løsepengevirus

Lovforslag kan forby betaling av løsepenger

– Man kan lure på om det blir kravet fra trusselaktøren, eller boten fra staten, som setter den endelige spikeren i kisten, sier norsk ekspert.

– Norge er forholdsvis lite rammet av løsepengevirus, enn så lenge. Da kan et forbud muligens virke preventivt, men antakelig vil effekten være kortvarig, mener André Schackt i Orange Cyberdefense.
– Norge er forholdsvis lite rammet av løsepengevirus, enn så lenge. Da kan et forbud muligens virke preventivt, men antakelig vil effekten være kortvarig, mener André Schackt i Orange Cyberdefense.

For å spenne bein på forretningsmodellen til cyberkriminelle, så vil Australia nå vurdere å innføre et lovforbud mot å betale løsepenger.

Det opplyste innenriks- og cybersikkerhetsminister Clare O’Neil på søndag, melder The Record.

Hvorvidt et forbud kan løse problemet er en helt annen sak, påpeker André Schackt, teknologidirektør i Orange Cyberdefense Norway. Den norske eksperten uttaler seg til Digi lenger ned.

Hardt rammet

Utspillet fra regjeringen i Australia kommer etter en rekke massive datainnbrudd og lekkasjer, som har rammet australske virksomheter den siste tiden.

Medibank ble frastjålet persondata om 9,7 millioner kunder. Helseforsikringsselskapet har nektet å betale løsepenger.

Sist uke begynte utpresserne å lekke abortlister, lister over mennesker som skal ha mottatt behandling for rusproblemer og andre svært sensitive helseopplysninger.

I høst er millioner av australiere også berørt av et omfattende cyberangrep mot Optus, landets nest største mobiloperatør.

Delte meninger om forbud

Det vi nesten kan regne som helt sikkert er at hemmeligholdet vil øke

Forbud er et tema som er debattert en god del, og det virker å dele de fleste i to leire, hva gjelder om det er en god eller dårlig idé. Det later ikke å være noen bred enighet, ifølge André Schackt.

– Det vi allikevel kan være enige om er at vi ikke klarer å stoppe cyber-utpressing uten at vi klarer å stoppe flyten av penger, men hvorvidt et forbud mot å betale løser problemet, er en annen sak, sier teknologidirektøren.

Han deler sine refleksjoner med punkter både for og imot, som er gjengitt i faktaboksen under.

Ja eller nei til forbud?

– Elementer som taler for å forby betaling inkluderer virksomheter som eksempelvis velger å betale trusselaktør fremfor å gjenopprette, simpelthen fordi prislappen for å gjenopprette er høyere enn løsepengekravet. I forlengelse av dette kan man ende opp med at virksomheter anser denne risikoen som en forventet (ekstraordinær) utgift og heller tar den risikoen fremfor å styrke sin sikkerhetspositur, eventuelt maksimerer egen profitt, og den endelige regningen ender da gjerne hos virksomhetens kunder / sluttbrukere i form av persondata på avveie, osv. når det først smeller. Et annet element er at statistikken viser at ofre for cyber-utpressing ofte blir rammet en gang til – gjerne innen kort tid, hvor det ofte mistenkes samme trusselaktør, som ikke er unaturlig all den tid virksomheten viste vilje til å betale første gangen.

– Samtidig er det mange elementer som taler imot et slikt forbud. For noen virksomheter er ikke gjenoppretting en opsjon, de har rett og slett ikke «orden i sysakene» sine og må dermed velge mellom å legge ned eller betale trusselaktør for å bli operativ igjen. Retorisk kan man da lure på om det blir kravet fra trusselaktør, eller boten fra staten, som setter den endelige spikeren i kisten dersom virksomheten var hardt presset fra før. Det vi nesten kan regne som helt sikkert er at hemmeligholdet vil øke, en del virksomheter kommer rett og slett til å betale løsepengekravet og forsøke å holde hele hendelsen hemmelig. Og dette vil også gi trusselaktørene nok et virkemiddel i verktøykassen sin: Da kan de nemlig etter vellykket utpressing gå tilbake til samme virksomhet og true med å publisere at virksomheten betalte, mot et ekstra pengebeløp som er mindre enn forventet bot. Et av argumentene som går igjen er jo at man inkriminerer offeret ved å innføre et forbud som dette, argumenterer Schackt.

Gråsoner

Sammenfattet mener den norske eksperten at forbud kan betraktes fra ulike vinkler:

– Fra et individuelt synspunkt vil kriminalisering av betaling bety at virksomheter kommer til å lide, kanskje til og med gå konkurs, folk mister jobben, og så videre.

Fra et kollektivt synspunkt vil ikke problemet forsvinne av seg selv slik trenden ser ut nå. Problemet fortsetter å vokse, det vil bli enda flere offer i fremtiden, og denne «næringen» (cyberkriminelle, red.anm.) kommer til å vokse i omfang etter hvert som tiden går, mener han.

– Sånn sett kan det være at kriminalisering av betaling kan være et virkemiddel, det er logisk, og kanskje nødvendig. Samtidig kan det være gråsoner i midten, der eksempelvis betaling er ulovlig, men myndighetene kan også tilby hjelp til ofre på forskjellige vis når uhellet er ute.

Sikkerhetseksperten mener det er interessant at omfanget av cyber-utpressing mot virksomheter ser ut til å variere fra region til region.

– Australia (og Norge) er ifølge våre statistikker ganske lite rammet enn så lenge (og er i forhold til «tilstedeværelse på internett» også ganske små), og da kan det muligens ha en preventiv effekt å innføre et slikt lovforbud. Man sender et klart signal om at våre virksomheter kommer ikke til å betale, og oppfordrer dermed de kriminelle til å se etter pengene sine et annet sted. Det er dog en strategi som antagelig har begrenset levetid, sier André Schackt i Orange Cyberdefense.

Varsler skjerpet straff

Ekspertgruppa skal jakte ned drittsekkene

Uttalelsene om å forby ofrene å betale løsepenger falt dagen etter at den australske statsråden kunngjorde et nytt initiativ der både politi og etterretning skal samarbeide.

Det skal opprettes en ekspertgruppe med om lag 100 ansatte, som får i oppgave å stanse cyberkriminelle og trusselen de utgjør mot nasjonale interesser. Beskjeden som gis er tydelig: Australia vil kjempe tilbake.

– Ekspertgruppa skal jakte ned drittsekkene som er ansvarlig for disse ondsinnede forbrytelsene, sa Clare O’Neil under en pressekonferanse, sitert blant annet av Reuters.

Regjeringen i Canberra varsler samtidig at de planlegger å vedta nye personvernlover med skjerpede straffer for sikkerhetsbrudd.

Bøtenivået for virksomheter som rammet av datalekkasjer skal økes til minst 50 millioner australske dollar, noe som tilsvarer 340 millioner norske kroner.

– Det vil gi et sterkt insentiv for selskaper og store organisasjoner til å gjør en bedre jobb med å beskytte kundenes data og hindre framtidige sikkerhetsbrudd, konstaterer de.

Powered by Labrador CMS