Sophosin viimeisin raportti osoittaa, että vaarantuneet identiteetit ovat nyt yleisin tapa päästä kiristysohjelmahyökkäyksiin. Samaan aikaan sellaisten hyökkäysten osuus, joissa tiedot salataan, kasvaa, vaikka sekä lunnasvaatimukset että lunnassummat jatkavat laskuaan.
Sophos on julkaissut seitsemännen vuosikertomuksensa. Kiristysohjelmien tila, joka perustuu 17 maan IT- ja kyberturvallisuusjohtajien kyselyyn. Raportin mukaan neljä viidestä kiristysohjelmahyökkäyksestä viimeisen vuoden aikana eli 79 prosenttia alkoi vaarantuneilla identiteeteillä. Tämä tekee identiteettiin perustuvista tietomurroista yleisimmän kiristysohjelmien alkuperäisen hyökkäysvektorin.
Mukaan Sophos Kehitys heijastaa selkeää muutosta hyökkääjien menetelmissä. Ensimmäistä kertaa neljään vuoteen hyödynnetyt haavoittuvuudet eivät ole enää yleisin kiristysohjelmahyökkäysten perimmäinen syy. Sen sijaan haitalliset sähköpostit (26 prosenttia) ja tietojenkalastelu (24 prosenttia) hallitsevat, mikä osoittaa, että kyberrikolliset keskittyvät yhä enemmän käyttäjien kirjautumistietojen hankkimiseen teknisten tietoturva-aukkojen hyödyntämisen sijaan.
Samaan aikaan raportti osoittaa, että esimerkiksi palomuurien haavoittuvuuksia hyödyntävät hyökkäykset ovat edelleen erityisen kalliita. Näistä tapauksista 59 prosentissa lunnasvaatimus oli vähintään miljoona dollaria, kun kaikkien kiristysohjelmahyökkäysten vastaava luku oli 48 prosenttia.
Raportista käy myös ilmi, että 56 prosentilla kiristyshaittaohjelmien kohteeksi joutuneista organisaatioista tiedot olivat salattuja. Tämä on kasvua edellisvuoteen verrattuna ja katkaisee kahden viime vuoden aikana nähdyn laskusuhdanteen.

Raportin keskeiset havainnot
- Kaksi kolmasosaa kiristyshaittaohjelmien uhreista (67 prosenttia) sanoo kiristyshaittaohjelmahyökkäyksen olleen myös heidän vakavin identiteettitapauksensa, mikä korostaa entisestään sitä, että vaarantuneista identiteeteistä on tullut keskeinen hyökkäysmenetelmä.
- 56 prosentissa kiristyshaittaohjelmahyökkäyksistä hyökkääjät onnistuivat salaamaan organisaation tiedot. Näistä tapauksista 16 prosenttiin liittyi sekä tietojen salausta että tietovarkautta. Tämä on nousua vuoden 2025 50 prosentista, mutta on silti alle vuoden 2023 huippulukeman, joka oli 75 prosenttia.
- Kun tiedot salattiin, 48 prosenttia organisaatioista päätti maksaa lunnaat, mikä nosti keskimääräisen maksuprosentin viimeisten neljän vuoden aikana noin 50 prosenttiin.
- Vain 34 prosenttia 100–250 työntekijän organisaatioista pystyi pysäyttämään hyökkäyksen ennen salauksen tai kiristyksen toteuttamista, kun taas 3 001–5 000 työntekijän organisaatioissa vastaava luku oli 46 prosenttia.
- 97 prosentissa kiristysohjelmahyökkäyksistä, jotka alkoivat vaarantuneilla kirjautumistiedoilla, oli käytössä jonkinlainen monivaiheinen todennus (MFA). Sophos Tämä osoittaa, että monitoiminen autentikointi (MFA) on edelleen tärkeä turvatoimenpide, mutta se ei yksinään riitä, jos sitä ei toteuteta asianmukaisesti ja se ei kata kaikkia tukiasemia.
- Isossa-Britanniassa oli tutkimuksessa korkein lunnaiden vaatimusten mediaani, 2,5 miljoonaa dollaria.
Nopeampi toipuminen kasvaneista kustannuksista huolimatta
Raportti osoittaa myös, että organisaatiot ovat parantaneet kykyään toipua kiristyshaittaohjelmahyökkäyksestä. Parannetut varmuuskopiot ja tehokkaammat palautusmenettelyt tarkoittavat, että 55 prosenttia pystyi toipumaan viikon kuluessa, kun taas 16 prosenttia onnistui siinä alle 24 tunnissa.
Samaan aikaan monet organisaatiot jatkavat neuvotteluja hyökkääjien kanssa. Niistä, jotka päättivät maksaa lunnaat, 51 prosenttia onnistui neuvottelemaan lunnaat hyökkääjien alkuperäisiä vaatimuksia alhaisempaan summaan. Myös lunnaiden mediaanivaatimus on laskenut 65 prosenttia kahden viime vuoden aikana. Lunnaita maksavien organisaatioiden osuus on laskenut 48 prosenttiin, mikä on toiseksi alin taso sen jälkeen, kun Sophos alkoi seurata trendiä.
Tästä huolimatta kokonaiskustannukset nousevat edelleen, ja kiristyshaittaohjelmahyökkäyksestä toipumisen keskimääräiset kustannukset ovat nyt 1,7 miljoonaa dollaria tapausta kohden.
Sophos suosittelee
Kiristyshaittaohjelmien riskin vähentämiseksi Sophos suosittelee, että organisaatiot:
- Käsittele identiteettiä keskeisenä osana turvallisuustoimia ottamalla käyttöön edistynyttä identiteettiuhkien valvontaa, käyttämällä tietojenkalastelulta suojattua monivaiheista todennusta ja tarkistamalla säännöllisesti sekä ihmisen että koneen identiteetit.,
- Vahvista varmuuskopiointia ja palautusta testaamalla varmuuskopioita säännöllisesti, tallentamalla ne offline-tilaan tai muuttumattomiin muotoihin ja integroimalla ne organisaation tapausten hallintasuunnitelmaan.,
- työskentelemällä systemaattisesti altistumisen hallinnan parissa jatkuvan korjauspäivityksen avulla, priorisoimalla internetille alttiita järjestelmiä ja käyttämällä tekoälyllä tuettuja työkaluja haavoittuvuuksien nopeampaan tunnistamiseen ja korjaamiseen,
- Vähentää palomuurin altistumista varmistamalla oikea-aikaiset tietoturvapäivitykset, rajoittamalla internetille alttiita hallintaliittymiä ja yhdistämällä palomuurit XDR- ja MDR-alustoihin hyökkäysten nopeampaa havaitsemista ja niihin reagoimista varten.








