Собственикът на MonsterCloud, компания за възстановяване след ransomware атаки, е обвинен в предполагаема измама на жертви на ransomware. Според доклада той тайно е плащал на атакуващите за декриптори, докато е казвал на клиентите, че компанията използва собствени технологии, за да възстанови криптираните им данни. Тези обвинения в измама срещу компания за възстановяване след ransomware са полезно напомняне, че фирмата, която викате в криза, може да не прави това, което твърди.
Твърденията не са доказани в съда, а наличните досега подробности са ограничени. Въпреки това случаят повдига практически въпроси, които всяка организация, засегната от ransomware, трябва да е готова да зададе.
В какво е обвинен собственикът на MonsterCloud
Обвинението се фокусира върху разминаването между това, което е било казвано на клиентите, и това, което според твърденията действително се е случило. Според съобщенията жертвите са били подведени да вярват, че MonsterCloud възстановява файловете им със своя собствена технология. Вместо това, твърдят прокурорите, компанията е плащала на атакуващите за декриптори зад кулисите.
Основният проблем не е просто, че е възможно да е бил платен откуп. Проблемът е, че плащането според твърденията е било скрито от хората, чиито данни и пари са били заложени. На клиентите не е била дадена възможност сами да решат дали да финансират престъпници.
Защо тайните плащания на откуп вредят на жертвите
Когато една фирма за възстановяване тихо действа като посредник за откуп, жертвите губят няколко неща наведнъж.
- Информиран избор. Плащането на атакуващ е важно бизнес, правно и етично решение. Да го вземете вместо клиента, без да му кажете, отнема това решение от ръцете му.
- Точна цена. Ако таксата покрива скрит откуп плюс надценка, клиентът не може да прецени дали цената е справедлива за описаната работа.
- Правна и застрахователна яснота. Организациите може да имат задължения за докладване, изисквания на застрахователя или опасения относно санкции, свързани с плащания на откуп. Плащане, за което не са знаели, не може да бъде обработено правилно.
- Честна оценка на риска. Твърдението за собствени технологии за възстановяване предполага, че проблемът е решен с умения. В действителност атакуващите може все още да държат данните ви, да знаят, че сте платили, и да нямат причина да изтрият каквото и да било.
Нищо от това не означава, че всяка фирма, която преговаря с атакуващи, действа неправомерно. Някои открито разкриват ролята си. Вредата в този случай, според твърденията, идва от прикриването.
Предупредителни знаци при наемане на фирма за възстановяване след ransomware
Не винаги можете да проверите техническите твърдения по време на инцидент, но можете да задавате конкретни въпроси и да настоявате за ясни отговори.
- Неясни твърдения за собствени технологии. Попитайте какъв всъщност е методът и дали някога е работил срещу конкретното семейство ransomware, което ви е ударило. Внимавайте с отговори, които се свеждат до „доверете ни се“.
- Нежелание нещата да бъдат записани. Легитимният доставчик трябва да може да посочи в договор дали някога ще плаща или ще преговаря с атакуващи от ваше име.
- Неясни такси. Поискайте разбивка, която отделя труда, инструментите и всякакви плащания към трети страни.
- Натиск за бързо решение. Спешността по време на инцидент е реална, но доставчик, който ви разубеждава да се консултирате със застрахователя, правния си съветник или органите на реда, заслужава проверка.
- Липса на ясна отчетност. Трябва да получите документация какво е било направено, включително как са декриптирани файловете и откъде идват всички ключове за декриптиране.
Преди да подпишете, проверете дали застраховката ви срещу киберрискове вече включва проверен екип за реакция при инциденти. Използването на такъв може да намали шанса да наемете непозната фирма под стрес.
Какво означава случаят за дебата за плащането на откуп
Случаят попада в средата на по-широк спор дали плащането на откупи трябва да бъде обезсърчавано или дори забранено. Нашето отразяване на дебата за забрана на плащанията на откуп в Южна Африка показва колко разделени са мненията, включително сред хора, които сами са плащали откуп.
Тази история добавя усложнение. Ако плащанията бъдат ограничени или неодобрявани, търсенето на тихи посредници може да нарасне, а също и изкушението да се скрият плащания зад услуга за възстановяване. Каквото и да реши една държава или компания относно плащането, прозрачността за това кой на кого плаща трябва да бъде част от картината.
Какво означава това за вас
Ако управлявате бизнес или ИТ за такъв, поуката е да изясните подхода си преди да се случи атака. Решете на кого бихте се обадили, какво изисква застрахователят ви и каква е политиката ви относно плащането. Прибързаното търсене на помощ в най-лошия възможен момент е когато грешките и измамите са най-вероятни.
Индивидуалните потребители и много малките организации не са изключение. Ако доставчик обещае да отключи файловете, попитайте какво ще направи и как, и запазете копие от всичко, което ви каже.
Практически изводи
- Поискайте от всеки доставчик за възстановяване писмено разкритие дали плаща или преговаря с атакуващи и дали ще ви уведоми преди да го направи.
- Изискайте подробна разбивка на таксите, която показва всички плащания към трети страни.
- Включете застрахователя, правния си съветник и органите на реда рано.
- Поддържайте офлайн, тествани резервни копия, за да не бъдете никога принудени да разчитате на твърденията на доставчик.
- Прочетете повече за по-широкия дебат в нашата статия за забраната на плащанията на откуп в Южна Африка за контекст защо плащането остава толкова оспорвано.
Обвиненията срещу MonsterCloud са твърдения, но те сочат към ясен навик, който си струва да възприемете: преди да сменят пари или данни, накарайте доставчика ви за възстановяване да каже писмено точно какво ще направи.




