Ejeren af MonsterCloud, en virksomhed der arbejder med at afhjælpe ransomware, er blevet sigtet for angiveligt at have bedraget ofre for ransomware. Ifølge rapporten betalte han i al hemmelighed angriberne for dekrypteringsnøgler, mens han fortalte kunderne, at virksomheden brugte egenudviklet teknologi til at gendanne deres krypterede data. Disse sigtelser om svindel i en virksomhed for gendannelse efter ransomware er en nyttig påmindelse om, at den virksomhed, du tilkalder i en krise, måske ikke gør, hvad den siger.

Beskyldningerne er ikke bevist i retten, og de detaljer, der hidtil er tilgængelige, er begrænsede. Ikke desto mindre rejser sagen praktiske spørgsmål, som enhver organisation ramt af ransomware bør være klar til at stille.

Hvad MonsterClouds ejer er anklaget for

Sigtelsen drejer sig om et gab mellem, hvad kunderne blev fortalt, og hvad der angiveligt skete. Ofrene blev efter sigende ført til at tro, at MonsterCloud gendannede deres filer med sin egen egenudviklede teknologi. I stedet hævder anklagemyndigheden, at virksomheden i al hemmelighed betalte angriberne for dekrypteringsnøgler.

Kerneproblemet er ikke blot, at der muligvis blev betalt en løsesum. Det er, at betalingen angiveligt blev skjult for de mennesker, hvis data og penge stod på spil. Kunderne fik ikke muligheden for selv at beslutte, om de ville finansiere kriminelle.

Hvorfor hemmelige løsepengebetalinger skader ofrene

Når en gendannelsesvirksomhed i det stille fungerer som mellemmand for en løsesum, mister ofrene flere ting på én gang.

  • Informationsbaseret valg. At betale en angriber er en stor forretningsmæssig, juridisk og etisk beslutning. At træffe den for en kunde uden at fortælle det fjerner den beslutning fra kundens hænder.
  • Korrekt prissætning. Hvis gebyret dækker en skjult løsesum plus en avance, kan kunden ikke vurdere, om prisen er rimelig for det arbejde, der er beskrevet.
  • Juridisk og forsikringsmæssig klarhed. Organisationer kan have indberetningspligter, krav fra forsikringsselskaber eller sanktionsbekymringer knyttet til løsepengebetalinger. En betaling, de ikke kendte til, kan ikke håndteres korrekt.
  • Ærlig risikovurdering. En påstand om egenudviklet gendannelsesteknologi antyder, at problemet blev løst ved hjælp af dygtighed. I virkeligheden har angriberne måske stadig dine data, ved at du betalte, og har ingen grund til at slette noget.

Intet af dette betyder, at enhver virksomhed, der forhandler med angribere, handler forkert. Nogle oplyser åbent om deres rolle. Skaden i denne sag, som den er påstået, kommer fra fortielsen.

Advarselstegn når du hyrer en virksomhed til gendannelse efter ransomware

Du kan ikke altid verificere tekniske påstande midt i en hændelse, men du kan stille skarpe spørgsmål og insistere på klare svar.

  1. Vage påstande om egenudviklet teknologi. Spørg, hvad metoden egentlig er, og om den nogensinde har virket mod den specifikke ransomware-familie, der ramte dig. Vær på vagt over for svar, der reelt betyder "stol på os."
  2. Uvilje mod at skrive ting ned. En legitim leverandør bør kunne erklære i en kontrakt, hvorvidt den nogensinde vil betale eller forhandle med angribere på dine vegne.
  3. Gebyrer, der er uklare. Bed om en opdeling, der adskiller arbejdskraft, værktøjer og eventuelle tredjepartsbetalinger.
  4. Pres for at beslutte hurtigt. Hastværk er reelt under en hændelse, men en leverandør, der fraråder dig at rådføre dig med dit forsikringsselskab, din juridiske rådgiver eller retshåndhævelsen, fortjener at blive gransket.
  5. Ingen klar rapportering. Du bør modtage dokumentation for, hvad der blev gjort, herunder hvordan filer blev dekrypteret, og hvor eventuelle dekrypteringsnøgler kom fra.

Før du underskriver, bør du undersøge, om din cyberforsikringspolice allerede omfatter et godkendt beredskabspanel. Brug af et sådant kan mindske risikoen for at hyre en ukendt virksomhed under pres.

Hvad sagen betyder for debatten om løsepengebetalinger

Sagen lander midt i en bredere diskussion om, hvorvidt betaling af løsepenge bør modarbejdes eller endda forbydes. Vores dækning af debatten om forbud mod løsepengebetalinger i Sydafrika viser, hvor delte meningerne er, også blandt folk, der selv har betalt en løsesum.

Denne historie tilføjer en komplikation. Hvis betalinger begrænses eller ses med mistillid, kan efterspørgslen efter stille mellemmænd vokse, og det samme kan fristelsen til at skjule betalinger bag en gendannelsestjeneste. Uanset hvad et land eller en virksomhed beslutter om betaling, skal gennemsigtighed om, hvem der betaler hvem, være en del af billedet.

Hvad dette betyder for dig

Hvis du driver en virksomhed eller styrer IT for en, er lektionen at fastlægge din tilgang, før et angreb sker. Beslut, hvem du vil kontakte, hvad dit forsikringsselskab kræver, og hvad din politik er for betaling. En hastig søgen efter hjælp på det værst tænkelige tidspunkt er, hvor fejl og svindel er mest sandsynlige.

Individuelle brugere og meget små organisationer er ikke undtaget. Hvis en leverandør lover at låse filer op, så spørg, hvad den vil gøre, og hvordan, og gem en kopi af alt, hvad den fortæller dig.

Handlingsorienterede pointer

  • Bed enhver gendannelsesleverandør om skriftlig oplysning om, hvorvidt den betaler eller forhandler med angribere, og hvorvidt den vil fortælle dig det, før den gør det.
  • Anmod om en specificeret gebyropdeling, der viser eventuelle tredjepartsbetalinger.
  • Inddrag dit forsikringsselskab, din juridiske rådgiver og retshåndhævelsen tidligt.
  • Vedligehold offline, testede sikkerhedskopier, så du aldrig tvinges til at stole på en leverandørs påstande.
  • Læs op på den bredere debat i vores artikel om forbud mod løsepengebetalinger i Sydafrika for kontekst om, hvorfor betaling stadig er så omstridt.

Sigtelserne mod MonsterCloud er påstande, men de peger på en klar vane, der er værd at tilegne sig: Før nogen penge eller data skifter hænder, så sørg for, at din gendannelsesleverandør skriftligt siger præcis, hvad den vil gøre.