Cyberspecialisten hebben kritiek geuit op de oproepen om ransomwarebetalingen illegaal te maken, en stellen dat een dergelijke stap met zich meebrengen dat vooral kleinere bedrijven na een aanval niet meer kunnen functioneren. De reactie volgt op een aankondiging van de Franse verzekeraar AXA aan niet langer ransomwarebetalingen door Franse bedrijven te vergoeden.De beslissing werd ingegeven door bezorgdheid van Franse cyberfunctionarissen die zich hadden uitgesproken over een ‘wereldwijde epidemie’ van ransomwareaanvallen. Cybercrime prosecutor Johanna Brousse, zei tijdens een rondetafelgesprek in de Senaat in april dat ‘niet betalen het enige antwoord is aanvallen van cybercriminelen.’
Professionals op het gebied van cyberbeveiliging hebben kritiek geuit op de overgang naar het verbieden van ransomwarebetalingen en waarschuwen dat bedrijven moeten verwachten dat meer verzekeraars de acties van AXA zullen volgen, waardoor er nog meer problemen ontstaan in wat al een groeiend probleem is voor riskmanagers.
“Er ist momenteel in politieke kringen veel wapengekletter en er wordt gepraat over het illegaal maken van ransomwarebetalingen”, zegt Ben Hobby, partner bij accountantskantoor Baker Tilly en lid van de cyberclaimscommissie van de International Underwriting Association.”Ik denk dat dat de verkeerde zet is. Als een bedrijf geen back-upsystemen heeft en ze het losgeld niet mogen betalen, kunnen ze nergens heen en dus hun activiteiten niet voortzetten. .
De heer Hobby sprak op een technologieforum van de Britse riskmanagementorganisatie Airmic. Ook aanwezig bij het evenement was Jayan Perera, head of cyber response, Control Risks, die benadrukte hoe ransomware zich heeft ontwikkeld tot een effectievere tactiek voor cybercriminelen. “Ransomware is oorspronkelijk ontworpen om de beschikbaarheid van systemen aan te vallen. Nu hebben we een dubbele afpersingsdreiging: niet alleen gegevensversleuteling, maar ook gegevensdiefstal. “
Zelfs in een omgeving waar ransomwarebetalingen niet illegaal zijn, zijn er nog steeds verschillende beperkingen, zegt Greig Anderson, partner bij advocatenkantoor Herbert Smith Freehills. Als de partij die het losgeld eist bijvoorbeeld op een sanctielijst staat of een vermoedelijke terrorist is, zou een betaling onwettig zijn.
Bedrijven moeten ook afwegen of de hackers te vertrouwen zijn en of ze de data teruggeven zodra de betaling is gedaan. De ransomwaremarkt is steeds geavanceerder en overzichtelijker geworden. Hackinggroepen werken vaak samen met groepen die gespecialiseerd zijn in het eisen van losgeld. Ze zijn ook ondernemend en willen geld verdienen. Dit verhoogt het perspectief dat bedrijven onderhandelingen beginnen met cybercriminelen, zei Perera. Bedrijven kunnen bijvoorbeeld om bewijs vragen dat de hackers daadwerkelijk over hun gegevens beschikken en dat deze intact zijn, vergelijkbaar met een proof-of-life-eis in een ontvoeringsscenario.
Het succes van ransomware-hackers bij het sluiten van de koloniale pijpleiding in de VS heeft ertoe geleid dat het Witte Huis een debat heeft geopend over de verdiensten van ransomwarebetalingen. “We erkennen dat slachtoffers van cyberaanvallen vaak in een zeer moeilijke situatie verkeren”, zegt Liz Neuberger, US deputy national security adviser for cyber and emerging technologies.
“Gezien de toename van ransomware, is het een gebied waar we nu zeker naar kijken om te zeggen:‘ Wat moet de overheid zijn ten aanzien van ransomware-actoren en losgeld in het algemeen? ’”, Aldus Neuberger.
In het VK verdedigde verzekeraarsorganisatie het opnemen van ransomwarebetalingen in cyberpolissen beleid en stelde dat bedrijven zonder deze bepaling er financieel onder door zou kunnen gaan. Maar sommige cyberspecialisten hebben tegengestelde uitspraken gedaan. Voormalig hoofd van het National Cyber Security Center, professor Ciaran Martin, vertelde de krant The Guardian dat verzekeraars “de georganiseerde misdaad financierden” door ransomwareclaims te accepteren.
Het is echter onduidelijk hoeveel publieke steun er is om ransomwarebetalingen illegaal te maken. In juli startte een petitie op de website van de Britse regering en het parlement waarin werd opgeroepen tot het illegaal maken van ransomwarebetalingen, die in januari werd gesloten na slechts 154 handtekeningen.








