Die Verhaftung des Monster-Cloud-Gründers Zohar Pinhasi hat einen unangenehmen Bereich der Incident-Response-Branche ins Rampenlicht gerückt. Den Berichten zufolge dreht sich der Fall des verhafteten Ransomware-Verhandlers von Monster Cloud um die Behauptung, das Unternehmen habe heimlich Lösegeld an Ransomware-Betreiber für Entschlüsselungsschlüssel gezahlt und dann seinen Kunden in Rechnung gestellt, als wären die Wiederherstellungsarbeiten seine eigenen gewesen. Die Vorwürfe wurden nicht vor Gericht geprüft, und dieser Beitrag basiert ausschließlich auf den begrenzten Details, die im Quellbericht verfügbar sind.

Was Monster Cloud vorgeworfen wird

Der Vorwurf ist eindeutig. Opfer von Ransomware-Angriffen wandten sich an Monster Cloud, um Hilfe bei der Wiedererlangung ihrer Daten zu erhalten. Anstatt die Wiederherstellung selbst durchzuführen, soll das Unternehmen den Kriminellen hinter dem Angriff stillschweigend für einen Entschlüsselungsschlüssel bezahlt und dem Kunden dann das in Rechnung gestellt haben, was wie ein legitimer Wiederherstellungsdienst aussah.

Der Quellbericht enthält keine weiteren Details, etwa wie viele Kunden betroffen waren, wie viel Geld geflossen ist oder welche Anklagen gegen Pinhasi erhoben werden. Diese Lücken sind wichtig, und Leser sollten alle Zahlen oder Behauptungen über den grundlegenden Vorwurf hinaus mit Vorsicht behandeln, bis weitere Informationen öffentlich gemacht werden. Pinhasi wird beschuldigt, nicht verurteilt.

Wie Opfer bei der Ransomware-Wiederherstellung doppelt ausgenutzt werden

Das Kernproblem, das dieser Fall aufwirft, ist die doppelte Exposition von Ransomware-Opfern. Erstens verschlüsseln die Angreifer Systeme und fordern Zahlung. Zweitens ist in dem hier behaupteten Szenario der Vermittler, an den sich ein Opfer um Hilfe wendet, derjenige, der verbirgt, was wirklich vor sich geht.

Dies funktioniert, weil Opfer in einer Ransomware-Krise unter starkem Druck stehen. Systeme sind ausgefallen, Mitarbeiter können nicht arbeiten, und Kunden könnten betroffen sein. Nur wenige Organisationen verfügen über das technische Wissen, um zu beurteilen, ob eine Wiederherstellungsbehauptung echt ist. Sie verlassen sich auf das Wort des Anbieters und haben oft keine Einsicht in das, was hinter den Kulissen geschieht.

Wenn ein Anbieter ein Lösegeld zahlt, ohne es dem Kunden mitzuteilen, kann mehrere Dinge schiefgehen:

  • Der Kunde kann keine fundierte Entscheidung darüber treffen, ob überhaupt gezahlt werden soll.
  • Der Kunde ist möglicherweise nicht in der Lage, die Zahlung rechtlich, versicherungstechnisch oder regulatorisch ordnungsgemäß zu verbuchen.
  • Die Schlussrechnung spiegelt möglicherweise nicht wider, was tatsächlich getan wurde, wodurch der Dienst wie technische Expertise erscheint, obwohl er eine Durchlaufzahlung war.

Transparenz ist die Trennlinie. Ein Lösegeld zu zahlen ist eine rechtliche und ethische Entscheidung, die dem Opfer gehört, und diese Entscheidung sollte niemals heimlich für es getroffen werden.

Warum Lösegeldzahlungen weiterhin kriminelle Gruppen finanzieren

Jede Lösegeldzahlung, ob offengelegt oder nicht, schickt Geld an die Personen, die den Angriff durchgeführt haben. Diese Einnahmen bezahlen Werkzeuge, Infrastruktur und die nächste Runde von Opfern. Wenn Zahlungen über Vermittler geleitet werden, wird der Fluss schwerer zu erkennen, was es für Opfer, Versicherer und Behörden schwieriger macht zu verstehen, wie viel tatsächlich gezahlt wird.

Zahlen bietet auch keine Garantie für ein sauberes Ergebnis. Die Kosten können weit über die ursprüngliche Forderung hinaus eskalieren. Für einen Kontext dazu, wie teuer Erpressung werden kann, lesen Sie unseren Bericht darüber, wie Weil, WilmerHale und Goodwin Berichten zufolge rund 50 Mio. USD für Cyber-Erpressung gezahlt haben. Diese Geschichte zeigt, dass selbst gut ausgestattete Organisationen am Ende sehr große Schecks ausstellen können.

Was Sie prüfen sollten, bevor Sie einen Wiederherstellungsanbieter oder Verhandler beauftragen

Nichts in diesem Fall bedeutet, dass jeder Verhandler oder jedes Wiederherstellungsunternehmen nicht vertrauenswürdig ist. Aber es ist eine nützliche Erinnerung, direkte Fragen zu stellen, bevor Sie etwas unterschreiben. Berücksichtigen Sie diese Prüfpunkte:

  1. Fragen Sie, wie Zahlungen abgewickelt werden. Ein vertrauenswürdiger Anbieter sollte klar angeben, ob er jemals ein Lösegeld in Ihrem Namen zahlen wird, und nur mit Ihrer ausdrücklichen schriftlichen Genehmigung.
  2. Verlangen Sie eine detaillierte Abrechnung. Rechnungen sollten die eigene Arbeit des Anbieters von allen Kosten Dritter trennen, einschließlich etwaiger Zahlungen an Angreifer.
  3. Lassen Sie den Umfang schriftlich festhalten. Der Vertrag sollte beschreiben, welche Wiederherstellungsarbeiten durchgeführt werden und wie der Erfolg gemessen wird.
  4. Bitten Sie um überprüfbare Referenzen. Sprechen Sie nach Möglichkeit mit früheren Kunden und bestätigen Sie die Qualifikationen des Unternehmens unabhängig.
  5. Beziehen Sie Ihren Versicherer und Rechtsbeistand frühzeitig ein. Sie können Ihnen helfen, Anbieter zu prüfen und sicherzustellen, dass jede Entscheidung über eine Zahlung dokumentiert und rechtmäßig ist.
  6. Verlangen Sie einen Nachweis der Wiederherstellung. Fragen Sie, wie der Anbieter die Entschlüsselungsfähigkeit erlangt hat und welche Tests durchgeführt wurden, bevor Sie sich auf einen Zeitplan festlegen.

Was das für Sie bedeutet

Wenn Sie ein kleines Unternehmen führen, sind Sie am wahrscheinlichsten dem Druck ausgesetzt, das erste Hilfeangebot anzunehmen. Möglicherweise haben Sie kein dediziertes Sicherheitsteam oder keine bestehende Beziehung zu einem Incident-Response-Unternehmen. Das macht es sinnvoll, einen Anbieter vor einer Krise auszuwählen, nicht während einer.

Für Einzelpersonen und Mitarbeiter ist die Lektion ähnlich: Wenn eine Organisation sagt, dass Daten wiederhergestellt wurden, ist es vernünftig zu fragen, wie. Seien Sie wachsam gegenüber nachfolgenden Phishing- oder Erpressungsversuchen nach jedem Vorfall und ändern Sie Anmeldedaten, die möglicherweise exponiert wurden.

Kernpunkte

Die Geschichte um die Verhaftung des Ransomware-Verhandlers von Monster Cloud entwickelt sich noch, und die Vorwürfe bleiben unbewiesen. Dennoch hebt sie ein praktisches Risiko hervor: Die Personen, die Sie beauftragen, eine Krise zu lösen, sollten so transparent sein, wie Sie es von jedem Auftragnehmer erwarten würden. Hier ist, was Sie jetzt tun sollten:

  • Prüfen Sie jeden Wiederherstellungsanbieter auf klare Richtlinien zu Lösegeldzahlungen und detaillierte Abrechnung.
  • Wählen Sie einen Incident-Response-Anbieter vorab aus und prüfen Sie den Vertrag, bevor Sie ihn benötigen.
  • Halten Sie Offline-, getestete Backups bereit, damit Sie weniger von Entschlüsselungsschlüsseln abhängig sind.
  • Aktivieren Sie Multi-Faktor-Authentifizierung für E-Mail, Fernzugriff und Administratorkonten.
  • Patchen Sie internetzugewandte Systeme zeitnah.

Starke Prävention ist der beste Weg, um nie in die Lage zu geraten, einem Fremden eine so kostspielige Entscheidung anvertrauen zu müssen.