Federální případ vrhá světlo na nepříjemné riziko v ransomwarové ekonomice: člověk, kterého si najmete na pomoc, může být právě ten, kdo vás zneužívá. Státní zástupci tvrdí, že vyjednavač ransomwaru řekl klientům, že dokáže dešifrovat jejich soubory, a poté potichu zaplatil útočníkům a rozdíl si ponechal. Tento druh podvodu prostředníka při obnově po ransomwarovém útoku zasahuje oběti dvakrát – nejprve samotným vydíráním a poté prostřednictvím důvěryhodného pomocníka.

Co podle státních zástupců vyjednavač udělal

Podle zpráv federální úřady tvrdí, že muž účtoval klientům více, než byla požadovaná výše výkupného, zaplatil zločincům a rozdíl si nechal. Jinými slovy, údajná nabídka byla technická záchrana, zatímco údajná realita byla zprostředkování platby se skrytým poplatkem.

Další zpravodajství o případu popisuje obžalovaného jako vlastníka společnosti MonsterCloud zabývající se sanací ransomwaru, obviněného z drátového podvodu kvůli údajnému schématu zaměřenému na oběti ransomwaru. Jde o obvinění, která nebyla prokázána. Přesto je popsaný vzorec jednoduchý a stojí za pochopení: klienti věřili, že platí za odbornost při dešifrování, ale podle státních zástupců byla práce z velké části platbou výkupného provedenou jejich jménem.

Zásadní problém není v tom, že platbu vyřídila třetí strana. Je v tom, že – jak se tvrdí – klientům bylo řečeno něco jiného a bylo jim účtováno za něco jiného, přičemž skutečné uspořádání před nimi bylo skryto.

Proč jsou oběti ransomwaru snadným cílem prostředníků

Ransomwarový incident staví organizace pod intenzivní tlak. Systémy jsou mimo provoz, zaměstnanci nemohou pracovat a často běží odpočítávání. V tu chvíli je sebevědomý hlas nabízející jasnou cestu vpřed velmi lákavý a jen málo obětí má čas nebo odbornost ověřit, co se skutečně děje v zákulisí.

Situaci činí náchylnou ke zneužití několik faktorů:

  • Informační mezera: Většina obětí nedokáže rozpoznat, zda existuje „vlastní metoda dešifrování“, nebo zda se jednoduše používá dešifrovací nástroj samotného útočníka.
  • Netransparentní platby: Převody kryptoměn a vyjednávání se zločinci probíhají skrytě, takže přirážku je těžké odhalit.
  • Naléhavost a utajení: Oběti často chtějí incident utajit, což snižuje kontrolu pomocníka, kterého si najímají.
  • Žádné jasné standardy: Oblast obnovy je z velké části neregulovaná a odbornost si může nárokovat kdokoli.

To není nový problém. Dřívější reportáž ProPublicy zkoumala firmy na obnovu dat, které tvrdily, že nabízejí etickou cestu z ransomwarových útoků. Novější zpravodajství také popisovalo podvodníky vydávající se za odborníky na obnovu, včetně zlovolného partnera, který údajně kontaktoval oběti ještě před zveřejněním útoků. Společným jmenovatelem je, že zoufalství vytváří trh pro prostředníky a ne všichni jsou čestní.

Orgány činné v trestním řízení také stíhají lidi blíže ke kriminální straně tohoto ekosystému. Naše zpráva o zabavení 8,37 milionu dolarů v kryptoměnách americkým soudem v souvislosti s insiderem ransomwaru ukazuje, jak úřady sledují peníze a lidi, kteří pomáhají vyděračským operacím uspět.

Jak prověřit pomoc během incidentu vydírání

Pokud někdy čelíte incidentu, několik kontrol může snížit pravděpodobnost, že budete zneužiti znovu. Ideálně si je nastavte dříve, než se něco pokazí.

  1. Zeptejte se, jak přesně dešifrování funguje. Pokud poskytovatel tvrdí, že má jedinečnou technickou metodu, požádejte o konkrétní podrobnosti písemně. Vágní odpovědi jsou varovným signálem.
  2. Požadujte transparentnost u jakékoli platby. Zeptejte se, zda bude výkupné zaplaceno, komu, v jaké výši a jaký je poplatek poskytovatele. Trvejte na rozepsaných nákladech s odděleným výkupným a poplatkem za službu.
  3. Získejte smlouvu písemně. Rozsah práce, poplatky a kdo vyřizuje platby by měly být jasné před podpisem.
  4. Ověřte si kvalifikaci a reference. Nezávisle si ověřte historii firmy a buďte ostražití vůči komukoli, kdo vás kontaktuje nevyžádaně, zejména předtím, než se útok stal veřejným.
  5. Zapojte svou pojišťovnu, právního poradce a orgány činné v trestním řízení. Poskytovatelé kybernetického pojištění mají často prověřené týmy pro reakci a vnější strany přidávají dohled, který by osamělý prostředník neposkytl.
  6. Buďte opatrní ohledně naléhavosti. Tlak rozhodnout se během hodin s minimálním vysvětlením je klasická taktika.

Proč zálohy, MFA a záplatování porazí placení

Nejlepší způsob, jak se celému tomuto problému vyhnout, je nikdy nepotřebovat vyjednavače. Organizace se solidními základy často dokážou obnovit systémy bez vyjednávání se zločinci nebo najímání kohokoli, kdo slibuje zázraky.

  • Spolehlivé, otestované zálohy: Uchovávejte kopie offline nebo neměnné a procvičujte jejich obnovu. Záloha, kterou jste nikdy netestovali, je přání, ne plán.
  • Vícefaktorové ověřování: Vynucujte MFA u e-mailu, vzdáleného přístupu a administrátorských účtů, aby ukradené přihlašovací údaje byly mnohem méně užitečné.
  • Rychlé záplatování: Rychle zavřete známé zranitelnosti v systémech přístupných z internetu a VPN zařízeních.
  • Plán reakce na incidenty: Předem rozhodněte, komu zavoláte, kdo schvaluje platby a jak budete dokumentovat rozhodnutí.

Co to znamená pro vás

Pro firmy je ponaučením, že s jakýmkoli poskytovatelem obnovy je třeba zacházet jako s dodavatelem, který potřebuje prověření, a ne jako se zachráncem, kterému se dá slepě důvěřovat. Pro jednotlivce je lekce podobná: buďte skeptičtí vůči komukoli, kdo slibuje odemknutí souborů za poplatek, zejména pokud vás kontaktuje jako první. Pamatujte také, že zaplacení výkupného nikdy nezaručuje, že se vaše data vrátí, a jakýkoli prostředník přidává další stranu s finančním zájmem na výsledku.

Případ je stále ve fázi obvinění, takže fakta se mohou vyvíjet. Varování však stojí samo o sobě: v krizi kladte tvrdé otázky o tom, kdo co dělá s vašimi penězi.

Praktické závěry

  • Zpevněte svou obranu nyní pomocí otestovaných záloh, MFA a konzistentního záplatování.
  • Napište plán reakce na incidenty, který pojmenuje důvěryhodné kontakty dříve, než je budete potřebovat.
  • Vyžadujte rozepsané písemné zveřejnění jakékoli platby výkupného a poplatků.
  • Buďte ostražití vůči nevyžádaným nabídkám pomoci po útoku i před ním.
  • Zapojte pojišťovny, právní poradce a orgány činné v trestním řízení včas.

Podvod prostředníka při obnově po ransomwarovém útoku prosperuje na panice a příprava je nejlepším protijedem. Chcete-li vidět, jak úřady stíhají insidery a fondy spojené s ransomwarem, přečtěte si naše zpravodajství o zabavení 8,37 milionu dolarů v kryptoměnách spojeném s insiderem ransomwaru a poté si před incidentem, který by vynutil rozhodnutí, prohlédněte vlastní obranu.