Федерално дело хвърля светлина върху неудобен риск в икономиката на ransomware: човекът, когото наемате да ви помогне, може да е този, който се възползва от вас. Прокурорите твърдят, че „fixer“ за ransomware е казал на клиентите си, че може да дешифрира файловете им, а след това тихо е платил на нападателите и е задържал разликата. Този вид измама с посредник при възстановяване от ransomware удря жертвите два пъти – първо чрез самото изнудване, а след това чрез доверения помощник.

Какво твърдят прокурорите, че е направил „fixer“-ът

Според репортажа федералните власти твърдят, че мъжът е таксувал клиентите си повече от искания откуп, платил е на престъпниците и е прибрал надценката. С други думи, предполагаемата оферта е била техническо спасяване, докато предполагаемата реалност е била просто препредаване на плащане със скрита такса.

Други публикации по случая описват подсъдимия като собственик на компанията за възстановяване от ransomware MonsterCloud, обвинен в измама по електронен път заради предполагаема схема, насочена срещу жертви на ransomware. Това са обвинения и те не са доказани. Въпреки това описаният модел е прост и си струва да бъде разбран: клиентите са вярвали, че плащат за експертиза по дешифриране, но според прокурорите работата е била до голяма степен плащане на откуп, направено от тяхно име.

Основният проблем не е, че трета страна е обработила плащане. А че, както се твърди, на клиентите е било казано едно, а са били таксувани за друго, като реалната договорка е била скрита от тях.

Защо жертвите на ransomware са лесни мишени за посредници

Инцидент с ransomware поставя организациите под интензивен натиск. Системите не работят, служителите не могат да работят, а често тече обратно отброяване. В този момент уверен глас, който предлага ясен път напред, е много привлекателен и малко жертви имат времето или експертизата да проверят какво всъщност се случва зад кулисите.

Няколко фактора правят ситуацията подходяща за злоупотреба:

  • Информационна пропаст: Повечето жертви не могат да кажат дали съществува „собствен метод за дешифриране“ или просто се използва декрипторът на самия нападател.
  • Непрозрачни плащания: Трансферите в криптовалута и преговорите с престъпниците се случват невидимо, така че надценката е трудна за забелязване.
  • Спешност и секретност: Жертвите често искат да запазят инцидента в тайна, което намалява проверката на помощника, когото наемат.
  • Липса на ясни стандарти: Сферата на възстановяване е до голяма степен нерегулирана и всеки може да твърди, че има експертиза.

Това не е ново притеснение. По-ранен репортаж на ProPublica разгледа фирми за възстановяване на данни, които твърдяха, че предлагат етичен изход от атаки с ransomware. По-скорошни публикации също описват измамници, представящи се за експерти по възстановяване, включително недобросъвестен партньор, който според твърденията се е свързвал със жертви преди атаките да станат публични. Общата нишка е, че отчаянието създава пазар за посредници и не всички от тях са честни.

Правоприлагащите органи също преследват хора, по-близо до престъпната страна на тази екосистема. Нашият репортаж за американски съд, който иззе $8,37 млн. в криптовалута, свързана с вътрешен човек в ransomware, показва как властите следват парите и хората, които помагат на операциите за изнудване да успеят.

Как да проверявате помощта при инцидент с изнудване

Ако някога се сблъскате с инцидент, няколко проверки могат да намалят шансовете да бъдете експлоатирани отново. В идеалния случай ги установете, преди нещо да се обърка.

  1. Попитайте точно как работи дешифрирането. Ако доставчик твърди, че има уникален технически метод, поискайте конкретика в писмен вид. Уклончивите отговори са предупредителен знак.
  2. Изисквайте прозрачност за всяко плащане. Попитайте дали ще бъде платен откуп, на кого, в какъв размер и каква е таксата на доставчика. Настоявайте за разбивка на разходите, с откуп и такса за услугата, разделени.
  3. Вземете договора в писмен вид. Обхватът на работата, таксите и кой обработва плащанията трябва да са ясни, преди да подпишете.
  4. Проверете квалификациите и референциите. Проверете историята на фирмата независимо и бъдете предпазливи към всеки, който се свързва с вас непредизвикано, особено преди атаката да е станала публична.
  5. Включете застрахователя си, правния си съветник и правоприлагащите органи. Застрахователите по киберзастраховки често имат проверени екипи за реакция, а външните страни добавят надзор, който един самотен посредник не би предоставил.
  6. Бъдете внимателни към спешността. Натискът да решите в рамките на часове, с малко обяснения, е класическа тактика.

Защо резервните копия, MFA и пачовете са по-добри от плащането

Най-добрият начин да избегнете целия този проблем е никога да не се нуждаете от „fixer“. Организациите със солидни основи често могат да възстановят системите без преговори с престъпници или наемане на някого, който обещава чудеса.

  • Надеждни, тествани резервни копия: Пазете копия офлайн или неизменяеми и практикувайте възстановяването им. Резервно копие, което никога не сте тествали, е надежда, а не план.
  • Многофакторна автентикация: Налагайте MFA за имейл, отдалечен достъп и администраторски акаунти, за да направите откраднатите идентификационни данни много по-малко полезни.
  • Навременно пачване: Затваряйте бързо известните уязвимости в системите, изложени на интернет, и във VPN устройствата.
  • План за реакция при инциденти: Решете предварително на кого ще се обадите, кой одобрява плащанията и как ще документирате решенията.

Какво означава това за вас

За бизнеса изводът е да третирате всеки доставчик на възстановяване като доставчик, който се нуждае от проверка, а не като спасител, на когото да се доверявате сляпо. За отделните хора урокът е подобен: бъдете скептични към всеки, който обещава да отключи файлове срещу заплащане, особено ако той се свърже пръв с вас. Помнете също, че плащането на откуп никога не гарантира, че данните ви ще се върнат, а всеки посредник добавя още една страна с финансов интерес от изхода.

Делото все още е на етап обвинения, така че фактите може да се развият. Но предупреждението стои самостоятелно: в криза задавайте трудни въпроси кой какво прави с парите ви.

Практически изводи

  • Укрепете защитите си сега с тествани резервни копия, MFA и последователно пачване.
  • Напишете план за реакция при инциденти, който посочва доверени контакти, преди да се нуждаете от тях.
  • Изисквайте разбито по пера писмено оповестяване на всяко плащане на откуп и такси.
  • Бъдете предпазливи към непредизвикани предложения за помощ след или преди атака.
  • Включете застрахователи, правни съветници и правоприлагащи органи рано.

Измамата с посредник при възстановяване от ransomware процъфтява върху паниката, а подготовката е най-добрият антидот. За да видите как властите преследват свързани с ransomware вътрешни хора и средства, прочетете нашия репортаж за изземването на $8,37 млн. в криптовалута, свързано с вътрешен човек в ransomware, а след това прегледайте собствените си защити, преди инцидент да ви принуди да решите.