Арестът на основателя на Monster Cloud Зохар Пинаси постави под прожекторите един неудобен ъгъл на индустрията за реакция при инциденти. Според публикацията, случаят с ареста на преговарящия при рансъмуер от Monster Cloud се върти около твърдения, че фирмата тайно е плащала на операторите на рансъмуер за ключове за декриптиране, а след това е фактурирала на клиентите си, сякаш възстановяването е било собствена работа. Твърденията не са проверени в съда и тази публикация се основава само на ограничените подробности, налични в изходния доклад.
В какво е обвинена Monster Cloud
Обвинението е ясно. Жертвите на атаки с рансъмуер се обръщат към Monster Cloud за помощ при възстановяването на данните си. Вместо сама да извърши възстановяването, фирмата според твърденията тихо е платила на престъпниците зад атаката за ключ за декриптиране, а след това е таксувала клиента за това, което е изглеждало като легитимна услуга по възстановяване.
Изходният доклад не предоставя допълнителни подробности, като например колко клиенти са били засегнати, каква сума е сменила ръце или какви обвинения са повдигнати срещу Пинаси. Тези пропуски са важни и читателите трябва да се отнасят с внимание към всякакви цифри или твърдения извън основното обвинение, докато не бъде оповестена повече информация. Пинаси е обвинен, а не осъден.
Как жертвите биват експлоатирани два пъти при възстановяване от рансъмуер
Основният проблем, повдигнат от този случай, е двойното излагане на жертвите на рансъмуер. Първо, нападателите криптират системите и искат плащане. Второ, в сценария, който се твърди тук, посредникът, към когото жертвата се обръща за помощ, е този, който скрива какво всъщност се случва.
Това работи, защото жертвите в криза с рансъмуер са под силен натиск. Системите не работят, служителите не могат да работят, а клиентите може да са засегнати. Малко организации имат техническите познания да преценят дали дадено твърдение за възстановяване е истинско. Те разчитат на думата на доставчика и често нямат видимост какво се случва зад кулисите.
Ако доставчик плати откуп, без да уведоми клиента, няколко неща могат да се объркат:
- Клиентът не може да вземе информирано решение дали изобщо да плаща.
- Клиентът може да не е в състояние да отчете плащането правилно от правна, застрахователна или регулаторна гледна точка.
- Крайната фактура може да не отразява какво действително е било извършено, което прави услугата да изглежда като техническа експертиза, когато е била транзитно плащане.
Прозрачността е разделителната линия. Плащането на откуп е правно и етично решение, което принадлежи на жертвата, и това решение никога не бива да се взема вместо нея в тайна.
Защо плащанията на откуп продължават да финансират престъпни групи
Всяко плащане на откуп, независимо дали е оповестено, изпраща пари на хората, извършили атаката. Тези приходи плащат за инструменти, инфраструктура и следващата вълна от жертви. Когато плащанията минават през посредници, потокът става по-труден за проследяване, което затруднява жертвите, застрахователите и властите да разберат колко всъщност се плаща.
Плащането също не дава гаранция за чист резултат. Разходите могат да ескалират далеч над първоначалното искане. За контекст колко скъпо може да стане изнудването, вижте нашия доклад за това как Weil, WilmerHale и Goodwin според съобщенията са платили около 50 млн. долара при киберизнудване. Тази история показва, че дори организации с добри ресурси могат да се окажат принудени да подпишат много големи чекове.
Какво да проверите, преди да наемете доставчик за възстановяване или преговарящ
Нищо в този случай не означава, че всеки преговарящ или фирма за възстановяване е ненадеждна. Но това е полезно напомняне да задавате директни въпроси, преди да подпишете каквото и да било. Обмислете следните проверки:
- Попитайте как се обработват плащанията. Надеждният доставчик трябва ясно да заяви дали някога ще плати откуп от ваше име и то само с вашето изрично писмено одобрение.
- Изискайте детайлизирано фактуриране. Фактурите трябва да отделят собствения труд на доставчика от всякакви разходи на трети страни, включително всяко плащане към нападателите.
- Получете обхвата писмено. Договорът трябва да описва каква работа по възстановяване ще бъде извършена и как ще се измерва успехът.
- Поискайте проверими референции. Говорете с предишни клиенти, където е възможно, и потвърдете квалификациите на фирмата независимо.
- Включете застрахователя и правния си съветник рано. Те могат да ви помогнат да проверите доставчиците и да гарантират, че всяко решение за плащане е документирано и законно.
- Поискайте доказателство за възстановяване. Попитайте как доставчикът е получил способност за декриптиране и какво тестване е било извършено, преди да се ангажирате със срок.
Какво означава това за вас
Ако управлявате малък бизнес, вие сте най-вероятният да усетите натиск да приемете първото предложение за помощ. Може да нямате специален екип по сигурност или установени отношения с фирма за реакция при инциденти. Затова си струва да изберете доставчик преди криза, а не по време на нея.
За физическите лица и служителите урокът е подобен: когато дадена организация каже, че данните са възстановени, е разумно да попитате как. Бъдете бдителни за последващи фишинг или опити за изнудване след всеки инцидент и сменете идентификационните данни, които може да са били изложени.
Изводи
Историята с ареста на преговарящия при рансъмуер от Monster Cloud все още се развива и твърденията остават недоказани. Въпреки това тя подчертава практичен риск: хората, които наемате да разрешат криза, трябва да бъдат толкова прозрачни, колкото бихте очаквали от всеки изпълнител. Ето какво да направите сега:
- Проверете всеки доставчик за възстановяване за ясни политики относно плащанията на откуп и детайлизирано фактуриране.
- Изберете предварително доставчик за реакция при инциденти и прегледайте договора, преди да ви е необходим.
- Поддържайте офлайн, тествани резервни копия, за да сте по-малко зависими от ключове за декриптиране.
- Активирайте многофакторно удостоверяване за имейл, отдалечен достъп и администраторски акаунти.
- Актуализирайте своевременно системите, изложени на интернет.
Силната превенция е най-добрият начин да избегнете изобщо да попаднете в положение, в което трябва да се доверите на непознат за толкова скъпо решение.




