Dem Inhaber von MonsterCloud, einem Unternehmen für Ransomware-Wiederherstellung, wird vorgeworfen, Ransomware-Opfer betrogen zu haben. Dem Bericht zufolge zahlte er heimlich an Angreifer für Entschlüsselungstools, während er Kunden erzählte, das Unternehmen habe proprietäre Technologie eingesetzt, um ihre verschlüsselten Daten wiederherzustellen. Diese Betrugsvorwürfe gegen ein Ransomware-Wiederherstellungsunternehmen sind eine nützliche Erinnerung daran, dass die Firma, die man in einer Krise anruft, möglicherweise nicht das tut, was sie sagt.

Die Vorwürfe sind vor Gericht nicht bewiesen, und die bisher verfügbaren Details sind begrenzt. Dennoch wirft der Fall praktische Fragen auf, die jede von Ransomware betroffene Organisation bereit sein sollte zu stellen.

Wessen der Inhaber von MonsterCloud beschuldigt wird

Die Anklage dreht sich um eine Kluft zwischen dem, was den Kunden gesagt wurde, und dem, was angeblich geschah. Den Opfern wurde Berichten zufolge suggeriert, MonsterCloud stelle ihre Dateien mit eigener proprietärer Technologie wieder her. Stattdessen, so behaupten die Staatsanwälte, zahlte das Unternehmen hinter den Kulissen an die Angreifer für Entschlüsselungstools.

Der Kern des Problems ist nicht einfach, dass möglicherweise ein Lösegeld gezahlt wurde. Es ist vielmehr, dass die Zahlung angeblich vor den Menschen verborgen wurde, deren Daten und Geld auf dem Spiel standen. Die Kunden erhielten nicht die Möglichkeit, selbst zu entscheiden, ob sie Kriminelle finanzieren wollten.

Warum geheime Lösegeldzahlungen Opfern schaden

Wenn eine Wiederherstellungsfirma stillschweigend als Lösegeld-Zwischenhändler agiert, verlieren die Opfer mehrere Dinge auf einmal.

  • Informierte Entscheidung. Die Zahlung an einen Angreifer ist eine bedeutende geschäftliche, rechtliche und ethische Entscheidung. Sie für einen Kunden zu treffen, ohne es ihm zu sagen, nimmt ihm diese Entscheidung aus der Hand.
  • Genauigkeit der Preisgestaltung. Wenn die Gebühr ein verstecktes Lösegeld plus einen Aufschlag abdeckt, kann der Kunde nicht beurteilen, ob der Preis für die beschriebene Arbeit fair ist.
  • Rechtliche und versicherungstechnische Klarheit. Organisationen können Meldepflichten, Versicherungsanforderungen oder Sanktionsbedenken im Zusammenhang mit Lösegeldzahlungen haben. Eine Zahlung, von der sie nichts wussten, kann nicht ordnungsgemäß behandelt werden.
  • Ehrliche Risikobewertung. Die Behauptung proprietärer Wiederherstellungstechnologie legt nahe, dass das Problem durch Können gelöst wurde. In Wirklichkeit könnten die Angreifer noch immer Ihre Daten besitzen, wissen, dass Sie gezahlt haben, und keinen Grund haben, irgendetwas zu löschen.

Nichts davon bedeutet, dass jede Firma, die mit Angreifern verhandelt, unredlich handelt. Manche legen ihre Rolle offen dar. Der Schaden in diesem Fall, wie behauptet, entsteht durch Verschleierung.

Warnsignale bei der Beauftragung einer Ransomware-Wiederherstellungsfirma

Man kann technische Behauptungen mitten in einem Vorfall nicht immer überprüfen, aber man kann gezielte Fragen stellen und auf klaren Antworten bestehen.

  1. Vage Behauptungen über proprietäre Technologie. Fragen Sie, was die Methode tatsächlich ist und ob sie jemals gegen die spezifische Ransomware-Familie funktioniert hat, die Sie getroffen hat. Seien Sie vorsichtig bei Antworten, die auf „Vertrauen Sie uns" hinauslaufen.
  2. Unwilligkeit, Dinge schriftlich festzuhalten. Ein seriöser Anbieter sollte in einem Vertrag festhalten können, ob er jemals Lösegeld zahlen oder in Ihrem Namen mit Angreifern verhandeln wird.
  3. Unklare Gebühren. Bitten Sie um eine Aufschlüsselung, die Arbeit, Werkzeuge und etwaige Zahlungen an Dritte trennt.
  4. Druck, schnell zu entscheiden. Die Dringlichkeit während eines Vorfalls ist real, aber ein Anbieter, der Sie davon abhält, Ihren Versicherer, Rechtsbeistand oder Strafverfolgungsbehörden zu konsultieren, verdient genaue Prüfung.
  5. Keine klare Berichterstattung. Sie sollten eine Dokumentation darüber erhalten, was getan wurde, einschließlich wie Dateien entschlüsselt wurden und woher etwaige Entschlüsselungsschlüssel stammten.

Prüfen Sie vor der Unterzeichnung, ob Ihre Cyberversicherungspolice bereits ein geprüftes Incident-Response-Gremium umfasst. Dessen Nutzung kann die Wahrscheinlichkeit verringern, unter Stress eine unbekannte Firma zu beauftragen.

Was der Fall für die Debatte über Lösegeldzahlungen bedeutet

Der Fall fällt mitten in eine breitere Auseinandersetzung darüber, ob Lösegeldzahlungen discouraged oder sogar verboten werden sollten. Unsere Berichterstattung über die Debatte um ein Lösegeldzahlungsverbot in Südafrika zeigt, wie gespalten die Meinungen sind, auch unter Menschen, die selbst ein Lösegeld gezahlt haben.

Diese Geschichte fügt eine Komplikation hinzu. Wenn Zahlungen eingeschränkt oder missbilligt werden, könnte die Nachfrage nach stillen Vermittlern wachsen, und damit auch die Versuchung, Zahlungen hinter einem Wiederherstellungsdienst zu verbergen. Was auch immer ein Land oder ein Unternehmen über das Zahlen entscheidet, Transparenz darüber, wer an wen zahlt, muss Teil des Bildes sein.

Was das für Sie bedeutet

Wenn Sie ein Unternehmen führen oder dessen IT verwalten, lautet die Lehre, Ihren Ansatz festzulegen, bevor ein Angriff geschieht. Entscheiden Sie, wen Sie anrufen würden, was Ihr Versicherer verlangt und wie Ihre Politik zum Zahlen aussieht. Eine hastige Suche nach Hilfe im worstmöglichen Moment ist der Zeitpunkt, an dem Fehler und Betrug am wahrscheinlichsten sind.

Einzelne Nutzer und sehr kleine Organisationen sind nicht ausgenommen. Wenn ein Anbieter verspricht, Dateien zu entsperren, fragen Sie, was er tun wird und wie, und bewahren Sie eine Kopie von allem auf, was er Ihnen sagt.

Handlungsorientierte Erkenntnisse

  • Verlangen Sie von jedem Wiederherstellungsanbieter eine schriftliche Offenlegung darüber, ob er Lösegeld zahlt oder mit Angreifern verhandelt und ob er Sie vorher informieren wird.
  • Fordern Sie eine detaillierte Gebührenaufschlüsselung an, die etwaige Zahlungen an Dritte ausweist.
  • Beziehen Sie Ihren Versicherer, Rechtsbeistand und Strafverfolgungsbehörden frühzeitig ein.
  • Unterhalten Sie Offline-, getestete Backups, damit Sie nie gezwungen sind, sich auf die Behauptungen eines Anbieters zu verlassen.
  • Lesen Sie sich die breitere Debatte in unserem Beitrag über das Lösegeldzahlungsverbot in Südafrika für Kontext dazu durch, warum das Zahlen so umstritten bleibt.

Die Anklagen gegen MonsterCloud sind Vorwürfe, aber sie weisen auf eine klare Gewohnheit hin, die es sich anzunehmen lohnt: Bevor Geld oder Daten den Besitzer wechseln, lassen Sie Ihren Wiederherstellungsanbieter schriftlich genau festhalten, was er tun wird.