Собственикът на MonsterCloud е обвинен, че е таксувал жертви на ransomware над $19 милиона, докато тайно е плащал на атакуващите над $8 милиона за декриптори. Ако обвиненията се потвърдят, случаят е ярък пример за измама с услуги за декриптиране на ransomware, при която компания, която обещава да спаси жертвите, се превръща в още един източник на вреда.

Тази публикация разглежда какво се твърди, защо тази договорка е проблем и как отделните хора и малките бизнеси могат да намалят зависимостта си от фирми за възстановяване на трети страни. Обвиненията не са доказани, а подробностите по-долу се ограничават до това, което е било докладвано.

В какво е обвинен собственикът на MonsterCloud

Според репортажа собственикът на MonsterCloud е таксувал жертви на ransomware над $19 милиона. През същия период той според твърденията е платил на атакуващите зад тези инфекции над $8 милиона, за да получи декриптори — инструментите, които отключват файлове, замразени от ransomware.

Ключовият детайл е разликата между това, което е било казано на жертвите, и това, което според твърденията се е случило. MonsterCloud се представяше като компания за отстраняване на ransomware. Жертва, която наеме такава фирма, разумно би очаквала техническа работа по възстановяване. Обвинението е, че компанията вместо това тихо е плащала на престъпниците и е прехвърляла разхода върху жертвата, с голяма надценка. За подробности по случая вижте по-ранния ни репортаж за това как главният изпълнителен директор на MonsterCloud беше обвинен заради тайни плащания на откуп.

Как тайните плащания на откуп експлоатират жертвите

Плащането на откуп е решение с правна, финансова и етична тежест. Жертвите трябва да имат възможност да го вземат съзнателно, с ясна представа за рисковете. Скритото плащане премахва този избор.

Когато фирма за възстановяване плати на атакуващите без разкриване, произтичат няколко проблема:

  • Информираното съгласие е изгубено. Жертва, която вярва, че купува техническо отстраняване, не е дала съгласие да финансира престъпна група.
  • Ценообразуването става непрозрачно. Ако реалната цена на декриптор е много по-ниска от фактурата, жертвата не може да прецени дали таксата е справедлива.
  • Атакуващите са възнаградени. Всяко плащане, независимо дали е разкрито, финансира следващата кампания.
  • Резултатите са несигурни. Плащането не гарантира работещ декриптор или че откраднатите данни ще бъдат изтрити.

Жертвите също са под натиск. Операциите са спрени, сроковете наближават, а човекът, който предлага помощ, често е единственият, който изглежда знае какво да прави. Тази спешност е това, което прави този вид договорка трудна за разпознаване отвътре.

Какво означава това за бизнесите, разчитащи на фирми за възстановяване

За малките бизнеси инцидент с ransomware може да се усеща като извънредна ситуация без добри варианти. Много от тях нямат вътрешен персонал по сигурността, затова се обръщат към първата фирма, която обещава бързи резултати. Обвиненията срещу MonsterCloud показват защо този инстинкт заслужава втори поглед.

Фирмата за възстановяване заема позиция на високо доверие. Тя може да има достъп до вашите системи, да води преговори и да контролира плащанията. Ако нейните стимули са изкривени — например ако печели от разликата между откупа и фактурата си — имате втора точка на провал върху самата атака.

Какво означава това за вас

Ако ръководите малък бизнес или управлявате собствените си данни, поуката не е, че всеки доставчик на услуги за възстановяване е подозрителен. Поуката е, че не трябва да зависите от такъв при криза. Колкото по-малко възстановяването ви зависи от обещанието на непознат, толкова по-малък е лостът, който някой има върху вас. Вашият план трябва да отговаря на прост въпрос преди инцидент: бихме ли могли да възстановим системите си, без да плащаме на никого?

Практични стъпки за избягване на капани за изнудване

Подготовката е много по-евтина от спасяването. Тези стъпки се отнасят както за отделни хора, така и за малки организации:

  1. Поддържайте офлайн или неизменяеми резервни копия. Съхранявайте копия, до които ransomware не може да достигне, и следвайте подхода 3-2-1: три копия, два типа носители, едно съхранено извън обекта или офлайн.
  2. Тествайте възстановяванията си. Резервно копие, което никога не сте възстановявали, е предположение, а не план.
  3. Шифровайте чувствителните данни. Шифроването при съхранение и при пренос ограничава стойността на откраднатите данни и намалява щетите от евентуален теч.
  4. Проверявайте доставчиците, преди да имате нужда от тях. Питайте как водят преговори и плащания, дали разкриват контакт с атакуващите и как структурират таксите си. Поискайте това в писмен вид.
  5. Настоявайте за прозрачност. Легитимната фирма трябва да ви каже дали се обсъжда плащане на откуп и кой би го направил. Внимавайте с уклончиви отговори или такси, обвързани с покупка на декриптор.
  6. Подгответе план за инциденти. Знайте на кого да се обадите, включително правен съветник и правоохранителните органи, за да не избирате доставчик в паника.
  7. Намалете повърхността за атака. Използвайте многофакторна автентикация, прилагайте актуализациите своевременно и ограничете кой има достъп до критичните системи.

Изводи

Обвиненията срещу MonsterCloud са напомняне, че измамата с услуги за декриптиране на ransomware може да дойде от хората, които твърдят, че помагат. Най-добрата защита е да се нуждаете от тях по-малко: поддържайте тествани офлайн резервни копия, шифровайте това, което е важно, и проверявайте всеки доставчик на услуги за възстановяване за прозрачност относно плащанията преди инцидент, а не по време на такъв.

За да разберете конкретиката на обвиненията, прочетете репортажа ни за случая с главния изпълнителен директор на MonsterCloud, а след това прегледайте собствените си планове за резервни копия и реакция при инциденти тази седмица.