sikkerhet

Stadig færre betaler løsepenger – likevel er totalbeløpet høyere enn noensinne

Landskapet av cyberangrep og utpressing er i endring.

Magnar Barsnes i Conscia er klar i sin tale om løsepenger: IKKE BETAL!
Magnar Barsnes i Conscia er klar i sin tale om løsepenger: IKKE BETAL!

I første kvartal 2024 var det 28 prosent av angrepne selskaper som valgte å betale løsepenger, viser en rapport fra sikkerhetsselskapet Coveware. Ifølge Bleeping Computer skal tilsvarende tall for siste kvartal i 2023 ha vært 29 prosent, og denne nedgangen skal ha vært jevn over flere år - faktisk helt siden 2019.

Ifølge rapporten skyldes denne nedgangen at organisasjoner implementerer mer avanserte beskyttelsestiltak, økende juridisk press for ikke å møte angripernes økonomiske krav, og at nettkriminelle gjentatte ganger bryter løfter om ikke å publisere eller videreselge stjålne data hvis løsepenger betales.

Likevel går totalbeløpet for betalte løsepenger opp, ikke ned. Hvorfor det?

Ned i snitt, opp i median

Svaret er at antallet angrep har økt, samtidig som angripere krever høyere beløp enn før av selv middles store ofre. Så selv om gjennomsnittsbeløpet har gått ned med 32 prosent siden siste kvartal 2023, har medianbeløpet gått opp i samme periode.

Forklaringen kan være at det enten er mange flere middels store løsepengekrav, eller at det er førre store krav som blir innfridd. Eller en kombinasjon av begge, konkluderer rapporten.

– Ikke betal!

Det samme har Magnar Barsnes i Conscia Norge AS konkludert med.

– Våre tall viser at selve kravsummen i hvert enkelte angrep i noen tilfeller har gått ned. Men totalbildet viser det motsatte. Mengden angrep har økt så mye at totalbeløpet ikke har endret seg - om noe har det heller blitt større enn mindre.

Han vil uansett sterkt oppfordre til å ikke betale.

– Ikke bare bryter man norsk lov ved å betale til kriminelle, selv om politiet har gått ut og sagt at de ikke vil straffeforfølge noen som velger å gjøre det, men man er absolutt ikke garantert å få sine data tilbake heller.

Betalingsvilje?

Han advarer om at det også kan dukke opp en ny utpressing, siden de kriminelle først klarte å finne noen som var villige til å betale.

Et godt eksempel som Barsnes viser til er Change Healthcare i USA, som betalte 22 millioner dollar i løsepenger til en hackergruppe, bare for å en måned senere få krav om løsepenger fra en helt annen gruppe.

– På tross av bransjens klare melding, må det være noen som til stadighet betaler, ellers hadde ikke denne utpressingsbransjen kunnet holde det gående.

– Som sikkerhetsbransjen selv har sagt i alle år: IKKE BETAL!

Ny form for utpressing

Barsnes sier de i det siste har sett en vridning i utpressernes «forretningsplan». Der man tidligere ble utpresset for å få tilbake tilgangen til egne data, hender det nå at man enten i stedet eller i tillegg utpresses for at ikke kontrollerende myndigheter skal varsles om brudd på regulatoriske krav og lovgivning.

– Det er mulig vi vil se mer av dette fremover nå som Lov om Digital Sikkerhet er kommet, og NIS2 innføres i EU.

Ifølge NIS2 («Network and Information Systems Security Directive») kan ledelse og styre holdes personlig ansvarlig ved brudd på lover og regler om cybersikkerhet.

Direktivet er vedtatt og vil innføres i medlemslandene høsten 2024.

Powered by Labrador CMS