Anholdelsen af Monster Cloud-grundlægger Zohar Pinhasi har sat spotlight på et ubehageligt hjørne af incident response-branchen. Ifølge rapporteringen drejer sagen om den anholdte ransomware-forhandler fra Monster Cloud sig om påstande om, at virksomheden i hemmelighed betalte ransomware-operatører for dekrypteringsnøgler og derefter fakturerede sine kunder, som om gendannelsesarbejdet var deres eget. Anklagerne er ikke blevet prøvet i retten, og dette indlæg er kun baseret på de begrænsede detaljer, der er tilgængelige i kilde rapporten.
Hvad Monster Cloud er anklaget for at gøre
Anklagen er ligetil. Ofre for ransomware-angreb henvendte sig til Monster Cloud for at få hjælp til at få deres data tilbage. I stedet for selv at udføre gendannelsen, hævdes det, at virksomheden i stilhed betalte kriminelle bag angrebet for en dekrypteringsnøgle og derefter opkrævede kunden for, hvad der lignede en legitim gendannelsesservice.
Kilde rapporten giver ikke yderligere detaljer, såsom hvor mange kunder der blev påvirket, hvor mange penge der skiftede hænder, eller hvilke anklager Pinhasi står over for. Disse huller er vigtige, og læsere bør behandle eventuelle tal eller påstande ud over den grundlæggende anklage med forsigtighed, indtil mere information offentliggøres. Pinhasi er anklaget, ikke dømt.
Hvordan ofre bliver udnyttet to gange under ransomware-gendannelse
Kerneproblemet, som denne sag rejser, er den dobbelte eksponering af ransomware-ofre. For det første krypterer angriberne systemer og kræver betaling. For det andet, i det scenarie der hævdes her, er den mellemmand, som et offer henvender sig til for hjælp, den, der skjuler, hvad der virkelig sker.
Dette virker, fordi ofre i en ransomware-krise er under intenst pres. Systemer er nede, medarbejdere kan ikke arbejde, og kunder kan være påvirket. Få organisationer har den tekniske viden til at vurdere, om en gendannelsespåstand er ægte. De stoler på leverandørens ord, og de har ofte ingen indsigt i, hvad der sker bag kulisserne.
Hvis en leverandør betaler en løsesum uden at fortælle det til kunden, kan flere ting gå galt:
- Kunden kan ikke træffe en informeret beslutning om, hvorvidt der overhovedet skal betales.
- Kunden kan være ude af stand til at redegøre for betalingen korrekt i juridiske, forsikringsmæssige eller regulatoriske termer.
- Den endelige faktura afspejler muligvis ikke, hvad der faktisk blev gjort, hvilket får servicen til at fremstå som teknisk ekspertise, når det var en gennemstrømningsbetaling.
Transparens er skillelinjen. At betale en løsesum er en juridisk og etisk beslutning, der tilhører offeret, og den beslutning bør aldrig træffes for dem i hemmelighed.
Hvorfor løsesumsbetalinger fortsætter med at finansiere kriminelle grupper
Enhver løsesumsbetaling, uanset om den er oplyst eller ej, sender penge til de personer, der udførte angrebet. Den indtægt betaler for værktøjer, infrastruktur og den næste runde af ofre. Når betalinger dirigeres gennem mellemmænd, bliver strømmen sværere at se, hvilket gør det sværere for ofre, forsikringsselskaber og myndigheder at forstå, hvor meget der virkelig betales.
At betale giver heller ingen garanti for et rent resultat. Omkostningerne kan eskalere langt ud over det oprindelige krav. For kontekst om, hvor dyrt afpresning kan blive, se vores rapport om, hvordan Weil, WilmerHale og Goodwin angiveligt betalte omkring $50M i cyberafpresning. Den historie viser, at selv organisationer med store ressourcer kan ende med at skrive meget store checks.
Hvad man bør tjekke, før man hyrer en gendannelsesleverandør eller forhandler
Intet i denne sag betyder, at enhver forhandler eller gendannelsesvirksomhed er utroværdig. Men det er en nyttig påmindelse om at stille direkte spørgsmål, før man underskriver noget. Overvej disse tjek:
- Spørg, hvordan betalinger håndteres. En troværdig leverandør bør klart oplyse, hvorvidt den nogensinde vil betale en løsesum på dine vegne, og kun med din udtrykkelige skriftlige godkendelse.
- Krav specificeret fakturering. Fakturaer bør adskille leverandørens eget arbejde fra eventuelle tredjepartsomkostninger, herunder enhver betaling til angribere.
- Få omfanget på skrift. Kontrakten bør beskrive, hvilket gendannelsesarbejde der vil blive udført, og hvordan succes vil blive målt.
- Bed om verificerbare referencer. Tal med tidligere kunder, hvor det er muligt, og bekræft virksomhedens kvalifikationer uafhængigt.
- Involver dit forsikringsselskab og din juridiske rådgiver tidligt. De kan hjælpe dig med at vurdere leverandører og sikre, at enhver beslutning om betaling er dokumenteret og lovlig.
- Anmod om bevis for gendannelse. Spørg, hvordan leverandøren opnåede dekrypteringsevne, og hvilken test der blev udført, før du forpligter dig til en tidsplan.
Hvad dette betyder for dig
Hvis du driver en lille virksomhed, er du den, der mest sandsynligt vil føle pres for at acceptere det første tilbud om hjælp. Du har måske ikke et dedikeret sikkerhedsteam eller et fast forhold til en incident response-virksomhed. Det gør det værd at vælge en leverandør før en krise, ikke under en.
For enkeltpersoner og medarbejdere er lektionen lignende: når en organisation siger, at data blev gendannet, er det rimeligt at spørge hvordan. Vær opmærksom på opfølgende phishing- eller afpresningsforsøg efter enhver hændelse, og skift legitimationsoplysninger, der kan være blevet eksponeret.
Vigtige pointer
Historien om den anholdte ransomware-forhandler fra Monster Cloud er stadig under udvikling, og anklagerne er fortsat ubeviste. Ikke desto mindre fremhæver den en praktisk risiko: de personer, du hyrer til at løse en krise, bør være lige så transparente, som du ville forvente, at enhver entreprenør er. Her er, hvad du bør gøre nu:
- Vurder enhver gendannelsesleverandør for klare politikker om løsesumsbetalinger og specificeret fakturering.
- Vælg på forhånd en incident response-udbyder, og gennemgå kontrakten, før du får brug for den.
- Behold offline, testede backups, så du er mindre afhængig af dekrypteringsnøgler.
- Aktivér multifaktorautentificering på e-mail, fjernadgang og administratorkonti.
- Patch internetvendte systemer hurtigt.
Stærk forebyggelse er den bedste måde at undgå nogensinde at være i en situation, hvor du må betro en fremmed en beslutning, der er så dyr.




