Ejeren af MonsterCloud anklages for at have opkrævet mere end 19 millioner dollars fra ransomware-ofre, mens han i hemmelighed betalte angriberne over 8 millioner dollars for dekryptorer. Hvis anklagerne holder, er sagen et slående eksempel på svindel med dekryptortjenester til ransomware, hvor en virksomhed, der lover at redde ofre, bliver endnu en kilde til skade.
Dette indlæg ser på, hvad der er påstået, hvorfor ordningen er et problem, og hvordan enkeltpersoner og små virksomheder kan reducere deres afhængighed af tredjepartsvirksomheder inden for gendannelse. Anklagerne er ikke bevist, og detaljerne nedenfor er begrænset til det, der er blevet rapporteret.
Hvad MonsterClouds ejer er anklaget for
Ifølge rapporteringen opkrævede MonsterClouds ejer ransomware-ofre over 19 millioner dollars. I samme periode betalte han angiveligt angriberne bag disse infektioner mere end 8 millioner dollars for at skaffe dekryptorer, de værktøjer der låser filer op, som er blevet krypteret af ransomware.
Den afgørende detalje er kløften mellem, hvad ofrene blev fortalt, og hvad der angiveligt skete. MonsterCloud præsenterede sig som en virksomhed inden for afhjælpning af ransomware. Et offer, der hyrer en sådan virksomhed, vil med rimelighed forvente teknisk gendannelsesarbejde. Anklagen er, at virksomheden i stedet i al hemmelighed betalte kriminelle og videresendte omkostningen med en stor avance. For sagens detaljer, se vores tidligere rapport om, hvordan MonsterClouds CEO blev sigtet for hemmelige ransom-betalinger.
Hvordan hemmelige ransom-betalinger udnytter ofre
At betale en løsesum er en beslutning med juridisk, økonomisk og etisk vægt. Ofre bør kunne træffe den med viden og et klart billede af risiciene. En skjult betaling fjerner det valg.
Flere problemer følger, når en gendannelsesvirksomhed betaler angribere uden at oplyse det:
- Informeret samtykke går tabt. Et offer, der tror, de køber teknisk afhjælpning, har ikke accepteret at finansiere en kriminel gruppe.
- Prisfastsættelse bliver uigennemsigtig. Hvis den reelle pris for en dekryptor er langt lavere end fakturaen, kan offeret ikke vurdere, om gebyret er rimeligt.
- Angribere belønnes. Hver betaling, uanset om den oplyses eller ej, finansierer den næste kampagne.
- Resultater er usikre. Betaling garanterer ikke en fungerende dekryptor, eller at stjålne data bliver slettet.
Ofre er også under pres. Driften er nede, deadlines nærmer sig, og den person, der tilbyder hjælp, er ofte den eneste, der ser ud til at vide, hvad der skal gøres. Det er den hastende situation, der gør denne form for ordning svær at få øje på indefra.
Hvad dette betyder for virksomheder, der er afhængige af gendannelsesvirksomheder
For små virksomheder kan en ransomware-hændelse føles som en nødsituation uden gode muligheder. Mange mangler interne sikkerhedsmedarbejdere, så de henvender sig til den første virksomhed, der lover hurtige resultater. Anklagerne mod MonsterCloud viser, hvorfor den instinktive reaktion fortjener et nærmere eftersyn.
En gendannelsesvirksomhed befinder sig i en position med høj tillid. Den kan få adgang til dine systemer, håndtere forhandlinger og kontrollere betalinger. Hvis dens incitamenter er skæve, for eksempel hvis den tjener på forskellen mellem en løsesum og dens faktura, har du et ekstra fejlpunkt oveni selve angrebet.
Hvad dette betyder for dig
Hvis du driver en lille virksomhed eller administrerer dine egne data, er læren ikke, at enhver gendannelsesudbyder er mistænkelig. Det er, at du ikke bør være nødt til at være afhængig af én i en krise. Jo mindre din gendannelse afhænger af en fremmedes løfte, jo mindre magt har nogen over dig. Din plan bør besvare et enkelt spørgsmål før en hændelse: kunne vi gendanne vores systemer uden at betale nogen?
Praktiske trin til at undgå afpresningsfælder
Forberedelse er langt billigere end en redningsaktion. Disse trin gælder både enkeltpersoner og små organisationer:
- Hold offline- eller uforanderlige sikkerhedskopier. Oprethold kopier, som ransomware ikke kan nå, og følg en 3-2-1-tilgang: tre kopier, to medietyper, én opbevaret eksternt eller offline.
- Test dine gendannelser. En sikkerhedskopi, du aldrig har gendannet, er en antagelse, ikke en plan.
- Kryptér følsomme data. Kryptering i hvile og under overførsel begrænser, hvad stjålne data er værd, og reducerer skaden ved enhver lækage.
- Undersøg udbydere, før du får brug for dem. Spørg, hvordan de håndterer forhandlinger og betalinger, om de oplyser enhver kontakt med angribere, og hvordan de strukturerer gebyrer. Bed om at få dette skriftligt.
- Insistér på gennemsigtighed. En legitim virksomhed bør fortælle dig, hvis en ransom-betaling er på tale, og hvem der i så fald ville foretage den. Vær på vagt over for vage svar eller gebyrer knyttet til køb af en dekryptor.
- Forbered en hændelsesplan. Vid, hvem du skal kontakte, herunder juridisk rådgivning og retshåndhævelse, så du ikke vælger en leverandør i panik.
- Reducer din angrebsflade. Brug multifaktor-godkendelse, anvend opdateringer hurtigt, og begræns hvem der kan få adgang til kritiske systemer.
Konklusioner
Anklagerne mod MonsterCloud er en påmindelse om, at svindel med dekryptortjenester til ransomware kan komme fra dem, der påstår at hjælpe. Den bedste beskyttelse er at have mindre brug for dem: hold testede offline-sikkerhedskopier, kryptér det, der betyder noget, og undersøg enhver gendannelsesudbyder for gennemsigtighed omkring betalinger før en hændelse, ikke under en.
For at forstå detaljerne i sigtelserne, læs vores rapport om MonsterCloud CEO-sagen, og gennemgå derefter dine egne sikkerhedskopi- og hændelsesberedskabsplaner i denne uge.




