ألقى اعتقال مؤسس Monster Cloud، زوهار بينهاسي، الضوء على زاوية غير مريحة في صناعة الاستجابة للحوادث. وفقًا للتقرير، يتمحور ملف اعتقال مفاو الفدية من Monster Cloud حول مزاعم بأن الشركة دفعت سرًا لمشغلي برامج الفدية مقابل مفاتيح فك التشفير، ثم فوترت عملاءها كما لو كان عمل الاستعادة من جهودها الخاصة. لم يتم اختبار هذه المزاعم في المحكمة، وهذا المقال مبني فقط على التفاصيل المحدودة المتاحة في التقرير المصدر.

ما يُتهم Monster Cloud بفعله

التهمة واضحة ومباشرة. لجأ ضحايا هجمات برامج الفدية إلى Monster Cloud للحصول على المساعدة في استعادة بياناتهم. وبدلًا من تنفيذ الاستعادة بنفسها، يُزعم أن الشركة دفعت بهدوء للمجرمين الذين يقفون وراء الهجوم مقابل مفتاح فك التشفير، ثم فوترت العميل مقابل ما بدا كخدمة استعادة شرعية.

لا يقدم التقرير المصدر تفاصيل إضافية، مثل عدد العملاء المتأثرين، أو مقدار الأموال التي تم تداولها، أو التهم التي يواجهها بينهاسي. هذه الفجوات مهمة، وينبغي للقراء التعامل بحذر مع أي أرقام أو مزاعم تتجاوز الاتهام الأساسي حتى يتم الكشف عن مزيد من المعلومات. بينهاسي متهم، وليس مُدانًا.

كيف يُستغَل الضحايا مرتين في استعادة برامج الفدية

المشكلة الجوهرية التي يثيرها هذا الملف هي التعرض المزدوج لضحايا برامج الفدية. أولًا، يقوم المهاجمون بتشفير الأنظمة والمطالبة بالدفع. ثانيًا، في السيناريو المزعوم هنا، يكون الوسيط الذي يلجأ إليه الضحية طلبًا للمساعدة هو من يخفي ما يحدث فعليًا.

ينجح هذا لأن الضحايا في أزمة برامج الفدية تحت ضغط شديد. الأنظمة معطلة، والموظفون لا يستطيعون العمل، وقد يكون العملاء متأثرين. قليل من المؤسسات لديها المعرفة التقنية للحكم على ما إذا كان ادعاء الاستعادة حقيقيًا. إنهم يعتمدون على كلمة المورّد، وغالبًا لا تكون لديهم رؤية لما يحدث خلف الكواليس.

إذا دفع مورّد فدية دون إخبار العميل، فقد تحدث عدة أمور خاطئة:

  • لا يستطيع العميل اتخاذ قرار مستنير حول ما إذا كان سيدفع أصلًا.
  • قد لا يتمكن العميل من تبرير الدفعة بشكل صحيح من الناحية القانونية أو التأمينية أو التنظيمية.
  • قد لا تعكس الفاتورة النهائية ما تم فعله بالفعل، مما يجعل الخدمة تبدو وكأنها خبرة تقنية بينما كانت مجرد دفعة وسيطة.

الشفافية هي الخط الفاصل. دفع الفدية قرار قانوني وأخلاقي يخص الضحية، ولا ينبغي أبدًا اتخاذه نيابة عنه في الخفاء.

لماذا تستمر مدفوعات الفدية في تمويل الجماعات الإجرامية

كل دفعة فدية، سواء أُفصح عنها أم لا، ترسل أموالًا إلى الأشخاص الذين نفذوا الهجوم. هذا الإيراد يدفع ثمن الأدوات والبنية التحتية والجولة التالية من الضحايا. وعندما تُوجَّه المدفوعات عبر وسطاء، يصبح تتبعها أصعب، مما يجعل من العسير على الضحايا وشركات التأمين والسلطات فهم مقدار ما يُدفع فعليًا.

كما أن الدفع لا يوفر أي ضمان لنتيجة نظيفة. قد تتصاعد التكاليف إلى ما يتجاوز بكثير المطلب الأولي. ولمزيد من السياق حول مدى تكلفة الابتزاز، راجع تقريرنا عن كيف دفعت Weil وWilmerHale وGoodwin ما يقرب من 50 مليون دولار في ابتزاز إلكتروني. يوضح هذا الخبر أن حتى المؤسسات ذات الموارد الجيدة قد ينتهي بها الأمر بكتابة شيكات ضخمة جدًا.

ما يجب التحقق منه قبل توظيف مورّد استعادة أو مفاوض

لا شيء في هذا الملف يعني أن كل مفاوض أو شركة استعادة غير جدير بالثقة. لكنه تذكير مفيد بطرح أسئلة مباشرة قبل التوقيع على أي شيء. ضع في اعتبارك هذه الفحوصات:

  1. اسأل كيف تُدار المدفوعات. ينبغي للمورّد الجدير بالثقة أن يوضح بوضوح ما إذا كان سيدفع فدية نيابة عنك، وفقط بموافقتك الكتابية الصريحة.
  2. اطلب فواتير مفصلة. ينبغي أن تفصل الفواتير بين عمل المورّد نفسه وأي تكاليف طرف ثالث، بما في ذلك أي دفعة للمهاجمين.
  3. احصل على النطاق كتابيًا. ينبغي أن يصف العقد عمل الاستعادة الذي سيتم تنفيذه وكيف سيتم قياس النجاح.
  4. اطلب مراجع قابلة للتحقق. تحدث إلى عملاء سابقين حيثما أمكن، وتأكد من مؤهلات الشركة بشكل مستقل.
  5. أشرك شركة التأمين والمستشار القانوني مبكرًا. يمكنهم مساعدتك في تدقيق المورّدين وضمان توثيق أي قرار بشأن الدفع وقانونيته.
  6. اطلب دليلًا على الاستعادة. اسأل كيف حصل المورّد على قدرة فك التشفير وما الاختبارات التي أُجريت قبل أن تلتزم بجدول زمني.

ماذا يعني هذا لك

إذا كنت تدير شركة صغيرة، فأنت الأكثر عرضة للإحساس بالضغط لقبول أول عرض مساعدة. قد لا يكون لديك فريق أمني مخصص أو علاقة قائمة مع شركة استجابة للحوادث. وهذا يجعل من المجدي اختيار مورّد قبل الأزمة، لا أثناءها.

بالنسبة للأفراد والموظفين، الدرس مشابه: عندما تقول مؤسسة إن البيانات استُعيدت، فمن المعقول السؤال عن الكيفية. كن يقظًا لمحاولات التصيد أو الابتزاز اللاحقة بعد أي حادث، وغيّر بيانات الاعتماد التي قد تكون تعرضت للكشف.

الخلاصات الرئيسية

قصة اعتقال مفاو الفدية من Monster Cloud لا تزال تتطور، والمزاعم ما زالت غير مثبتة. ومع ذلك، فهي تسلط الضوء على خطر عملي: ينبغي أن يكون الأشخاص الذين توظفهم لحل أزمة ما شفافين بقدر ما تتوقع من أي متعاقد. إليك ما يجب فعله الآن:

  • دقّق في أي مورّد استعادة للتأكد من وجود سياسات واضحة بشأن مدفوعات الفدية والفواتير المفصلة.
  • اختر مسبقًا مزود استجابة للحوادث وراجع العقد قبل أن تحتاجه.
  • احتفظ بنسخ احتياطية غير متصلة بالإنترنت ومختبرة لتكون أقل اعتمادًا على مفاتيح فك التشفير.
  • فعّل المصادقة متعددة العوامل على البريد الإلكتروني والوصول عن بُعد وحسابات المسؤولين.
  • طبّق التحديثات الأمنية على الأنظمة المتصلة بالإنترنت بسرعة.

الوقاية القوية هي أفضل طريقة لتجنب أن تجد نفسك في موقف تضطر فيه إلى الوثوق بغريب في قرار بهذه التكلفة.