Et ransomware-genopretningsfirma lover sofistikeret teknologi, der kan redde dine krypterede filer uden at betale kriminelle. Det lyder næsten som Jedi-niveau ekspertise. Ifølge en nylig rapport fra Security Boulevard hævder føderale anklagere, at MonsterClouds hemmelige våben slet ikke var avanceret dekrypteringsteknologi. Sagen er en nyttig påmindelse for alle, der har spekuleret på, hvordan man skelner et legitimt ransomware-genopretningsfirma fra et, der lover for meget.
En note om kilder: Den rapport, vi har gennemgået, er kort, og detaljerne nedenfor er begrænset til, hvad den oplyser. Dette er påstande, ikke skyldserklæringer. Vi har ikke domstolen, indgivelsesdatoen eller sagsnummeret fra kildematerialet, så læsere, der ønsker den primære dokumentation, bør konsultere den originale Security Boulevard-artikel og den føderale domstols sagsliste direkte.
Hvad anklagere hævder, at MonsterCloud faktisk gjorde
Security Boulevard-artiklen med titlen "These Aren't the Decryption Keys You're Looking For" siger, at føderale anklagere hævder, at MonsterClouds hemmelige våben ikke var avanceret dekrypteringsteknologi. Virksomheden havde markedsført sig selv som i stand til at genoprette krypterede filer uden at ofrene betalte angriberne.
Det kildeuddrag, vi har, er afskåret, før det forklarer, hvad anklagere siger, at virksomheden gjorde i stedet, så vi vil ikke spekulere i mekanismen. Hvad rapporten fastslår, er det gab, som anklagere peger på: en markedsført kapacitet på den ene side og en påstand om, at den virkelige metode var noget andet, på den anden.
MonsterCloud har ret til at bestride disse påstande, og læsere bør betragte sagen som uafklaret, indtil domstolene siger noget andet.
Hvorfor 'ingen-løsesum'-genopretningspåstande er svære at verificere
Ofre for ransomware er sjældent i en position, hvor de kan kontrollere en leverandørs tekniske påstande. De er normalt låst ude af kritiske systemer, under tidspres og har at gøre med mennesker, de aldrig har mødt. Den kombination gør markedsføringssprog meget overbevisende.
Flere ting gør verifikation vanskelig:
- Dekryptering er uigennemsigtig. Hvis filer kommer tilbage, kan et offer normalt ikke se hvordan. En leverandør kan beskrive en proprietær metode, og kunden har ingen måde at inspicere den på.
- Resultater ser identiske ud udefra. Gendannet data ser ens ud, uanset om det kom fra en teknisk løsning, en gendannet backup eller en anden vej.
- Hastværk undertrykker granskning. Nedetid koster penge hver time, så det kan føles som en luksus at stille detaljerede spørgsmål.
- Hemmeligholdelse er indbygget i salgstalen. "Proprietær" teknologi er en rimeligt klingende grund til ikke at forklare noget.
Intet af dette betyder, at enhver genopretningsvirksomhed er mistænkelig. Det betyder, at påstanden "vi kan få dine filer tilbage uden at betale" fortjener samme skepsis som angriberens eget løfte om, at de vil udlevere en fungerende nøgle.
Sådan vurderer du en ransomware-genopretnings- eller hændelsesresponsleverandør
Det bedste tidspunkt at evaluere en leverandør er, før du har brug for en. Et par praktiske kontroller:
- Spørg præcis, hvordan genopretning fungerer. Et troværdigt firma kan forklare sin tilgang i klare vendinger, herunder hvornår dekryptering ikke er mulig.
- Få omfanget på skrift. Kontrakten bør angive, hvad firmaet vil gøre, hvad det ikke vil gøre, og om det nogensinde vil kommunikere med eller betale angriberne på dine vegne.
- Kræv oplysning om enhver betaling. Hvis en tredjepart håndterer forhandling eller betaling, bør du vide det, og det bør din juridiske rådgiver og forsikringsgiver også.
- Tjek referencer og track record. Bed om kunder, du kan kontakte, og søg efter uafhængig dækning eller juridisk historik.
- Vær på vagt over for garantier. Ingen kan ærligt garantere genopretning af hver eneste fil.
- Involver rådgiver og din forsikringsgiver tidligt. Mange policer og juridiske forpligtelser påvirker, hvem du kan ansætte, og hvordan betalinger håndteres.
Hvad dette betyder for dig
Hvis du driver en virksomhed, styrer IT eller blot opbevarer vigtige data på dine enheder, fremhæver denne sag et ekstra lag af risiko. Det første er angriberen. Det andet er den stressende, hastige beslutning om, hvem man kan stole på bagefter.
For enkeltpersoner og små organisationer er læren at behandle en genopretningsleverandør som en leverandør med høj tillid og udføre due diligence i overensstemmelse hermed. For større teams er det en påmindelse om at forudvælge og indgå kontrakt med en hændelsesresponsleverandør, så ingen leder efter "ransomware-hjælp" midt i en krise.
Hvad dette betyder for ransomware-betalinger og forsvar
Den bredere lære er, at der ikke er nogen genvej uden om forberedelse. Offline, testede backups forbliver essentielle, men de er ikke hele historien. Som vi forklarer i vores gennemgang af dobbelt afpresning ransomware og hvorfor backups ikke er nok, stjæler moderne angribere også data og truer med at lække dem, så gendannelse af filer afslutter ikke hændelsen.
Det er netop derfor, beslutninger truffet under pres er risikable. Når uret tikker, er et selvsikkert løfte om en smertefri løsning tillokkende. En skriftlig plan, aftalt på forhånd, fjerner meget af det pres.
Vigtige pointer
- Behandl påstande om genopretning uden løsesum med sund skepsis, og spørg, hvordan metoden fungerer.
- Husk, at MonsterClouds påståede adfærd er ubevist; påstandene kommer fra føderale anklagere, og virksomheden kan bestride dem.
- Vurder enhver ransomware-genopretningsvirksomhed på forhånd, skriftligt og med juridisk og forsikringsmæssig input.
- Behold testede, offline backups, og planlæg for datatyveri såvel som kryptering, som dækket i vores guide til dobbelt afpresning.
- Byg din hændelsesresponsplan og vælg dine leverandører før et angreb, ikke under et.
Næste gang du læser et dristigt løfte fra et ransomware-genopretningsfirma, så bed om detaljerne først. Et par timers forberedelse nu kan spare dig for en langt dyrere beslutning senere.




