verileri ise tam tersini göstermektedir. Bir şirket ödeme yapmaya istekli olduğunu gösterdiğinde, ister orijinal saldırgan için ister kuruluşun yumuşak bir hedef olduğunu öğrenen farklı bir grup için olsun, tekrar hedef haline gelebilir.

Fidye Ödemek Neden Veri Güvenliğini Garanti Etmez?

Proofpoint tarafından vurgulanan temel sorun, fidye müzakerelerinin, anlaşmanın kendilerine düşen kısmını yerine getirmek için bağlayıcı bir yükümlülüğü olmayan suçlularla güven üzerine kurulmuş olmasıdır. Kilitlenmiş dosyaların kilidini açmak için ödeme yapmak, çalınan verilerin başka bir yere kopyalanmadığını garanti etmez veya saldırganların erişim kimlik bilgilerini, ağ haritalarını veya dışarı sızdırılmış dosyaları diğer suç gruplarına yeniden satmasını engellemez.

Çalışmada tanımlanan tekrarlayan gasp döngüsünün arkasındaki mekanizma budur. Modern fidye yazılımı operasyonları giderek artan bir şekilde çifte gaspa bel bağlamaktadır; ödeme talep edilmeden önce sistemleri şifrelerken aynı zamanda hassas verileri çalmaktadır. Söz verildiği gibi bir şifre çözme anahtarı teslim edilse bile, çalınan verilerin kendisi bir risk olmaya devam eder. İkinci bir şantaj için kullanılabilir, suç pazarlarında satılabilir veya orijinal saldırgandan erişim satın alan tamamen farklı bir tehdit aktörü tarafından kullanılabilir. Ödeme, acil kesintiyi çözer, ancak kuruluşun verilerinin maruz kaldığı temel riski gidermek için hiçbir şey yapmaz.

Küçük ve Orta Ölçekli İşletmelere Yönelik Büyüyen Tehdit

Fidye yazılımı manşetlerinde tarihsel olarak büyük işletmeler hakim olsa da, küçük ve orta ölçekli işletmeler, genellikle tespit, müdahale ve kurtarmaya yatırım yapacak daha az kaynağa sahip oldukları için giderek daha fazla hedef tahtasına konmaktadır. Bu kuruluşlar, Proofpoint'in tanımladığı tekrarlayan gasp modeline karşı özellikle savunmasız olabilir, çünkü başarılı tek bir ödeme onları hem tekrar ödemeye istekli hem de muktedir olarak işaretleyebilir.

Bu dinamik, özellikle daha küçük kuruluşları hedef alan hizmet olarak fidye yazılımı operasyonlarında şimdiden kendini göstermektedir. Qilin ve The Gentlemen fidye yazılımı çetelerinin KOBİ saldırılarını tırmandırması hakkındaki haberde detaylandırıldığı gibi, bu gruplar, daha büyük şirketlerin seferber edebileceği müzakere deneyimi, hukuki danışmanlık veya olay müdahale altyapısından yoksun olabilecek işletmelere odaklanarak hakimiyet için rekabet etmektedir. Daha küçük bir şirket bir kez ödeme yaptığında, sonrasında güvenlik duruşunu temelden değiştirecek kaynaklara sahip olamayabilir ve aynı güvenlik açıklarını bir sonraki girişime açık bırakır.

Riskinizi Azaltma: Yedeklemeler, Şifreleme ve Olay Planlaması

Proofpoint'in bulguları, güvenlik uzmanlarının yıllardır tekrarladığı bir mesajı pekiştirmektedir: Önleme ve hazırlık, müzakerelerden daha önemlidir. Birkaç pratik adım, hem bir saldırı olasılığını hem de meydana gelmesi halinde hasarı anlamlı ölçüde azaltabilir.

İlk olarak, düzenli olarak test edilen çevrimdışı veya değiştirilemez yedeklemeler bulundurun. Bir fidye ödemesi genellikle yedeklemeler eksik olduğunda, güncelliğini yitirdiğinde veya saldırı sırasında kendileri şifrelendiğinde tek seçenek haline gelir. İkinci olarak, hassas verileri bekleme ve aktarım sırasında şifreleyin, böylece saldırganlar dosyaları çıkarsa bile çalınan verilerin değeri sınırlı olur. Üçüncü olarak, bir saldırı sırasında değil, gerçekleşmeden önce bir olay müdahale planı oluşturun. Bu plan, kararların panik ve zaman baskısı altında alınmaması için net roller, iletişim protokolleri ve önceden incelenmiş hukuki ve adli tıp irtibat kişilerini içermelidir.

Kuruluşlar ayrıca, bir fidye ödenip ödenmediğine bakılmaksızın, bir sızma olayının dokunduğu herhangi bir verinin sonunda herkese açık hale gelebileceğini veya yeniden satılabileceğini varsaymalıdır. Bu olasılığa müşteri bildirim prosedürleri, kredi izleme teklifleri ve hukuki inceleme yoluyla hazırlanmak, suçlu bir grubun fidye ödendikten sonra çalınan dosyaları sileceğini ummaktan çok daha güvenilirdir.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz herhangi bir fidye talebiyle karşı karşıya kalırsa, Proofpoint'in araştırması, ödeme kararının garantili bir çözüm olarak görülmemesi gerektiğini göstermektedir. Fidye yazılımı tekrarlayan gasp ödeme riski gerçek ve belgelenmiştir: Ödeme yapmak sizi olayı kapatmak yerine hedef olarak işaretleyebilir. İster küçük bir işletme işletiyor olun ister daha büyük bir şirket için güvenliği yönetiyor olun, en güvenli varsayım, herhangi bir fidye yazılımı olayının, ilk etapta sızmaya izin veren temel nedenleri ele almadığınız sürece tek seferlik bir olay olmayabileceğidir.

Önemli Çıkarımlar

  • Ödemenin tehdidi sona erdirdiğini varsaymayın. Proofpoint, ödeme yapan mağdurların üçte birinden fazlasının ikinci bir gasp girişimiyle karşılaştığını tespit etti.
  • Ödemenin asla tek kurtarma yolunuz olmaması için değiştirilemez, test edilmiş yedeklemelere öncelik verin.
  • Sistemler ele geçirilse bile veri çıkarmanın hasarını sınırlamak için hassas verileri şifreleyin.
  • Bir saldırı sırasında değil, öncesinde bir olay müdahale planı oluşturun ve prova edin.
  • Daha küçük işletmelerin Qilin ve The Gentlemen gibi gruplar tarafından giderek daha fazla hedef alındığını ve şirket büyüklüğünden bağımsız olarak proaktif savunmanın şart olduğunu kabul edin.