utpressingsvare
Rapport: De fleste som betaler løsepenger, blir angrepet på nytt
Halvparten oppgir at de har mistet data til tross for at de har betalt løsepengene.
Hele 80 prosent av virksomhetene som har betalt løsepenger etter å ha blitt rammet av et angrep med utpressingsvare, har opplevd å bli angrepet på nytt – og ofte av de samme angriperne. Mange opplever også at alle eller deler av dataene som har vært kryptert, er korrumpert når de dekrypteres.
Dette viser en undersøkelse Censuswide har gjort på vegne av Cybereason i april i år. 1263 personer som jobber profesjonelt med cybersikkerhet i selskaper i alle størrelser og en rekke sektorer, har deltatt i undersøkelsen. Deltakerne er fra USA, Storbritannia, Spania, Tyskland, Frankrike, De arabiske emirater og Singapore.
Nesten halvparten har mistet data
Undersøkelsen viser at det å betale på ingen måte er noen garanti om at man får alle de dekrypterte dataene tilbake i god behold. Bare 51 prosent sier at de har kunne dekryptere dataene helt uten datatap. 46 prosent oppgir at noe av eller alle dataene har vært korrumpert etter å ha vært kryptert, mens de resterende 3 prosentene oppgir at de ikke har fått tilgang til de krypterte dataene etter å ha betalt.
Det sistnevnte innebærer trolig at de ikke har fått utlevert krypteringsnøkkelen selv om de har betalt løsepengene.
De samme angriperne?
Ifølge undersøkelsen mener 46 prosent av dem som har blitt angrepet på nytt, at det var de samme angriperne som stod bak den andre angrepet. 34 prosent mener at det var andre trusselaktører som var på ferde gang nummer to.
Cybereason konkluderer ikke direkte, men nevner i denne sammenhengen at i noen kjente tilfeller hvor virksomheter har blitt angrepet på nytt, har man ikke gjort tilstrekkelig jobb med å forstå hvordan det første angrepet skjedde. Dette er nødvendig for å kunne sette inn effektive tiltak mot den aktuelle angrepsvektoren.
Det er også slik at en angriper som allerede har fått tilgang til virksomhetens systemer, kan ha lagt igjen én eller flere bakdører som gjør framtidige angrep enklere, også etter muligheten for å bruke den den opprinnelige angrepsvektoren har blitt fjernet.
IT-sikkerheten før og etter angrepet
I undersøkelsen har et utvalg av de intervjuede som jobber i selskaper som har vært utsatt for angrep med utpressingsvare de siste 24 månedene, også blitt spurt om hva slags sikkerhetstiltak og -systemer de hadde før angrepet og hva de har investert i i ettertid.
Det mest utbredte tiltaket i forkant av angrepene er databackup og gjenoppretting, noe mer enn 60 prosent allerede hadde tatt i bruk. I etterkant av angrepene har nesten halvparten av de angrepne virksomhetene investert i opplæring for å gjøre ansatte mer sikkerhetsbevisste. Like mange har investert i et Security Operations Center (SOC), som overvåker IT-sikkerhetsrelaterte hendelser i virksomheten – enten sitt eget eller som en tjeneste levert av andre.
Ingen har oppgitt at de ikke hadde noen av de nevnte tiltakene på plass før angrepet, og svært få har ikke gjort noen tiltak etter angrepet.