image

Beveiligingsbedrijf gaat ransomware-losgeld klanten betalen

zondag 8 juni 2014, 11:02 door Redactie, 5 reacties

Een Amerikaans beveiligingsbedrijf dat onder andere bewustzijnstrainingen aanbiedt zegt dat als klanten na het volgen van een training toch met ransomware besmet raken, het gevraagde losgeld tot een bedrag van 500 dollar zal worden betaald of vergoed.

Ransomware is nog altijd een groot probleem. Deze week vond er een internationale operatie tegen het GameOver Zeus-botnet plaats. Dit botnet infecteerde honderdduizenden computers. Op de besmette computers werd onder andere de CryptoLocker-ransomware geïnstalleerd. Deze vorm van ransomware versleutelt bestanden en vraagt vervolgens 'losgeld' aan slachtoffers als ze hun bestanden terug willen krijgen.

De FBI schat dat CryptoLocker 234.000 computers heeft geïnfecteerd en dat slachtoffers in totaal 24 miljoen dollar hebben betaald. Naast het gebruik van malware op de computer verspreidt CryptoLocker, alsmede andere ransomware-varianten, zich ook via social engineering. Het gaat dan bijvoorbeeld om e-mails met een bijlage die door een gebruiker worden geopend. Onlangs raakten computers van een Amerikaans politiebureau op deze manier nog besmet.

Losgeld

Beveiligingsbedrijf KnowBe4 zegt dat het gebruikers via bewustzijnstrainingen tegen dit soort vormen van social engineering kan beschermen. Opent een werknemer na het volgen van de training toch nog een bestand dat ransomware blijkt te zijn, dan zal het bedrijf het gevraagde losgeld tot een bedrag van 500 dollar betalen. Hoewel het om een Pr-stunt gaat is de actie opmerkelijk.

Veel opsporingsdiensten zoals de FBI, het Britse National Crime Agency en ook de Nederlandse politie adviseren namelijk om het door ransomware gevraagde losgeld nooit te betalen. Er zou namelijk geen garantie zijn dat de bestanden ook worden ontsleuteld en daarnaast zou het criminelen aanmoedigen om met het gebruik van ransomware door te gaan.

Reacties (5)
08-06-2014, 12:12 door Briolet
Dat bedrijf heeft dan weinig van beveiliging begrepen. Beveiliging begint al bij het niet aantrekkelijk maken voor aanvallers.

Als zij standaard geen betalen bij een besmetting, heeft dat een aanzuigende werking voor nog meer aanvallen. Een volbrachte besmetting geeft de aanvallers een 100% garantie dat ook betaald wordt.
08-06-2014, 13:14 door denii
@Briolet

Zoals ze in het artikel aangeven heeft het betalen inderdaad een positief effect op de groei van dergelijke aanvallen. 100% zal echter nooit behaald worden omdat er simpelweg genoeg systemen zijn waarvan de informatie geen of weinig waarde bevat of men in het bezit is van een backup.
08-06-2014, 14:01 door mcb
Ik denk eigenlijk eerder dat dit een soort van niet-goed-geld-terug-actie is.
Als als klanten na de security awareness training nog steeds dergelijke mailtjes openen, dan of:
- zaten die klanten niet op te letten tijdens de training; of
- was de training niet goed

Het is in ieder geval slechte reclame voor die cursus.

De vraag of deze actie slim is......
08-06-2014, 18:40 door waaromdan
Door mcb: Het is in ieder geval slechte reclame voor die cursus. De vraag of deze actie slim is......

Goede reclame voor de cursus. Het doel van de actie zal bereikt worden: veel mensen uit de doelgroep op wie deze actie gericht is, zullen de actie aantrekkelijk vinden. Ook al vinden wij (zijnde geen mensen uit die doelgroep) de actie slecht. Aan de andere kant lijdt de bedrijfsnaam schade. De actie gaat in tegen alles wat je van een security-bedrijf mag verwachten.
09-06-2014, 20:02 door mcb
Door waaromdan:
Door mcb: Het is in ieder geval slechte reclame voor die cursus. De vraag of deze actie slim is......

Goede reclame voor de cursus. Het doel van de actie zal bereikt worden: veel mensen uit de doelgroep op wie deze actie gericht is, zullen de actie aantrekkelijk vinden. Ook al vinden wij (zijnde geen mensen uit die doelgroep) de actie slecht. Aan de andere kant lijdt de bedrijfsnaam schade. De actie gaat in tegen alles wat je van een security-bedrijf mag verwachten.
Ik bedoelde eigenlijk dat het slechte reclame is als de security awareness nog steeds (te) laag is na het volgen van die cursus.
Ben het wel met je eens dat het goede reclame is als zijnde een PR stunt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.