Dem Eigentümer von MonsterCloud wird vorgeworfen, Ransomware-Opfern mehr als 19 Millionen Dollar in Rechnung gestellt zu haben, während er heimlich mehr als 8 Millionen Dollar an die Angreifer für Entschlüsselungstools zahlte. Sollten sich die Vorwürfe bestätigen, ist der Fall ein krasses Beispiel für Ransomware-Entschlüsselungsdienst-Betrug, bei dem ein Unternehmen, das verspricht, Opfer zu retten, zu einer weiteren Schadensquelle wird.
Dieser Beitrag beleuchtet, was vorgeworfen wird, warum die Vereinbarung ein Problem darstellt und wie Einzelpersonen und kleine Unternehmen ihre Abhängigkeit von Wiederherstellungsfirmen Dritter verringern können. Die Vorwürfe sind nicht bewiesen, und die folgenden Details beschränken sich auf das, was berichtet wurde.
Wessen der Eigentümer von MonsterCloud beschuldigt wird
Den Berichten zufolge stellte der Eigentümer von MonsterCloud Ransomware-Opfern über 19 Millionen Dollar in Rechnung. Im selben Zeitraum soll er den Angreifern hinter diesen Infektionen mehr als 8 Millionen Dollar gezahlt haben, um Entschlüsselungstools zu erhalten – die Werkzeuge, die von Ransomware verschlüsselte Dateien wieder freischalten.
Das entscheidende Detail ist die Kluft zwischen dem, was den Opfern gesagt wurde, und dem, was angeblich geschah. MonsterCloud präsentierte sich als Unternehmen zur Ransomware-Behebung. Ein Opfer, das eine solche Firma beauftragt, würde vernünftigerweise technische Wiederherstellungsarbeit erwarten. Der Vorwurf lautet, dass das Unternehmen stattdessen stillschweigend die Kriminellen bezahlte und die Kosten mit einem großen Aufschlag weitergab. Für Falldetails siehe unseren früheren Bericht darüber, wie der MonsterCloud-CEO wegen geheimer Lösegeldzahlungen angeklagt wurde.
Wie geheime Lösegeldzahlungen Opfer ausnutzen
Die Zahlung eines Lösegelds ist eine Entscheidung mit rechtlichem, finanziellem und ethischem Gewicht. Opfer sollten in der Lage sein, sie in Kenntnis der Sachlage zu treffen, mit einem klaren Bild der Risiken. Eine versteckte Zahlung nimmt ihnen diese Wahl.
Mehrere Probleme ergeben sich, wenn eine Wiederherstellungsfirma Angreifern ohne Offenlegung zahlt:
- Die informierte Einwilligung geht verloren. Ein Opfer, das glaubt, technische Behebung zu kaufen, hat nicht zugestimmt, eine kriminelle Gruppe zu finanzieren.
- Die Preisgestaltung wird undurchsichtig. Wenn die tatsächlichen Kosten eines Entschlüsselungstools weit niedriger sind als die Rechnung, kann das Opfer nicht beurteilen, ob die Gebühr fair ist.
- Angreifer werden belohnt. Jede Zahlung, ob offengelegt oder nicht, finanziert die nächste Kampagne.
- Ergebnisse sind unsicher. Eine Zahlung garantiert weder ein funktionierendes Entschlüsselungstool noch, dass gestohlene Daten gelöscht werden.
Opfer stehen auch unter Druck. Der Betrieb ist lahmgelegt, Fristen rücken näher, und die Person, die Hilfe anbietet, ist oft die einzige, die zu wissen scheint, was zu tun ist. Diese Dringlichkeit macht es schwer, diese Art von Vereinbarung von innen zu erkennen.
Was das für Unternehmen bedeutet, die sich auf Wiederherstellungsfirmen verlassen
Für kleine Unternehmen kann sich ein Ransomware-Vorfall wie ein Notfall anfühlen, für den es keine guten Optionen gibt. Vielen fehlt eigenes Sicherheitspersonal, also wenden sie sich an die erste Firma, die schnelle Ergebnisse verspricht. Die MonsterCloud-Vorwürfe zeigen, warum dieser Instinkt einer zweiten Betrachtung bedarf.
Eine Wiederherstellungsfirma befindet sich in einer Position hohen Vertrauens. Sie kann auf Ihre Systeme zugreifen, Verhandlungen führen und Zahlungen kontrollieren. Wenn ihre Anreize falsch ausgerichtet sind – zum Beispiel, wenn sie von der Differenz zwischen einem Lösegeld und ihrer Rechnung profitiert –, haben Sie einen zweiten Fehlerpunkt zusätzlich zum Angriff selbst.
Was das für Sie bedeutet
Wenn Sie ein kleines Unternehmen führen oder Ihre eigenen Daten verwalten, ist die Lektion nicht, dass jeder Wiederherstellungsanbieter verdächtig ist. Sie lautet, dass Sie in einer Krise nicht von einem einzigen abhängig sein sollten. Je weniger Ihre Wiederherstellung vom Versprechen eines Fremden abhängt, desto weniger Druckmittel hat jemand über Sie. Ihr Plan sollte vor einem Vorfall eine einfache Frage beantworten: Könnten wir unsere Systeme wiederherstellen, ohne jemanden zu bezahlen?
Praktische Schritte zur Vermeidung von Erpressungsfallen
Vorbereitung ist weit billiger als eine Rettung. Diese Schritte gelten gleichermaßen für Einzelpersonen und kleine Organisationen:
- Halten Sie Offline- oder unveränderliche Backups. Bewahren Sie Kopien auf, die Ransomware nicht erreichen kann, und folgen Sie einem 3-2-1-Ansatz: drei Kopien, zwei Medientypen, eine extern oder offline gelagert.
- Testen Sie Ihre Wiederherstellungen. Ein Backup, das Sie nie wiederhergestellt haben, ist eine Annahme, kein Plan.
- Verschlüsseln Sie sensible Daten. Verschlüsselung im Ruhezustand und bei der Übertragung begrenzt den Wert gestohlener Daten und verringert den Schaden eines etwaigen Lecks.
- Prüfen Sie Anbieter, bevor Sie sie brauchen. Fragen Sie, wie sie Verhandlungen und Zahlungen handhaben, ob sie Kontakte zu Angreifern offenlegen und wie sie Gebühren strukturieren. Fordern Sie dies schriftlich an.
- Bestehen Sie auf Transparenz. Eine legitime Firma sollte Ihnen sagen, ob eine Lösegeldzahlung im Raum steht und wer sie leisten würde. Seien Sie misstrauisch bei vagen Antworten oder Gebühren, die an einen Entschlüsselungstool-Kauf geknüpft sind.
- Bereiten Sie einen Vorfallplan vor. Wissen Sie, wen Sie anrufen können, einschließlich Rechtsbeistand und Strafverfolgungsbehörden, damit Sie nicht in Panik einen Anbieter auswählen.
- Reduzieren Sie Ihre Angriffsfläche. Nutzen Sie Multi-Faktor-Authentifizierung, spielen Sie Updates zeitnah ein und begrenzen Sie, wer auf kritische Systeme zugreifen kann.
Kernaussagen
Die MonsterCloud-Vorwürfe sind eine Erinnerung daran, dass Ransomware-Entschlüsselungsdienst-Betrug von den Personen kommen kann, die behaupten zu helfen. Der beste Schutz ist, sie weniger zu brauchen: Halten Sie getestete Offline-Backups, verschlüsseln Sie, was wichtig ist, und prüfen Sie jeden Wiederherstellungsanbieter auf Transparenz bei Zahlungen – vor einem Vorfall, nicht während eines.
Um die Einzelheiten der Anklage zu verstehen, lesen Sie unseren Bericht zum MonsterCloud-CEO-Fall und überprüfen Sie diese Woche Ihre eigenen Backup- und Incident-Response-Pläne.




