Cybersikkerhed

Løsepenges Godkendt: 5 offentlige virksomheder, der betalte cyberkriminelle

mm
Føj Securities.io til dine foretrukne kilder på Google
Oplysning: Securities.io kan modtage betaling, når du bruger links til produkter, vi anmelder. Det påvirker ikke vores redaktionelle vurderinger. Vi er ikke registreret investeringsrådgiver; dette er ikke investeringsrådgivning. Læs vores affiliateoplysning.
Paid Ransom

Et stigende antal organisationer oplever et løsepengeangreb. Ifølge Sophos, 59% af organisationerne oplevede et i 2024, og flertallet af dem (70%) resulterede i datakryptering.

Det er ikke kun antallet af løsepengeangreb, men også betalingsbeløbet, der er steget. Den median løsepengebetaling var under $200k i 2023, hvilket steg med 650 % til $1.5 million på omkring et år, ifølge IBM-data.

Disse angreb forventes at koste $275 billion i globale skader årligt inden 2031. Så, hvad er løsepengeangreb?

Ransomware er en type malware, ondsindet software designet til at blokere en organisations adgang til deres system eller kryptere deres data.

For at gøre dette inficerer angriberne et system med en virus, som de bruger til at sende phishing‑e‑mails, der kan indeholde et ondsindet link eller stjæle en medarbejders login‑oplysninger for at opnå uautoriseret adgang til virksomhedens netværk.

Til gengæld for dekrypteringsnøgler eller genoprettelse af adgang til systemet kræver cyberkriminelle løsepenge fra ofrene. Organisationerne befinder sig i en vanskelig situation, hvor betaling af løsepenge synes at være den enkleste og mest omkostningseffektive måde at få deres adgang tilbage.

Nogle løsepengevarianter har tilføjet funktionalitet som datatyveri, hvilket giver endnu en incitament til at betale løsepenge. Men i nogle højprofilerede sager kan betaling af løsepenge faktisk være den mindst skadelige mulighed, på trods af risiciene.

Virksomheder, der betalte løsepenge for at beskytte deres kunder

Datatyveri

Selvom det ikke er den ideelle måde at håndtere cyberkriminalitet at imødekomme angribernes krav og betale løsepenge, da det hverken garanterer sikker tilbagelevering af stjålne data eller genoprettelse af enhedens drift, og det også opmuntrer til yderligere cyberangreb, er der nogle gange ingen anden mulighed for at beskytte virksomheden og kunderne.

Med det i tankerne, lad os nu se på nogle af de mest højprofilerede cyberkriminalitetssager, hvor virksomhederne betalte løsepenge, og hvad der skete bagefter.

1. CNA Financial Corp

En af de største forsikringsselskaber i USA, CNA Finance Corp., blev offer for et løsepengeangreb i marts 2021. De betalte en løsesum på $40 millioner i Bitcoin (BTC), den største offentliggjorte løsesum nogensinde, for at genvinde kontrollen efter at have været låst ude af deres systemer i to uger.

Angrebet kom fra en cyberkriminel gruppe kaldet Phoenix, som oprindeligt krævede en løsesum på 999 BTC (omkring $55 millioner på det tidspunkt) før de hævede den til 1099 BTC, med følgende udtalelse:

“Spilder tid. Prisen steg.”

Angriberne hævdede, at de data, de havde, var vigtige, og at “det vil ramme hårdt, hvis det lækkes.” Løsesummen blev krævet i bytte for ikke offentligt at afsløre tyveriet, returnere data, slette kopier af de stjålne data og genoprette alt.

Men hvordan skete bruddet præcis? Det skyldtes en lille sikkerhedsfejl, der førte til en så stor hændelse. Angriberne overbeviste faktisk en enkelt CNA‑medarbejder om at acceptere en falsk browseropdatering. De gik derefter hurtigt i gang med at deaktivere systemet, og angrebet kunne ikke opdages med det samme.

Det tog faktisk CNA et par uger at opdage, at de var blevet hacket. I løbet af denne tid stjal angriberne kundedata og låste CNA ude af deres netværk.

Virksomheden leverede heller ingen opdatering, før en uge efter angrebet fandt sted. Den offentliggjorde derefter en opdatering, der forklarede, at angrebet var blevet indeholdt, og at de arbejdede på at genoptage normal forretningsdrift. To uger senere blev det afsløret, at endpoint‑detekterings‑ og overvågningsværktøjer var blevet implementeret som en del af genoprettelsesprocessen.

To måneder efter angrebet udgav CNA sin incidentrapport, hvori de bemærkede, at det ikke var et målrettet angreb. Og ved opdagelsen af løsepengeprogrammet afbrød virksomheden sine systemer fra netværket for at stoppe truslen i at sprede sig.

Et par måneder efter dette annoncerede forsikringsselskabet, at deres efterforskning var afsluttet, hvilket afslørede, at trusselsaktøren havde kopieret information, før de implementerede løsepengeprogrammet, men at de hurtigt genvandt informationen og har “ingen grund til at mistænke, at informationen er eller vil blive misbrugt.”

Det Chicago-baserede forsikringsholdingselskab konsulterede også regeringen, herunder FBI og Office of Foreign Assets Control (OFAC), om angrebet. I en erklæring sagde de: “CNA fulgte alle love, regler og offentlig vejledning, herunder OFAC’s 2020 løsepengevejledning, i håndteringen af denne sag,” men kommenterede ikke løsesummen.

Ifølge denne vejledning kan agenturet pålægge civile bøder til amerikanske personer, der foretager betalinger til forbudte enheder.

Virksomhedens efterforskning afslørede, at en trusselsgruppe kaldet Phoenix brugte Phoenix Cryptolocker ransomware til at angribe deres netværk. På det tidspunkt var gruppen ikke underlagt amerikanske sanktioner.

CNA Prisdiagram

CNA er et selskab med en markedsværdi på $13 milliarder, hvis aktier på skrivende tidspunkt handles til $48,16, ned 0,43 % år‑til‑dato (YTD) men op 32,27 % i de sidste to år. Med dette er deres indtjening pr. aktie (EPS) for de sidste tolv måneder (TTM) 3,28, P/E (TTM) er 14,67, og ROE (TTM) er 8,98 %. CNA‑aktionærer nyder også et solidt udbytte på 3,82 %.

Dets seneste kvartalsregnskab viser en nettoindtjening på $274 millioner og en kerneindtjening på $281 millioner.

2. Caesars Entertainment

Casino‑underholdningsvirksomheden betalte $15 millioner i løsepenge til en cyberkriminel gruppe kaldet Scattered Spider, den samme trusselsaktør, der nedlagde MGM’s computersystem blot dage efter at have modtaget løsesummen fra Caesars Entertainment (CZR ). Angriberne krævede også en løsesum fra MGM, men de betalte den ikke.

I Caesars’ sag, som rapporteret i en indberetning til den amerikanske Securities and Exchange Commission (SEC), krævede angriberne en løsesum på $30 millioner, men virksomheden gik med til kun at betale halvdelen, hvilket delvist blev dækket af virksomhedens cyberforsikringspolicer. Virksomheden forventede ikke, at betalingen eller efterspillet ville have en væsentlig indvirkning på bundlinjen.

Angrebet fandt sted i midten af august 2023 og blev udført af Scattered Spider, også kendt som UNC3944 eller Roasted 0ktapus. Gruppen, bestående af unge hackere baseret i USA og Storbritannien, som er dygtige til social engineering, er blevet forbundet med angreb på andre virksomheder, herunder Cloudflare, Twilio og Okta.

For at målrette Caesars, brød hackerne først ind i en ekstern IT‑leverandør. Til dette udgav angriberne sig for at være en Caesars‑medarbejder og overbeviste leverandøren om at levere login‑oplysninger til Okta, Caesars’ adgangsstyringsudbyder.

Dette gav cyberkriminelle uautoriseret adgang til hotel‑ og casino‑gigantens netværk. De stjal derefter data fra Caesars’ loyalitetsmedlemmer, herunder kørekort og personnumre, før de implementerede BlackCat/ALPHV ransomware. Der var ingen beviser for, at angriberne havde adgang til PIN‑koder, adgangskoder, bankkonti eller betalingskortdata, sagde virksomheden.

Reuters rapporterede imidlertid, at Scattered Spider‑hackergruppen sagde, at de tog seks terabyte data fra systemerne hos Caesars og MGM.

“Vi har truffet foranstaltninger for at sikre, at de stjålne data slettes af den uautoriserede aktør, selvom vi ikke kan garantere dette resultat.”

– Caesars sagde i indberetningen

Selvom virksomheden ikke oplyste, hvor mange kunder der blev påvirket, listede indberetningen lige under 42.000 berørte personer. På det tidspunkt rapporterede Bloomberg, at Caesars betalte løsesummen efter at trusselsgruppen havde hacket dem og truet med at offentliggøre virksomhedens data.

I slutningen af september havde virksomheden genoprettet normal drift. Efterfølgende stod Caesars over for økonomisk og omdømmemæssig skade samt flere klassesager, der anklagede virksomheden for uagtsomhed og uberettiget berigelse for at have undladt at sikre deres gæsters personlige data.

CZR Prisdiagram

Med en markedsværdi på lidt over $6 milliarder handles CZR‑aktier i øjeblikket til $29,41, ned 12 % i år indtil videre. Aktiekurserne er også langt fra 2021‑toppen på omkring $119. EPS (TTM) er -1,10, og P/E (TTM) er -26,80.

Hvad angår virksomhedens finanser, var GAAP‑nettoomsætningen for Q1 2025 $2,8 milliarder, og justeret EBITDA voksede 4 % år‑til‑år til $43 millioner “drevet af betydelige gevinster” i deres Digital‑segment.

3. Blackbaud Inc.

I 2020 infiltrerede cyberkriminelle serverne hos Blackbaud, et firma der leverer software til nonprofit‑organisationer og uddannelsesinstitutioner, og kompromitterede data fra mere end 13.000 organisationer. Det sydcarolinanske firma betalte en løsesum på $235.000 i BTC til hackerne med løftet om at slette personlige kundedata.

Cyberangrebet fandt sted i februar samme år, men blev først opdaget et par måneder senere i maj. På det tidspunkt håndterede de berørte organisationer allerede forstyrrelser forårsaget af COVID‑19‑pandemien.

Cyberkriminelle målrettede Blackbauds servere for at få adgang til virksomhedens system. Da Blackbaud var uvidende om bruddet, kunne angriberne operere ubemærket i flere måneder, hvor de krypterede datasæt og eksfiltrerede en del af dem.

Da leverandøren af kundehåndteringssystemet (CRM) endelig opdagede, at de var blevet brudt, hvilket skete mens Blackbaud udførte rutinemæssige sikkerhedstjek, implementerede de foranstaltninger for at forhindre yderligere skade.

I juli offentliggjorde virksomheden, at de havde lidt et løsepengeangreb. Blackbaud meddelte, at uddannelses‑ og tredjesektor‑organisationer muligvis havde fået deres data kompromitteret, hvilket naturligvis sendte chokbølger gennem de berørte fællesskaber og rejste bekymringer om sikkerheden for følsomme donoroplysninger.

Virksomheden forhindrede kriminelle i fuldt ud at kryptere filer og blokere systemadgang, men de havde allerede fjernet en backup‑fil, der indeholdt personlige oplysninger.

Blackbaud forsikrede, at bankkonto‑ eller betalingskortoplysninger ikke var berørt, men at mange oplysninger, såsom navne, adresser, kontaktinformation, personnumre og estimeret formue, blandt andet, faktisk var involveret i databruddet.

Virksomheden indrømmede også, at de betalte en løsesum for at hente dataene tilbage og beskytte deres kunders interesser.

Efter angrebet påbegyndte Federal Trade Commission (FTC) en efterforskning og mente, at den var forårsaget af “Blackbauds sløve sikkerheds‑ og datalagringspraksis.”

Ifølge FTC‑klagen undlod virksomheden at implementere de mest grundlæggende sikkerhedsforanstaltninger, fulgte ikke Blackbauds egne politikker vedrørende datalagring, og tillod kunder at gemme kritiske data som bankkonti i ukrypterede felter. Agenturet hævdede også, at Blackbaud væsentligt fejlinformerede om omfanget og alvoren af hændelsen.

I 2024 indgik FTC og Blackbaud en forlig, som ikke involverede en økonomisk bøde, men snarere krævede, at virksomheden sletter de data, den ikke længere har brug for, udvikler et omfattende informationssikkerhedsprogram og underretter FTC, hvis der opstår et fremtidigt databrud.

Blackbauds forlig med SEC involverede dog en $3 million bøde for at give vildledende information om bruddet. Virksomheden indgik også et forlig med $49,5 million med 50 statslige anklagere vedrørende HIPAA‑overtrædelser.

BLKB Prisdiagram

Når det gælder Blackbauds markedspræstation, handles deres aktier i øjeblikket til $63,76, ned 13,74 % YTD, hvilket giver en markedsværdi på $3 milliarder. Med dette er deres EPS (TTM) -5,83 og P/E (TTM) -10,94.

I Q1 2025 opnåede virksomheden en organisk omsætningsvækst på 5,8 %, med en omsætning på $271 millioner. Blackbaud investerer også i innovation, især inden for AI, for at øge intern produktivitet og kundedrift.

4. UnitedHealth Group

Sundhedsforsikringsgiganten UnitedHealth Group Incorporated (UNH ) har haft en hård tid de sidste halvandet år. Det hele startede i februar 2024, da deres datterselskab, Change Healthcare, blev ramt af et cyberangreb.

UnitedHealth Group opererer gennem to segmenter: UnitedHealthcare, som fokuserer på sundhedsforsikring, og Optum, som leverer teknologitjenester, direkte sundhedsydelser og apoteksplejetjenester gennem Optum Insight, Optum Health og Optum Rx.

I 2022 erhvervede UnitedHealthGroup Change Healthcare-platformen og integrerede den i Optum Insight. Virksomheden behandler op til 15 milliarder medicinske krav om året, hvilket svarer til omkring 40 % af alle krav, så du kan forestille dig den forstyrrelse, et angreb på Change Healthcare kan forårsage.

I februar inficerede løsepengeprogrammet Change Healthcares systemer, hvilket gjorde dem utilgængelige og forårsagede kaos i det amerikanske sundhedssystem. Det var først flere måneder senere, i november, at virksomheden kunne genoptage fuld drift.

Ifølge hvad der skete, fortalte den daværende administrerende direktør, Andrew Witty, til Kongressen, at angrebet først begyndte den 12. februar. Angriberne brugte kompromitterede legitimationsoplysninger til at få adgang til Change Healthcares Citrix‑portal, som blev brugt til fjernskrivebordforbindelser og ikke havde 2FA aktiveret. En lille fejl, der ville koste UNH milliarder.

Derfra begyndte angriberne at indsamle data, og flere dage senere implementerede de løsepengeprogrammet, som startede krypteringen af virksomhedens systemer. Som svar afbrød UnitedHealth Change Healthcares datacentre fra netværket for at forhindre, at løsepengeangrebet spredte sig til deres andre systemer og eksterne enheder.

Angriberne, den kriminelle gruppe BlackCat/ALPHV, påtog sig ansvaret og hævdede at have eksfiltreret 6 TB fortrolige data. De stjålne data omfattede medicinske journaler, personlige oplysninger og finansielle dokumenter. UnitedHealth Group har offentligt bekræftet, at omkring 190 000 000 personer blev berørt af dette brud.

I marts 2024 betalte virksomheden en løsesum på $22 millioner, men BlackCat‑ransomware‑gruppen rapporteres ikke at have betalt den affiliate, der udførte angrebet, som derefter samarbejdede med en anden løsepengegruppe, RansomHub, som forsøgte at presse UnitedHealth for flere penge. Det er endnu ikke kendt, om UnitedHealth også betalte for anden gang.

Ifølge UnitedHealth Group i januar 2025 resulterede hændelsen i et samlet årligt tab på $3,09 milliarder.

Mens virksomheden fortsat håndterer eftervirkningerne af det største cyberangreb i sundhedssektorens historie, mærkede aktierne ikke den fulde påvirkning, da UNH‑aktien nåede en rekordhøj pris på $625 per aktie i november 2024 og en markedsværdi på $575 milliarder.

UNH Prisdiagram

Men nu, seks måneder senere, er alt ved at kollapse. UnitedHealths aktiekurs, som har en markedsværdi på $292 milliarder, er faldet 36,43 % YTD. Den handles i øjeblikket til $321,58, et fald på 49 % fra sit rekordniveau.

Udover et større end forventet tab fra cyberangrebet har virksomheden også håndteret ledelsesudskiftning, da UnitedHealthcare‑administrerende direktør Brian Thompson blev dræbt på investor‑dagen i New York City, virksomheden gik glip af indtjening, og Justitsministeriet fører en strafferetlig efterforskning af UHG’s Medicare Advantage‑praksis.

For at se på virksomhedens rentabilitet og effektivitet har den en EPS (TTM) på 23,89, en P/E (TTM) på 13,46, og en ROE (TTM) på 24,33 %, mens udbytteafkastet er 2,61 %. For Q1 2025 voksede dens omsætning til $109,6 milliarder, og pengestrømme fra driften var $5,5 milliarder.

5. AT&T

Den førende globale udbyder af telekommunikations‑ og teknologitjenester oplevede to store databrud i 2024.

Den første kom i marts, hvilket påvirkede mellem 50 og 70 millioner af dets nuværende og tidligere kunder. Rapporter om, at virksomhedens data cirkulerede på den mørke web, kom først i midten af marts, og derefter tog AT&T (T ) et par uger om at bekræfte, at informationen faktisk tilhørte deres kunder.

Blandt de kompromitterede oplysninger var kundernes fulde navn, fødselsdato, e‑mail, telefonnummer, postadresse, personnummer samt AT&T‑kontonummer og adgangskode. Virksomheden sagde til de berørte personer:

“Efter vores bedste viden var personlige finansielle oplysninger og opkaldshistorik ikke inkluderet.”

Dataene menes at have cirkuleret online i flere år, men oprindelsen er ukendt, og AT&T benægter, at de kom fra deres egne systemer.

Derefter, i april, blev de offer for et brud, der kompromitterede næsten alle deres fastnettelefon‑, mobil‑ og trådløse netværkskunder. Et par måneder senere, i juli, offentliggjorde AT&T bruddet.

Dette brud var knyttet til en amerikansk hacker, et medlem af ShinyHunters‑gruppen, som krævede en løsesum på $1 million, men gik med til langt mindre. Virksomheden betalte en løsesum på $370.000 i Bitcoin i maj for at forhindre, at dataene blev lækket. Angriberen leverede et video til virksomheden som bevis på, at dataene var slettet.

I dette angreb blev poster over kunders opkalds‑ og sms‑interaktioner den 2. januar 2023 samt mellem 1. maj 2022 og 31. oktober 2022 eksfiltreret. Denne gang stammede dataene fra virksomhedens ‘workspace’ på en tredjeparts‑cloud‑platform.

Selvom selve indholdet ikke blev påvirket, kan de kompromitterede poster identificere andre telefonnumre, som de berørte kunder havde interageret med, forklarede virksomheden. AT&T informerede omkring 110 millioner kunder om hændelsen.

På nuværende tidspunkt handles den $200 milliarder store virksomheds aktier til $27,78, op 22 % YTD. Dens EPS (TTM) er 1,63, P/E (TTM) er 17,04, og ROE (TTM) er 11,28 %. Udbytteafkastet er et attraktivt 4 %.

T Prisdiagram

Finansielt var dens omsætning i Q1 2025 $30,6 milliarder, nettoindtjening $4,7 milliarder, og fri pengestrøm $3,1 milliarder.

Så som vi har set, rammer løsepengeangreb virksomheder på tværs af sektorer. Og selvom betaling af løsepenge kan hjælpe med at beskytte virksomheden og dens kunder, er det ikke altid tilfældet. Det kan faktisk fremme kriminel adfærd og påføre virksomheden både økonomisk og omdømmemæssig skade.

Hvad virksomheder skal gøre, er at tage proaktive sikkerhedsforanstaltninger for at forhindre brud i første omgang. Dette inkluderer regelmæssige sikkerhedsvurderinger, kontinuerlig overvågning af potentielle trusler, holde systemerne opdateret, have backup af data og beskytte disse filer, implementere robust datakryptering, give passende medarbejderuddannelse og opretholde effektiv beredskab til hændelsesrespons.

I sidste ende er den reelle forsvar mod løsepenge ikke forhandling, men forberedelse, så invester i cybersikkerheds‑modstandsdygtighed i dag!

Klik her for en liste over de bedste cybersikkerhedsaktier.

Gaurav startede med at handle kryptovalutaer i 2017 og er siden da blevet forelsket i kryptorummet. Hans interesse for alt, der har med krypto at gøre, har gjort ham til en skribent, der specialiserer sig i kryptovalutaer og blockchain. Snart fandt han sig selv arbejdende med kryptoselskaber og medieudbydere. Han er også en stor fan af Batman.