Компания за възстановяване след рансъмуер обещава сложна технология, която може да спаси вашите криптирани файлове, без да плащате на престъпниците. Звучи почти като експертиза на ниво джедай. Според скорошен доклад на Security Boulevard федерални прокурори твърдят, че тайното оръжие на MonsterCloud изобщо не е била усъвършенствана технология за декриптиране. Случаят е полезен повод за всеки, който се е чудил как да различи легитимна компания за възстановяване след рансъмуер от такава, която обещава повече, отколкото може да изпълни.
Бележка относно източниците: докладът, който разгледахме, е кратък и подробностите по-долу са ограничени до това, което той посочва. Това са твърдения, а не установена вина. Не разполагаме със съда, датата на подаване или номера на делото от изходния материал, така че читателите, които искат първичния запис, следва да се обърнат директно към оригиналната статия на Security Boulevard и федералния съдебен регистър.
Какво твърдят прокурорите, че MonsterCloud всъщност е направила
Статията на Security Boulevard, озаглавена „These Aren't the Decryption Keys You're Looking For“, посочва, че федерални прокурори твърдят, че тайното оръжие на MonsterCloud не е била усъвършенствана технология за декриптиране. Компанията се е рекламирала като способна да възстанови криптирани файлове, без жертвите да плащат на нападателите.
Откъсът от източника, с който разполагаме, е отрязан, преди да обясни какво твърдят прокурорите, че компанията е направила вместо това, затова няма да спекулираме относно механизма. Това, което докладът установява, е разликата, към която прокурорите сочат: рекламирана способност от една страна и твърдение, че реалният метод е бил нещо друго, от друга.
MonsterCloud има право да оспори тези твърдения и читателите следва да третират случая като нерешен, докато съдилищата не кажат друго.
Защо твърденията за възстановяване „без откуп“ са трудни за проверка
Жертвите на рансъмуер рядко са в позиция да проверят техническите твърдения на даден доставчик. Обикновено са заключени извън критични системи, под времеви натиск и си имат работа с хора, които никога не са срещали. Тази комбинация прави маркетинговия език много убедителен.
Няколко неща затрудняват проверката:
- Декриптирането е непрозрачно. Ако файловете се върнат, жертвата обикновено не може да каже как. Доставчикът може да опише патентован метод, а клиентът няма как да го инспектира.
- Резултатите изглеждат еднакво отвън. Възстановените данни изглеждат еднакво, независимо дали са дошли от техническо решение, възстановен резервен архив или друг път.
- Спешността потиска проверката. Престоят струва пари всеки час, така че задаването на подробни въпроси може да се стори лукс.
- Секретността е вградена в офертата. „Патентованата“ технология е разумно звучаща причина да не се обяснява нищо.
Нищо от това не означава, че всяка фирма за възстановяване е съмнителна. Означава, че твърдението „можем да върнем файловете ви, без да плащате“ заслужава същия скептицизъм като обещанието на самия нападател, че ще предаде работещ ключ.
Как да проверявате доставчик за възстановяване след рансъмуер или за реакция при инциденти
Най-доброто време да оцените даден доставчик е преди да се нуждаете от него. Няколко практични проверки:
- Попитайте точно как работи възстановяването. Надеждна фирма може да обясни подхода си с прости думи, включително кога декриптирането не е възможно.
- Получете обхвата в писмен вид. Договорът следва да посочва какво ще направи фирмата, какво няма да направи и дали някога ще комуникира с нападателите или ще плаща на тяхно място.
- Изисквайте разкриване на всяко плащане. Ако трета страна се занимава с преговори или плащане, трябва да знаете за това, както и вашият юридически съветник и застраховател.
- Проверете референции и история. Поискайте клиенти, с които можете да се свържете, и потърсете независимо отразяване или съдебна история.
- Внимавайте с гаранциите. Никой не може честно да гарантира възстановяването на всеки файл.
- Включете рано юристи и застрахователя си. Много полици и правни задължения определят кого можете да наемете и как се обработват плащанията.
Какво означава това за вас
Ако ръководите бизнес, управлявате ИТ или просто държите важни данни на устройствата си, този случай подчертава втори слой риск. Първият е нападателят. Вторият е стресираното, прибързано решение на кого да се доверите след това.
За физически лица и малки организации изводът е да третирате доставчика за възстановяване като доставчик с висока степен на доверие и да приложите съответната надлежна проверка. За по-големите екипи това е напомняне да предварително да изберат и сключат договор с доставчик за реакция при инциденти, така че никой да не търси „помощ при рансъмуер“ по средата на криза.
Какво означава това за плащанията при рансъмуер и защитата
По-широкият урок е, че няма пряк път около подготовката. Офлайн, тествани резервни копия остават от съществено значение, но те не са цялата история. Както обясняваме в нашия преглед на двойното изнудване при рансъмуер и защо резервните копия не са достатъчни, съвременните нападатели също крадат данни и заплашват да ги изтекат, така че възстановяването на файловете не приключва инцидента.
Точно затова решенията, взети под натиск, са рискови. Когато часовникът тиктака, увереното обещание за безболезнено решение е привлекателно. Писмен план, договорен предварително, премахва голяма част от този натиск.
Основни изводи
- Отнасяйте се към твърденията за възстановяване без откуп със здравословен скептицизъм и питайте как работи методът.
- Помнете, че твърдяното поведение на MonsterCloud е недоказано; твърденията идват от федерални прокурори и компанията може да ги оспори.
- Проверявайте всеки доставчик за възстановяване след рансъмуер предварително, писмено и с участието на юристи и застрахователи.
- Поддържайте тествани офлайн резервни копия и планирайте както за кражба на данни, така и за криптиране, както е описано в нашето ръководство за двойно изнудване.
- Изградете плана си за реакция при инциденти и изберете доставчиците си преди атака, а не по време на такава.
Следващия път, когато прочетете смело обещание от компания за възстановяване след рансъмуер, поискайте първо подробностите. Няколко часа подготовка сега могат да ви спестят много по-скъпо решение по-късно.
FAQ: Q1: Какво твърди MonsterCloud, че може да направи за жертвите на рансъмуер? A1: MonsterCloud се рекламираше като способна да възстанови криптирани файлове, без жертвите да плащат на нападателите, използвайки това, което описваше като усъвършенствана технология за декриптиране. Q2: Какво твърдят федералните прокурори относно твърденията на MonsterCloud за декриптиране? A2: Прокурорите твърдят, че тайното оръжие на MonsterCloud изобщо не е била усъвършенствана технология за декриптиране, според доклад на Security Boulevard. Q3: Виновна ли е MonsterCloud за твърденията? A3: Не, това са твърдения, а не установена вина, и читателите следва да третират случая като нерешен, докато съдилищата не кажат друго. Q4: Защо е трудно за жертвите на рансъмуер да проверят твърденията на доставчик за възстановяване без откуп? A4: Жертвите обикновено са заключени извън критични системи, под времеви натиск и не могат да инспектират патентовани методи, така че възстановените данни изглеждат еднакво, независимо как са били възстановени. Q5: Кога е най-доброто време да оцените доставчик за възстановяване след рансъмуер или за реакция при инциденти? A5: Най-доброто време да оцените даден доставчик е преди да се нуждаете от него, като питате директно как работи възстановяването и извършите други практични проверки. ---END---




