Cybersikkerhet

Løsepenger Godkjent: 5 offentlige selskaper som betalte løsepenger til cyberangripere

mm
Legg til Securities.io blant dine foretrukne kilder på Google
Opplysning: Securities.io kan motta betaling når du bruker lenker til produkter vi vurderer. Dette påvirker ikke våre redaksjonelle vurderinger. Vi er ikke en registrert investeringsrådgiver; dette er ikke investeringsråd. Les vår affiliateopplysning.
Paid Ransom

Et økende antall organisasjoner opplever et løsepengeangrep. Ifølge Sophos, 59% av organisasjonene opplevde ett i 2024 og flertallet av dem (70%) resulterte i datakryptering.

Ikke bare antallet av løsepengeangrep, men også betalingsbeløpet har økt. Medianløsepengene var under $200 k i 2023, som steg 650 % til $1.5 million på omtrent ett år, ifølge IBM-data.

Disse angrepene forventes å koste $275 billion i globale skader årlig innen 2031. Så, hva er løsepengeangrep?

Løsepengevirus er en type skadelig programvare, designet for å blokkere en organisasjons tilgang til systemet eller kryptere dataene. 

For å gjøre dette infiserer angripere et system med et virus, som de bruker til å sende phishing‑e‑post som kan inneholde en ondsinnet lenke eller stjele en ansatts påloggingsinformasjon for å få uautorisert tilgang til bedriftsnettverket. 

I bytte for dekrypteringsnøkler eller gjenoppretting av tilgang til systemet krever cyberkriminelle løsepenger fra ofrene. Organisasjoner blir satt i en vanskelig situasjon hvor betaling av løsepenger kan virke som den enkleste og mest kostnadseffektive måten å få tilbake tilgangen på. 

Noen løsepengevarianter har lagt til funksjonalitet som datatyveri, noe som gir enda en insentiv til å betale løsepenger. Men i noen høyprofilerte saker kan betaling av løsepenger faktisk være det minst skadelige alternativet, til tross for risikoene.

Selskaper som betalte løsepenger for å beskytte sine kunder

Data theft

Selv om å gå med på angripernes krav og betale løsepenger ikke er den ideelle måten å håndtere cyberkriminalitet på, da det verken garanterer sikker tilbakelevering av stjålne data eller gjenoppretting av virksomhetens drift, og det også oppmuntrer til flere cyberangrep, er det noen ganger ingen annen mulighet enn å beskytte virksomheten og kundene.

Med det i bakhodet, la oss nå se på noen av de mest høyprofilerte cyberkriminalsaker hvor selskapene betalte løsepenger og hva som skjedde etterpå.

1. CNA Financial Corp

En av de største forsikringsselskapene i USA, CNA Financial Corp., ble offer for et løsepengeangrep i mars 2021. De betalte en løsepenger på $40 millioner i Bitcoin (BTC), den største offentlig bekreftede løsepengerutbetalingen noensinne, for å gjenvinne kontrollen etter å ha blitt låst ute av systemene i to uker.

Angrepet kom fra en cyberkriminell gruppe kalt Phoenix, som opprinnelig krevde løsepenger på 999 BTC (ca. $55 millioner på den tiden) før de økte kravet til 1099 BTC, og sa:

“Kasting bort tid. Kostnaden gikk opp.”

Angriperne hevdet at dataene de hadde var viktige og at «Det vil slå hardt hvis det lekke». Løsepengene ble krevd i bytte for at de ikke offentliggjorde tyveriet, returnerte data, slettet kopiene av de stjålne dataene, og gjenopprettet alt.

Men hvordan skjedde bruddet egentlig? Det skyldtes en liten sikkerhetsglipp som førte til en så stor hendelse. Angriperne overbeviste faktisk en eneste CNA‑ansatt om å godta en falsk nettleseroppdatering. De handlet raskt for å deaktivere systemet, og angrepet ble ikke oppdaget umiddelbart. 

Det tok faktisk CNA et par uker å oppdage at de hadde blitt hacket. I løpet av denne tiden stjal angriperne kundedata og låste CNA ute av nettverket.

Selskapet ga heller ingen oppdatering før en uke etter at angrepet hadde skjedd. De publiserte deretter en oppdatering som forklarte at angrepet var blitt innelukket og at de jobbet med å gjenoppta normal drift. To uker senere ble det avslørt at endepunktsdeteksjons- og overvåkingsverktøy var blitt distribuert som en del av gjenopprettingsprosessen.

To måneder etter angrepet publiserte CNA sin hendelsesrapport, hvor de bemerket at det ikke var et målrettet angrep. Og ved oppdagelsen av løsepengeviruset koblet selskapet fra nettverket for å hindre at trusselen spredte seg.

Et par måneder etter dette kunngjorde forsikringsselskapet at etterforskningen var avsluttet, noe som avdekket at trusselaktøren kopierte informasjon før de distribuerte løsepengeviruset, men at de raskt gjenopprettet informasjonen og har «ingen grunn til å mistenke at informasjonen har blitt eller vil bli misbrukt».

Det Chicago-baserte forsikringsholdingsselskapet konsulterte også myndighetene, inkludert FBI og Office of Foreign Assets Control (OFAC), om angrepet. I en uttalelse sa de: «CNA fulgte alle lover, forskrifter og publisert veiledning, inkludert OFACs løsepengeveiledning fra 2020, i håndteringen av denne saken», men kommenterte ikke løsepengene.

Ifølge denne veiledningen kan etaten pålegge sivile straffer på amerikanske personer som gjør betalinger til forbudte enheter.

Selskapets etterforskning avdekket at en trusselgruppe kalt Phoenix brukte Phoenix Cryptolocker-løsepengevirus for å angripe nettverket. På den tiden var gruppen ikke underlagt amerikanske sanksjoner.

CNA Prisdiagram

CNA er et selskap med en markedsverdi på $13 milliarder, hvis aksjer per nå handles til $48,16, ned 0,43 % år‑til‑dato (YTD) men opp 32,27 % de siste to årene. Med dette er resultat per aksje (EPS) for de siste tolv månedene (TTM) 3,28, P/E (TTM) er 14,67, og ROE (TTM) er 8,98 %. CNA‑aksjonærer nyter også en anstendig utbytteavkastning på 3,82 %.

De siste kvartalets tall viser et nettoresultat på $274 millioner og en kjerneinntekt på $281 millioner.

2. Caesars Entertainment

Casino‑underholdningsselskapet betalte $15 millioner i løsepenger til en cyberkriminell gruppe kalt Scattered Spider, samme trusselaktør som tok ned MGM‑s datasystem bare dager etter å ha mottatt løsepenger fra Caesars Entertainment (CZR ). Angriperne krevde også løsepenger fra MGM, men de betalte ikke.

I Caesars‑s tilfelle, som rapportert i en innlevering til USAs Securities and Exchange Commission (SEC), krevde angriperne $30 millioner i løsepenger, men selskapet gikk med på å betale kun halvparten, som delvis ble dekket av selskapets cyberforsikringer. Selskapet forventet ikke at betalingen eller ettervirkningene skulle ha en vesentlig effekt på bunnlinjen.

Angrepet skjedde i midten av august 2023 og ble utført av Scattered Spider, også kjent som UNC3944 eller Roasted 0ktapus. Gruppen, bestående av unge hackere basert i USA og Storbritannia som er dyktige i sosial manipulering, har vært knyttet til angrep på andre selskaper, inkludert Cloudflare, Twilio og Okta.

For å målrette Caesars, brøt hackerne først inn i en ekstern IT‑leverandør. Til dette etterlignet angriperne en Caesars‑ansatt og overbeviste leverandøren om å gi påloggingsinformasjon til Okta, Caesars’ leverandør av tilgangsstyring.

Dette ga cyberkriminellene uautorisert tilgang til hotell‑ og kasino‑gigantens nettverk. De stjal deretter data fra Caesars’ lojalitetsmedlemmer, som inkluderte førerkort og personnummer, før de distribuerte BlackCat/ALPHV‑løsepengevirus. Selskapet opplyste at det ikke var bevis for at angriperne fikk tilgang til PIN‑koder, passord, bankkonto‑ eller betalingskortdata.

Reuters rapporterte samtidig at Scattered Spider‑hackergruppen sa at de tok seks terabyte data fra systemene til Caesars og MGM.

“Vi har tatt skritt for å sikre at de stjålne dataene blir slettet av den uautoriserte aktøren, selv om vi ikke kan garantere dette resultatet.”

– Caesars oppga i innleveringen

Selv om selskapet ikke oppga hvor mange kunder som ble berørt, listet innleveringen under 42 000 berørte personer. På den tiden rapporterte Bloomberg at Caesars betalte løsepengene etter at trusselgruppen hadde hacket dem og truet med å offentliggjøre selskapets data.

Sent i september hadde selskapet gjenopprettet normal drift. Imidlertid, i etterkant, møtte Caesars økonomisk og omdømmemessig skade samt flere gruppesøksmål som anklaget selskapet for uaktsomhet og uberettiget berikelse for å ha unnlatt å sikre gjestenes personlige data.

CZR Prisdiagram

Med en markedsverdi på litt over $6 milliarder, handles CZR-aksjene for tiden til $29,41, ned 12 % så langt i år. Aksjekursen er også langt fra toppnivået i 2021 på omtrent $119. EPS (TTM) er -1,10, og P/E (TTM) er -26,80.

Når det gjelder selskapets økonomi, var GAAP nettoinntekter for Q1 2025 på $2,8 milliarder og justert EBITDA økte 4 % år‑over‑år til $43 millioner, «drevet av betydelige gevinster» i deres digitale segment.

3. Blackbaud Inc.

I 2020 infiltrerte cyberkriminelle serverne til Blackbaud, et selskap som leverer programvare til ideelle organisasjoner og utdanningsinstitusjoner, og kompromitterte data fra mer enn 13 000 organisasjoner. Det South Carolina‑baserte selskapet betalte en løsepenger på $235 000 i BTC til hackerne med løfte om å slette personlige kundedata.

Cyberangrepet skjedde i februar det året, men ble ikke oppdaget før noen måneder senere i mai. På den tiden håndterte de berørte organisasjonene allerede forstyrrelser forårsaket av COVID‑19‑pandemien.

Cyberkriminellene målrettet Blackbauds servere for å få tilgang til selskapets system. Siden Blackbaud ikke var klar over bruddet, kunne angriperne operere uoppdaget i flere måneder, hvor de krypterte datasett og eksfiltrerte en del av dem.

Da leverandøren av kundehåndteringssystemet (CRM) til slutt oppdaget at de hadde blitt hacket, noe som skjedde mens Blackbaud gjennomførte rutinemessige sikkerhetssjekker, implementerte de tiltak for å forhindre ytterligere skade.

I juli kunngjorde selskapet offentlig at de hadde blitt rammet av et løsepengeangrep. Blackbaud kunngjorde at utdannings- og tredjesektororganisasjoner kan ha fått sine data kompromittert, noe som naturligvis sendte sjokkbølger gjennom de berørte samfunnene og økte bekymringene om sikkerheten til sensitiv donorinformasjon.

Selskapet hindret kriminelle i å fullstendig kryptere filer og blokkere systemtilgang, men de hadde allerede fjernet en sikkerhetskopifil som inneholdt personlig informasjon.

Blackbaud forsikret at bankkonto‑ eller betalingskortdetaljer ikke var berørt, men at mye av informasjonen, som navn, adresser, kontaktinformasjon, personnummer og estimert formue, blant annet, faktisk var involvert i databruddet.

Selskapet innrømmet også at de betalte løsepenger for å hente dataene og beskytte interessene til sine kunder.

Etter angrepet startet Federal Trade Commission (FTC) en etterforskning og mente at det skyldtes «Blackbauds slurvete sikkerhets- og datalagringspraksis».

Ifølge FTC‑klagen unnlot selskapet å implementere de mest grunnleggende sikkerhetspraksisene, fulgte ikke Blackbauds egne retningslinjer for datalagring, og tillot kunder å lagre kritisk data som bankkontoer i ukrypterte felt. Etaten hevdet også at Blackbaud betydelig feilrepresenterte omfanget og alvorlighetsgraden av hendelsen.

I 2024 nådde FTC og Blackbaud en forlik, som ikke innebar en økonomisk straff, men krevde at selskapet sletter data det ikke lenger trenger, utvikler et omfattende informasjonssikkerhetsprogram, og varsler FTC ved fremtidige databrudd.

Blackbauds forlik med SEC involverte imidlertid en bot på $3 millioner for å ha gitt villedende informasjon om bruddet. Selskapet inngikk også et forlik på $49.5 million med 50 statlige aktorat over HIPAA‑brudd.

BLKB Prisdiagram

Når det gjelder Blackbauds markedsytelse, handles aksjene for tiden til $63,76, ned 13,74 % YTD, noe som gir en markedsverdi på $3 milliarder. Med dette er EPS (TTM) -5,83 og P/E (TTM) -10,94.

I Q1 2025 oppnådde selskapet en organisk inntektsvekst på 5,8 % og registrerte $271 millioner i inntekter. Blackbaud investerer også aktivt i innovasjon, spesielt innen AI, for å øke intern produktivitet og kundedrift.

4. UnitedHealth Group

Helseforsikringsgiganten UnitedHealth Group Incorporated (UNH ) har opplevd en vanskelig periode de siste halvannet år. Alt startet i februar 2024 da datterselskapet Change Healthcare ble rammet av et cyberangrep. 

UnitedHealth Group opererer gjennom to segmenter: UnitedHealthcare, som fokuserer på helseforsikring, og Optum, som leverer teknologitjenester, direkte helsetjenester og apotekstjenester gjennom Optum Insight, Optum Health og Optum Rx.

I 2022 kjøpte UnitedHealth Group opp Change Healthcare-plattformen og integrerte den i Optum Insight. Selskapet behandler opptil 15 milliarder medisinske krav per år, omtrent 40 % av alle krav, så du kan forestille deg forstyrrelsen et angrep på Change Healthcare kan forårsake.

I februar infiserte løsepengevirus Change Healthcare sine systemer, gjorde dem utilgjengelige og forårsaket kaos i det amerikanske helsevesenet. Det var først flere måneder senere, i november, at selskapet klarte å gjenoppta full drift.

Når det gjelder hva som skjedde, fortalte daværende administrerende direktør Andrew Witty til Kongressen at angrepet først startet 12. februar. Angriperne brukte kompromitterte påloggingsdetaljer for å få tilgang til Change Healthcare Citrix‑portalen, som ble brukt for fjernskrivebordstilkoblinger og ikke hadde 2FA aktivert. En liten feil som ville koste UNH milliarder.

Deretter begynte angriperne å samle data, og flere dager senere distribuerte de løsepengevirus, som startet krypteringen av selskapets systemer. Som svar koblet UnitedHealth fra Change Healthcare-datasentre fra nettverket for å hindre at løsepengeangrepet spredte seg til andre systemer og eksterne enheter.

Når det gjelder angriperne, tok den kriminelle gruppen BlackCat/ALPHV ansvar og hevdet å ha eksfiltrert 6 TB konfidensielle data. De stjålne dataene inkluderte medisinske journaler, personlig informasjon og finansielle dokumenter. UnitedHealth Group har offentlig bekreftet at omtrent 190 000 000 individer ble berørt av dette bruddet.

I mars 2024 betalte selskapet $22 millioner i løsepenger, men BlackCat‑løsepengegruppen skal ifølge rapporter ikke ha betalt den tilknyttede som utførte angrepet, som deretter samarbeidet med en annen løsepengegruppe, RansomHub, som prøvde å presse mer penger fra UnitedHealth. Det er foreløpig ikke kjent om UnitedHealth også betalte en andre gang.

Hendelsen, som rapportert av UnitedHealth Group i januar 2025, resulterte i et totalt årlig tap på $3,09 milliarder. 

Selv om selskapet fortsatt håndterer ettervirkningene av det største cyberangrepet i helsesektorhistorien, ble ikke aksjene så hardt rammet; UNH‑aksjen nådde en rekordhøyde på $625 per aksje i november 2024 og en markedsverdi på $575 milliarder.

UNH Prisdiagram

Men nå, seks måneder senere, faller alt sammen. UnitedHealths aksjekurs, med en markedsverdi på $292 milliarder, har falt 36,43 % YTD. Den handles nå til $321,58, et fall på 49 % fra sitt historiske toppnivå.

I tillegg til en større enn forventet påvirkning fra cyberangrepet, har selskapet håndtert tap av ledelse, da UnitedHealthcare‑administrerende direktør Brian Thompson ble drept på investor‑dagen i New York City, selskapet bommet på inntjeningen, og Justisdepartementet fører en strafferettslig etterforskning av UHGs Medicare Advantage‑praksis.

For å se på selskapets lønnsomhet og effektivitet, har det en EPS (TTM) på 23,89, en P/E (TTM) på 13,46 og en ROE (TTM) på 24,33 %, mens utbytteavkastningen er 2,61 %. For Q1 2025 vokste inntektene til $109,6 milliarder, og kontantstrøm fra driften var $5,5 milliarder.

5. AT&T

Den ledende globale leverandøren av telekommunikasjons‑ og teknologitjenester opplevde to store databrudd i 2024.

Den første kom i mars, og påvirket mellom 50 og 70 millioner av selskapets nåværende og tidligere kunder. Rapportene om at selskapets data sirkulerte på dark web dukket opp i midten av mars, og AT&T (T ) brukte et par uker på å bekrefte at informasjonen faktisk tilhørte kundene.

Blant den kompromitterte informasjonen var kunders fulle navn, fødselsdato, e‑post, telefonnummer, postadresse, personnummer og AT&T‑kontonummer og passord. Selskapet sa følgende til de berørte personene:

“Etter vår kunnskap var ikke personlig økonomisk informasjon eller samtalehistorikk inkludert.” 

Det antas at dataene har sirkulert på nettet i noen år nå, men opprinnelsen er ukjent, og AT&T benekter at de kom fra deres egne systemer.

Deretter, i april, ble de offer for et brudd som kompromitterte nesten alle deres fasttelefon‑, mobil‑ og trådløse nettverkskunder. Noen måneder senere, i juli, kunngjorde AT&T offentlig bruddet.

Dette bruddet var knyttet til en amerikansk hacker, medlem av ShinyHunters‑gruppen, som krevde $1 million i løsepenger men gikk med på langt mindre. Selskapet betalte $370 000 i løsepenger i Bitcoin i mai for å hindre at dataene ble lekket. Hackeren leverte en video som viste bevis på at dataene ble slettet.

I dette angrepet ble opptegnelser om kunders samtale‑ og tekstinteraksjoner den 2. januar 2023, samt mellom 1. mai 2022 og 31. oktober 2022, eksfiltrert. Denne gangen kom dataene fra selskapets «workspace» på en tredjeparts skyplattform. 

Selv om selve innholdet ikke ble påvirket, kan de kompromitterte opptegnelsene identifisere andre telefonnumre som de berørte kundene hadde kontakt med, forklarte selskapet. AT&T varslet omtrent 110 millioner kunder om hendelsen. 

Per nå handles aksjene i det $200 milliarder store selskapet til $27,78, opp 22 % YTD. EPS (TTM) er 1,63, P/E (TTM) er 17,04, og ROE (TTM) er 11,28 %. Utbytteavkastningen er en attraktiv 4 %.

T Prisdiagram

Finansielt var inntektene i Q1 2025 $30,6 milliarder, nettoresultatet $4,7 milliarder, og fri kontantstrøm $3,1 milliarder.

Som vi har sett, rammer løsepengeangrep selskaper på tvers av sektorer. Og selv om betaling av løsepenger kan hjelpe med å beskytte selskapet og kundene, er det ikke alltid tilfelle. Det kan faktisk oppmuntre kriminell atferd. Dessuten er skaden både økonomisk og omdømmemessig.

Det selskapene må gjøre er å iverksette proaktive sikkerhetstiltak for å forhindre brudd i første omgang. Dette inkluderer regelmessige sikkerhetsvurderinger, kontinuerlig overvåking av potensielle trusler, holde systemene oppdatert, ha sikkerhetskopier av data og beskytte filene, implementere robust datakryptering, gi passende opplæring til ansatte, og opprettholde effektiv beredskap for hendelsesrespons.

Til slutt er det virkelige forsvaret mot løsepengevirus ikke forhandling, men forberedelse, så invester i cybersikkerhetsresiliens i dag!

Klikk her for en liste over de beste cybersikkerhetsaksjene.

Gaurav startet med å handle kryptovalutaer i 2017 og har siden falt dypt forelsket i krypto-rommet. Hans interesse for alt som har med krypto å gjøre, har gjort ham til en skribent som spesialiserer seg på kryptovalutaer og blockchain. Snart fant han seg selv arbeidende med krypto-selskaper og mediekanaler. Han er også en stor fan av Batman.