Majitel MonsterCloud je obviněn z toho, že obětem ransomwaru účtoval více než 19 milionů dolarů, zatímco tajně platil útočníkům více než 8 milionů dolarů za dešifrovací nástroje. Pokud se obvinění potvrdí, je tento případ jasným příkladem podvodu se službami dešifrování ransomwaru, kdy se společnost, která slibuje záchranu obětí, stává dalším zdrojem újmy.
Tento článek se zabývá tím, co je alleged, proč je toto uspořádání problémem a jak mohou jednotlivci a malé podniky snížit svou závislost na firmách třetích stran zabývajících se obnovou. Obvinění nebyla prokázána a níže uvedené podrobnosti se omezují na to, co bylo reportováno.
Co je majiteli MonsterCloud kladeno za vinu
Podle reportáže majitel MonsterCloud účtoval obětem ransomwaru více než 19 milionů dolarů. Během stejného období údajně zaplatil útočníkům stojícím za těmito infekcemi více než 8 milionů dolarů za získání dešifrovacích nástrojů, tedy nástrojů, které odemykají soubory zašifrované ransomwarem.
Klíčovým detailem je rozdíl mezi tím, co bylo obětem řečeno, a tím, co se údajně stalo. MonsterCloud se prezentoval jako společnost zabývající se remediací ransomwaru. Oběť, která si takovou firmu najme, by rozumně očekávala technickou práci na obnově. Obvinění spočívá v tom, že společnost místo toho tiše zaplatila zločincům a náklady přenesla na oběť s velkou přirážkou. Podrobnosti případu najdete v naší dřívější reportáži o tom, jak byl generální ředitel MonsterCloud obviněn kvůli tajným platbám výkupného.
Jak tajné platby výkupného zneužívají oběti
Zaplacení výkupného je rozhodnutí s právní, finanční a etickou váhou. Oběti by měly být schopny učinit je vědomě, s jasným obrazem o rizicích. Skrytá platba tuto volbu odstraňuje.
Když firma zabývající se obnovou zaplatí útočníkům bez zveřejnění, plyne z toho několik problémů:
- Ztrácí se informovaný souhlas. Oběť, která se domnívá, že si kupuje technickou remediaci, nesouhlasila s financováním zločinecké skupiny.
- Ceny se stávají netransparentními. Pokud je skutečná cena dešifrovacího nástroje mnohem nižší než faktura, oběť nemůže posoudit, zda je poplatek spravedlivý.
- Útočníci jsou odměňováni. Každá platba, ať už zveřejněná, nebo ne, financuje další kampaň.
- Výsledky jsou nejisté. Zaplacení nezaručuje funkční dešifrovací nástroj ani to, že ukradená data budou smazána.
Oběti jsou také pod tlakem. Provoz je mimo, blíží se termíny a osoba nabízející pomoc je často jediná, kdo zřejmě ví, co dělat. Právě tento spěch dělá z tohoto druhu uspořádání něco, co je zevnitř těžké odhalit.
Co to znamená pro firmy spoléhající na firmy zabývající se obnovou
Pro malé podniky může být incident ransomwaru pocitově nouzová situace bez dobrých možností. Mnohým chybí interní bezpečnostní personál, a tak se obracejí na první firmu, která slibuje rychlé výsledky. Obvinění vůči MonsterCloud ukazují, proč si tento instinkt zaslouží druhý pohled.
Firma zabývající se obnovou se nachází v pozici vysoké důvěry. Může mít přístup k vašim systémům, vést jednání a kontrolovat platby. Pokud jsou její pobídky špatně nastavené, například pokud profituje z rozdílu mezi výkupným a svou fakturou, máte vedle samotného útoku druhý bod selhání.
Co to znamená pro vás
Pokud vedete malý podnik nebo spravujete vlastní data, ponaučením není to, že každý poskytovatel obnovy je podezřelý. Je to to, že byste na něm v krizi neměli být závislí. Čím méně vaše obnova závisí na slibu cizího člověka, tím menší páku nad vámi kdokoli má. Váš plán by měl před incidentem odpovědět na jednoduchou otázku: dokázali bychom obnovit naše systémy, aniž bychom někomu zaplatili?
Praktické kroky, jak se vyhnout pastem vydírání
Příprava je mnohem levnější než záchrana. Tyto kroky platí pro jednotlivce i malé organizace:
- Uchovávejte offline nebo neměnné zálohy. Udržujte kopie, na které ransomware nedosáhne, a dodržujte přístup 3-2-1: tři kopie, dva typy médií, jedna uložená mimo pracoviště nebo offline.
- Testujte obnovu. Záloha, kterou jste nikdy neobnovili, je předpoklad, ne plán.
- Šifrujte citlivá data. Šifrování v klidu i při přenosu omezuje hodnotu ukradených dat a snižuje škody z jakéhokoli úniku.
- Prověřte poskytovatele dříve, než je budete potřebovat. Zeptejte se, jak vedou jednání a platby, zda zveřejňují jakýkoli kontakt s útočníky a jak strukturalizují poplatky. Vyžádejte si to písemně.
- Trvejte na transparentnosti. Legitimní firma by vám měla říct, zda je ve hře platba výkupného a kdo by ji provedl. Dejte si pozor na vágní odpovědi nebo poplatky spojené s nákupem dešifrovacího nástroje.
- Připravte plán reakce na incident. Vězte, komu volat, včetně právního poradce a orgánů činných v trestním řízení, abyste dodavatele nevybírali v panice.
- Snižte svou útočnou plochu. Používejte vícefaktorové ověřování, včas aplikujte aktualizace a omezujte, kdo se může dostat ke kritickým systémům.
Klíčové poznatky
Obvinění vůči MonsterCloud jsou připomínkou, že podvod se službami dešifrování ransomwaru může přijít od lidí, kteří tvrdí, že pomáhají. Nejlepší ochranou je potřebovat je méně: udržujte otestované offline zálohy, šifrujte to, na čem záleží, a prověřte každého poskytovatele obnovy, pokud jde o transparentnost plateb, před incidentem, ne během něj.
Chcete-li porozumět konkrétním podrobnostem obvinění, přečtěte si naši reportáž o případu generálního ředitele MonsterCloud a poté si tento týden projděte své vlastní plány zálohování a reakce na incidenty.




