Majitel společnosti MonsterCloud, firmy zabývající se nápravou po ransomwarových útocích, byl obviněn z údajného podvádění obětí ransomwaru. Podle zprávy tajně platil útočníkům za dešifrovací klíče, zatímco zákazníkům tvrdil, že společnost použila proprietární technologii k obnovení jejich zašifrovaných dat. Tato obvinění z podvodu vůči společnosti na obnovu po ransomwaru jsou užitečnou připomínkou, že firma, kterou v krizi zavoláte, nemusí dělat to, co tvrdí.
Obvinění nejsou u soudu prokázána a dosud dostupné podrobnosti jsou omezené. Případ však vyvolává praktické otázky, které by si měla být připravena položit každá organizace zasažená ransomwarovým útokem.
Z čeho je majitel společnosti MonsterCloud obviněn
Obvinění se soustředí na rozpor mezi tím, co bylo řečeno zákazníkům, a tím, co se údajně skutečně stalo. Oběti byly údajně vedeny k přesvědčení, že společnost MonsterCloud obnovuje jejich soubory pomocí vlastní proprietární technologie. Místo toho podle státních zástupců společnost v zákulisí platila útočníkům za dešifrovací klíče.
Jádrem problému není jen to, že mohlo dojít k výplatě výkupného. Jde o to, že tato platba byla údajně zatajena před lidmi, jejichž data a peníze byly v sázce. Zákazníci nedostali příležitost sami rozhodnout, zda chtějí financovat zločince.
Proč tajné výplaty výkupného škodí obětem
Když firma zabývající se obnovou dat tiše vystupuje jako prostředník pro výkupné, oběti ztrácejí hned několik věcí najednou.
- Informované rozhodnutí. Platba útočníkovi je zásadní obchodní, právní a etické rozhodnutí. Učinit je za zákazníka, aniž by mu to bylo řečeno, zbavuje zákazníka možnosti rozhodnout.
- Přesné ocenění. Pokud poplatek zahrnuje skryté výkupné plus marži, zákazník nemůže posoudit, zda je cena přiměřená popsané práci.
- Právní a pojišťovací jasnost. Organizace mohou mít oznamovací povinnosti, požadavky pojišťovny nebo obavy týkající se sankcí spojené s výplatou výkupného. S platbou, o které nevěděly, nelze řádně nakládat.
- Poctivé posouzení rizik. Tvrdit, že problém vyřešila proprietární technologie obnovy, naznačuje, že byl vyřešen dovedností. Ve skutečnosti mohou útočníci stále držet vaše data, vědět, že jste zaplatili, a nemít žádný důvod cokoli mazat.
Nic z toho neznamená, že každá firma, která vyjednává s útočníky, jedná nepatřičně. Některé svou roli otevřeně přiznávají. Škoda v tomto případě, jak se tvrdí, pramení ze zatajování.
Varovné signály při najímání firmy na obnovu po ransomwaru
Technická tvrzení nemůžete během incidentu vždy ověřit, ale můžete klást cílené otázky a trvat na jasných odpovědích.
- Vágní tvrzení o proprietární technologii. Zeptejte se, jaká metoda to vlastně je a zda někdy fungovala proti konkrétní rodině ransomwaru, která vás zasáhla. Dejte si pozor na odpovědi, které v podstatě znamenají „věřte nám“.
- Nechuť cokoli dát písemně. Legitimní dodavatel by měl být schopen ve smlouvě uvést, zda někdy za vás zaplatí nebo bude vyjednávat s útočníky.
- Nejasné poplatky. Požádejte o rozpis, který odděluje práci, nástroje a případné platby třetím stranám.
- Tlak na rychlé rozhodnutí. Během incidentu je naléhavost reálná, ale dodavatel, který vás odrazuje od konzultace s pojišťovnou, právním poradcem nebo orgány činnými v trestním řízení, si zaslouží pozornost.
- Žádné jasné hlášení. Měli byste obdržet dokumentaci o tom, co bylo provedeno, včetně toho, jak byly soubory dešifrovány a odkud pocházejí případné dešifrovací klíče.
Před podpisem si ověřte, zda vaše kybernetická pojistka již zahrnuje prověřený panel pro reakci na incidenty. Jeho využití může snížit pravděpodobnost, že ve stresu najmete neznámou firmu.
Co tento případ znamená pro debatu o výplatě výkupného
Případ se objevuje uprostřed širšího sporu o tom, zda by výplaty výkupného měly být odrazovány, nebo dokonce zakázány. Naše pokrytí debata o zákazu výplaty výkupného v Jihoafrické republice ukazuje, jak rozdělené jsou názory, a to i mezi lidmi, kteří sami výkupné zaplatili.
Tento příběh přidává komplikaci. Pokud jsou platby omezovány nebo odsuzovány, může růst poptávka po tichých prostřednících a také pokušení skrývat platby za službou obnovy. Ať už se země nebo společnost rozhodne o platbách jakkoli, transparentnost ohledně toho, kdo komu platí, musí být součástí obrazu.
Co to znamená pro vás
Pokud podnikáte nebo pro někoho spravujete IT, ponaučením je vyřešit svůj postup ještě před útokem. Rozhodněte, komu byste zavolali, co vyžaduje vaše pojišťovna a jaký je váš postoj k platbám. Ukvapené hledání pomoci v nejhorší možný okamžik je chvíle, kdy jsou chyby a podvody nejpravděpodobnější.
Ani jednotliví uživatelé a velmi malé organizace nejsou výjimkou. Pokud dodavatel slibuje odemknutí souborů, zeptejte se, co udělá a jak, a uschovejte si kopii všeho, co vám řekne.
Praktická doporučení
- Požádejte každého dodavatele obnovy o písemné prohlášení o tom, zda platí nebo vyjednává s útočníky a zda vám to předtím řekne.
- Vyžádejte si položkový rozpis poplatků, který ukazuje případné platby třetím stranám.
- Zapojte včas svou pojišťovnu, právního poradce a orgány činné v trestním řízení.
- Udržujte offline, otestované zálohy, abyste nikdy nebyli nuceni spoléhat na tvrzení dodavatele.
- Přečtěte si o širší debatě v našem článku o zákazu výplaty výkupného v Jihoafrické republice, kde najdete kontext, proč jsou platby stále tak sporné.
Obvinění vůči společnosti MonsterCloud jsou tvrzení, ale poukazují na jasný zvyk, který stojí za to si osvojit: než dojde k jakémukoli přesunu peněz nebo dat, přimějte svého dodavatele obnovy písemně uvést, co přesně udělá.




