utpressingsvare
Rapport: Ofre for utpressingsvirus fortsetter å gjøre feilen myndighetene advarer mot
Ny rapport med nedslående tall.
Utpressingsvirus er lukrative saker for aktørene bak programvaren, og virusene fortsetter å utgjøre en betydelig trussel på nettet. Som et mottiltak har politi og myndigheter lenge anbefalt å avstå fra å betale løsepengene, men dette viser seg å være lettere sagt enn gjort.
Programvareselskapet Splunk publiserte nylig en omfattende rapport basert på kvalitativ innhenting av data fra 350 sikkerhetsledere i bedrifter i ti land, deriblant europeiske markeder som Storbritannia, Tyskland og Frankrike. ZDNet er blant dem som har skrevet om saken.
83 prosent betaler løsepengene
Et av hovedfunnene i rapporten er at utpressingsvirus fremdeles utgjør en betydelig trussel. Hele 96 prosent av respondentene oppga at de har opplevd minst ett angrep med utpressingsvirus det siste året.
Kanskje enda mer oppsiktsvekkende er det at det store flertallet fremdeles betaler løsepengene etter et angrep – hele 83 prosent. Av disse opplyste 18 prosent at de betalte kravet direkte, 37 prosent betalte gjennom cyberforsikring og 28 prosent betalte via en tredjepart.
Summene som betales er heller ikke spesielt små. 44 prosent av respondentene betalte en løsepengesum på mellom 25.000 dollar og 100.000 dollar, som tilsvarer mellom 275.000 og 1,1 millioner kroner. Mer enn halvparten betalte altså mer enn dette, og blant disse betalte 9 prosent hele én million dollar eller mer – nesten 11 millioner kroner.
I den grad Splunk-rapporten er representativ, trosser altså de fleste sikkerhetsansvarlige de innstendige rådene fra myndigheter og politi om å la være å betale løsepengene.
Som Digi.no skrev tidligere i år, har sikkerhetsselskapet Trend Micro utarbeidet en rapport som tar for seg skadeomfanget knyttet til det å betale, og det viser seg å være ganske stort. Ifølge rapporten finansierer hvert enkelt betalende offer opptil ti angrep mot andre ofre, noe som altså bidrar sterkt til å opprettholde lønnsomheten til virusene.
Gjør angrepene mer alvorlige
Et annet funn i Trend Micro-rapporten er at det å betale løsepengene kun gjør angrepene mer alvorlige og kostbare enn de ellers ville vært.
– Vi har stadig flere beviser på at det å betale løsepengene bare øker den totale kostnaden ved angrepet, i stedet å redusere den. I beste fall vil betaling av løsepengene kun låse opp dataene – og som regel veldig sakte. Kostnadene knyttet til avbruddet i bedriftens virksomhet finner fremdeles sted, selv etter at offeret har betalt løsepengene, skrev Trend Micro i rapporten.
I USA har man gått så langt som til å true med sanksjoner om man betaler løsepengene.
– Bedrifter som legger til rette for utpressingsvirus-utbetalinger til cyberaktører på vegne av ofre, inkludert finansinstitusjoner, cyberforsikringsselskaper og selskaper involvert i digitalt etterforskningsarbeid og trusselrespons, ikke bare oppmuntrer til fremtidige løsepengekrav, men risikerer også å bryte OFAC-reguleringer (Office of Foreign Assets Control, heter det i et skriv fra det amerikanske finansdepartementet.