En føderal sag sætter spotlys på en ubehagelig risiko i ransomware-økonomien: den person, du hyrer for at hjælpe, er måske den, der udnytter dig. Anklagere hævder, at en ransomware-fixer fortalte kunder, at han kunne dekryptere deres filer, hvorefter han i al stilhed betalte angriberne og beholdt forskellen. Denne form for mellemmandssvindel ved ransomware-genopretning rammer ofrene to gange: først gennem selve afpresningen og derefter gennem den betroede hjælper.

Hvad anklagere hævder, at fixeren gjorde

Ifølge rapporteringen hævder føderale myndigheder, at manden opkrævede sine kunder mere end den krævede løsesum, betalte de kriminelle og stak differencen i lommen. Med andre ord var det påståede tilbud en teknisk redning, mens virkeligheden efter sigende var en betalingsformidling med et skjult gebyr.

Anden dækning af sagen beskriver den tiltalte som ejeren af ransomware-afhjælpningsvirksomheden MonsterCloud, sigtet for økonomisk bedrageri i forbindelse med et påstået svindelnummer rettet mod ransomware-ofre. Dette er anklager, og sigtelserne er ikke bevist. Ikke desto mindre er det beskrevne mønster enkelt og værd at forstå: kunder troede, de betalte for dekrypteringsekspertise, men ifølge anklagerne var arbejdet i vid udstrækning en løsesumsbetaling foretaget på deres vegne.

Kerneproblemet er ikke, at en tredjepart håndterede en betaling. Det er, at kunderne efter sigende fik at vide én ting og blev opkrævet for en anden, med den reelle ordning skjult for dem.

Hvorfor ransomware-ofre er nemme mål for mellemmænd

En ransomware-hændelse sætter organisationer under intenst pres. Systemer er nede, medarbejdere kan ikke arbejde, og en nedtælling kører ofte. I det øjeblik er en selvsikker stemme, der tilbyder en klar vej frem, meget tiltrækkende, og få ofre har tid eller ekspertise til at kontrollere, hvad der virkelig foregår bag kulisserne.

Flere faktorer gør situationen moden for misbrug:

  • Informationskløft: De fleste ofre kan ikke afgøre, om en "proprietær dekrypteringsmetode" eksisterer, eller om angriberens egen dekryptor blot bruges.
  • Uigennemsigtige betalinger: Kryptovalutaoverførsler og forhandlinger med kriminelle foregår uden insyn, så en avance er svær at få øje på.
  • Hastværk og hemmelighedskræmmeri: Ofre ønsker ofte at holde hændelsen fortrolig, hvilket reducerer granskningen af den hjælper, de hyrer.
  • Ingen klare standarder: Genopretningsbranchen er stort set ureguleret, og enhver kan hævde at have ekspertise.

Dette er ikke en ny bekymring. Tidligere rapportering fra ProPublica undersøgte data-genopretningsfirmaer, der hævdede at tilbyde en etisk vej ud af ransomware-angreb. Nyere dækning har også beskrevet svindlere, der udgiver sig for at være genopretningseksperter, herunder en rogue-affiliate, som angiveligt kontaktede ofre, før angreb blev offentligt kendt. Den fælles tråd er, at desperation skaber et marked for mellemmænd, og ikke alle er ærlige.

Retshåndhævende myndigheder forfølger også personer tættere på den kriminelle side af dette økosystem. Vores rapport om en amerikansk domstol, der beslaglægger 8,37 mio. dollars i krypto knyttet til en ransomware-insider viser, hvordan myndighederne følger pengene og de personer, der hjælper afpresningsoperationer med at lykkes.

Sådan undersøger du hjælp under en afpresningshændelse

Hvis du nogensinde står over for en hændelse, kan nogle få kontroller reducere sandsynligheden for at blive udnyttet igen. Ideelt set bør du etablere disse, før noget går galt.

  1. Spørg præcis, hvordan dekryptering fungerer. Hvis en udbyder hævder at have en unik teknisk metode, bed om detaljer på skrift. Vage svar er et advarselstegn.
  2. Krav om gennemsigtighed ved enhver betaling. Spørg, om der vil blive betalt en løsesum, til hvem, med hvilket beløb, og hvad udbyderens gebyr er. Insister på specificerede omkostninger, med løsesum og servicegebyr adskilt.
  3. Få kontrakten på skrift. Omfanget af arbejdet, gebyrer og hvem der håndterer betalinger, bør være klart, før du underskriver.
  4. Verificer kvalifikationer og referencer. Tjek firmaets historie uafhængigt, og vær på vagt over for enhver, der kontakter dig uopfordret, især før et angreb er blevet offentligt.
  5. Involver dit forsikringsselskab, juridisk rådgiver og retshåndhævende myndigheder. Cyberforsikringsselskaber har ofte gennemprøvede responspaneler, og eksterne parter tilføjer tilsyn, som en enkelt mellemmand ikke ville give.
  6. Vær forsigtig med hastværk. Pres for at beslutte inden for få timer, med lidt forklaring, er en klassisk taktik.

Hvorfor backup, MFA og patching slår det at betale

Den bedste måde at undgå hele dette problem på er aldrig at få brug for en fixer. Organisationer med solidt fundament kan ofte gendanne systemer uden at forhandle med kriminelle eller hyre nogen, der lover mirakler.

  • Pålidelige, testede backupper: Opbevar kopier offline eller uforanderlige, og øv gendannelse af dem. En backup, du aldrig har testet, er et håb, ikke en plan.
  • Multi-faktor-godkendelse: Håndhæv MFA på e-mail, fjernadgang og administratorkonti for at gøre stjålne legitimationsoplysninger langt mindre nyttige.
  • Hurtig patching: Luk kendte sårbarheder i internetvendte systemer og VPN-apparater hurtigt.
  • En plan for hændelsesrespons: Beslut på forhånd, hvem du vil ringe til, hvem der godkender betalinger, og hvordan du vil dokumentere beslutninger.

Hvad dette betyder for dig

For virksomheder er budskabet at behandle enhver genopretningsudbyder som en leverandør, der kræver granskning, ikke en redningsmand, der skal stoles blindt på. For enkeltpersoner er lektionen lignende: vær skeptisk over for enhver, der lover at låse filer op mod et gebyr, især hvis de kontakter dig først. Husk også, at det aldrig garanterer, at dine data kommer tilbage at betale en løsesum, og enhver mellemmand tilføjer endnu en part med en økonomisk interesse i udfaldet.

Sagen er stadig på anklagestadiet, så fakta kan udvikle sig. Men advarslen står på egne ben: i en krise, stil svære spørgsmål om, hvem der gør hvad med dine penge.

Handlingsrettede pointer

  • Styrk dit forsvar nu med testede backupper, MFA og konsekvent patching.
  • Skriv en plan for hændelsesrespons, der navngiver betroede kontakter, før du får brug for dem.
  • Kræv specificeret, skriftlig oplysning om enhver løsesumsbetaling og gebyrer.
  • Vær på vagt over for uopfordrede tilbud om hjælp efter eller før et angreb.
  • Inddrag forsikringsselskaber, juridiske rådgivere og retshåndhævende myndigheder tidligt.

Mellemmandssvindel ved ransomware-genopretning trives på panik, og forberedelse er den bedste modgift. For at se, hvordan myndighederne forfølger ransomware-relaterede insidere og midler, læs vores dækning af beslaglæggelsen af 8,37 mio. dollars i krypto knyttet til en ransomware-insider, og gennemgå derefter dit eget forsvar, før en hændelse tvinger beslutningen.