Wereldwijd onderzoek van Proofpoint onder 953 cybersecurityprofessionals toont dat bijna tweederde van de organisaties die door ransomware zijn getroffen, aangeeft dat AI de aanval effectiever maakte. Aanvallers zetten AI in om phishing, identiteitsfraude en diefstal van inloggegevens overtuigender te maken. Encryptie is daarbij niet langer het enige doel: ook diefstal van data en herhaalde afpersing spelen een grotere rol.
Van de organisaties die door ransomware zijn getroffen, geeft 65% aan dat AI de effectiviteit van de aanval vergrootte, meldt Proofpoint. Bij 28% van de respondenten nam de effectiviteit naar eigen zeggen aanzienlijk toe, tegen 37% die een gedeeltelijke toename rapporteert. Slechts 9% zag geen aanwijzingen voor het gebruik van AI in de aanval.
Ryan Kalember, Chief Strategy Officer bij Proofpoint, stelt dat AI de aanvallen die tot ransomware leiden aanzienlijk heeft verbeterd, zonder ransomware zelf fundamenteel te veranderen. Volgens Kalember gebruiken aanvallers AI om phishing-e-mails, malwarecomponenten en campagnes voor het stelen van inloggegevens op te zetten die misbruik maken van vertrouwen tussen mensen. Organisaties die ransomware en dataafpersing nog altijd als een probleem van endpoints of dataherstel beschouwen, missen volgens hem waar dit soort aanvallen doorgaans begint: bij mensen, identiteiten en vertrouwde communicatie.
Toegang via menselijk handelen
Uit het onderzoek blijkt dat de belangrijkste toegangsmethoden voor ransomware afhankelijk zijn van menselijk handelen. Kwaadaardige links vormden bij 47% van de incidenten de meest voorkomende initiële dreiging, gevolgd door kwaadaardige bijlagen (46%), het verzamelen van inloggegevens (36%) en Business Email Compromise (35%). Phishing-e-mails en andere vormen van social engineering via e-mail waren in 34% van de incidenten de eerste manier van binnendringen. Proofpoint concludeert dat ransomwarecampagnes gedurende de gehele levenscyclus van de aanval blijven steunen op vertrouwde communicatie en gebruikersinteractie.
Meer dan de helft (54%) van de getroffen organisaties betaalde losgeld, ondanks jarenlange adviezen van wetshandhaving en beveiligingsinstanties om dit niet te doen. Van de organisaties die betaalden, kreeg 37% volgens Proofpoint alsnog te maken met een tweede afpersingseis. Het bedrijf ziet hierin een verschuiving van een eenmalige betaling naar een aanhoudende onderhandeling, waarin aanvallers gelijktijdig druk uitoefenen via encryptie, gestolen gegevens en de dreiging van openbaarmaking.
Diefstal van data als doel
Bijna twee derde van de ondervraagde organisaties bevestigde dat tijdens het incident data zijn gestolen. Proofpoint stelt dat encryptie daarmee niet langer het einddoel van ransomware vormt: aanvallers verdienen ook geld door gestolen data te verkopen op criminele marktplaatsen, herhaalde eisen te stellen of de toegang te gebruiken als opstap naar vervolgaanvallen.
Als reden waarom bestaande securitymaatregelen werden omzeild, noemde 40% van de respondenten dat medewerkers de aanval niet herkenden omdat deze authentiek overkwam. Nog eens 38% schreef het incident toe aan gebruikers die op kwaadaardige content reageerden. Volgens Proofpoint bevestigt dit dat AI het onderscheid tussen social engineering en legitieme zakelijke communicatie moeilijker maakt.