Zatčení zakladatele Monster Cloud Zohara Pinhasie vrhlo světlo na nepříjemný kout odvětví reakce na incidenty. Podle zpráv se případ ransomware vyjednavače zatčeného Monster Cloud točí kolem tvrzení, že firma tajně platila ransomware operátorům za dešifrovací klíče a poté účtovala svým klientům, jako by šlo o její vlastní práci na obnově. Obvinění nebyla soudně přezkoumána a tento příspěvek vychází pouze z omezených podrobností dostupných ve zdrojové zprávě.

Co je Monster Cloud obviňován, že dělá

Obvinění je přímočaré. Oběti ransomware útoků se obracely na Monster Cloud s žádostí o pomoc při získání svých dat zpět. Namísto toho, aby firma provedla obnovu sama, je údajně obviňována, že tiše zaplatila zločincům stojícím za útokem za dešifrovací klíč a poté klientovi účtovala něco, co vypadalo jako legitimní služba obnovy.

Zdrojová zpráva neposkytuje další podrobnosti, jako je počet postižených klientů, kolik peněz změnilo majitele nebo jaká obvinění Pinhasi čelí. Tyto mezery jsou důležité a čtenáři by měli s jakýmikoli čísly nebo tvrzeními nad rámec základního obvinění zacházet opatrně, dokud nebudou zveřejněny další informace. Pinhasi je obviněn, nikoli odsouzen.

Jak jsou oběti v rámci obnovy po ransomware zneužívány dvakrát

Základním problémem, který tento případ nastoluje, je dvojí vystavení obětí ransomware. Za prvé, útočníci zašifrují systémy a požadují platbu. Za druhé, ve scénáři zde uváděném, prostředník, na kterého se oběť obrací o pomoc, je ten, kdo skrývá, co se skutečně děje.

To funguje proto, že oběti v krizi ransomware jsou pod intenzivním tlakem. Systémy jsou mimo provoz, zaměstnanci nemohou pracovat a mohou být postiženi zákazníci. Jen málo organizací má technické znalosti k posouzení, zda je tvrzení o obnově skutečné. Spoléhají na slovo dodavatele a často nemají žádný přehled o tom, co se děje v zákulisí.

Pokud dodavatel zaplatí výkupné, aniž by to klientovi řekl, může se pokazit několik věcí:

  • Klient nemůže učinit informované rozhodnutí o tom, zda vůbec platit.
  • Klient nemusí být schopen platbu řádně vyúčtovat z právního, pojišťovacího nebo regulačního hlediska.
  • Konečná faktura nemusí odrážet to, co bylo skutečně provedeno, takže služba vypadá jako technická odbornost, když šlo o zprostředkovanou platbu.

Transparentnost je dělicí čára. Platba výkupného je právní a etické rozhodnutí, které patří oběti, a toto rozhodnutí by za ni nikdy nemělo být učiněno tajně.

Proč platby výkupného neustále financují zločinecké skupiny

Každá platba výkupného, ať už zveřejněná nebo ne, posílá peníze lidem, kteří útok provedli. Tyto příjmy platí za nástroje, infrastrukturu a další kolo obětí. Když jsou platby směrovány přes prostředníky, tok se stává hůře viditelným, což ztěžuje obětem, pojistitelům a úřadům pochopit, kolik se skutečně platí.

Platba také neposkytuje žádnou záruku čistého výsledku. Náklady mohou eskalovat daleko za počáteční požadavek. Pro kontext o tom, jak drahé může vydírání být, viz naše zpráva o tom, jak Weil, WilmerHale a Goodwin údajně zaplatili kolem 50 milionů dolarů za kybernetické vydírání. Tento příběh ukazuje, že i organizace s dobrými zdroji mohou nakonec vystavit velmi velké šeky.

Co zkontrolovat před najmutím dodavatele obnovy nebo vyjednavače

Nic v tomto případě neznamená, že každý vyjednavač nebo firma pro obnovu je nedůvěryhodná. Je to však užitečná připomínka klást přímé otázky, než něco podepíšete. Zvažte tyto kontroly:

  1. Zeptejte se, jak jsou platby zpracovávány. Důvěryhodný dodavatel by měl jasně uvést, zda někdy zaplatí výkupné vaším jménem, a to pouze s vaším výslovným písemným souhlasem.
  2. Požadujte podrobnou fakturaci. Faktury by měly oddělit vlastní práci dodavatele od jakýchkoli nákladů třetích stran, včetně jakékoli platby útočníkům.
  3. Získejte rozsah písemně. Smlouva by měla popisovat, jaká práce na obnově bude provedena a jak bude měřen úspěch.
  4. Požádejte o ověřitelné reference. Pokud je to možné, promluvte si s bývalými klienty a nezávisle si potvrďte kvalifikaci firmy.
  5. Zapojte svého pojistitele a právního poradce včas. Mohou vám pomoci prověřit dodavatele a zajistit, aby jakékoli rozhodnutí o platbě bylo zdokumentováno a zákonné.
  6. Požádejte o důkaz obnovy. Zeptejte se, jak dodavatel získal dešifrovací schopnost a jaké testování bylo provedeno, než se zavážete k časovému harmonogramu.

Co to znamená pro vás

Pokud provozujete malou firmu, s největší pravděpodobností pocítíte tlak přijmout první nabídku pomoci. Možná nemáte vyhrazený bezpečnostní tým ani stálý vztah s firmou pro reakci na incidenty. Proto stojí za to vybrat si dodavatele před krizí, ne během ní.

Pro jednotlivce a zaměstnance je ponaučení podobné: když organizace tvrdí, že data byla obnovena, je rozumné zeptat se jak. Buďte ostražití vůči následným phishingovým nebo vyděračským pokusům po jakémkoli incidentu a změňte přihlašovací údaje, které mohly být odhaleny.

Hlavní body

Příběh o zatčení ransomware vyjednavače Monster Cloud se stále vyvíjí a obvinění zůstávají neprokázaná. Přesto poukazuje na praktické riziko: lidé, které najímáte k řešení krize, by měli být tak transparentní, jak byste očekávali od jakéhokoli dodavatele. Zde je to, co nyní udělat:

  • Prověřte jakéhokoli dodavatele obnovy, pokud jde o jasné zásady ohledně plateb výkupného a podrobné fakturace.
  • Předem vyberte poskytovatele reakce na incidenty a projděte smlouvu, než ji budete potřebovat.
  • Uchovávejte offline, otestované zálohy, abyste byli méně závislí na dešifrovacích klíčích.
  • Zapněte vícefaktorové ověřování pro e-mail, vzdálený přístup a administrátorské účty.
  • Včas záplatujte systémy vystavené internetu.

Silná prevence je nejlepší způsob, jak se vyhnout situaci, kdy musíte svěřit cizímu člověku rozhodnutí takto nákladné.