Μια εταιρεία αποκατάστασης από ransomware υπόσχεται εξελιγμένη τεχνολογία που μπορεί να διασώσει τα κρυπτογραφημένα αρχεία σας χωρίς να πληρώσετε τους εγκληματίες. Ακούγεται σχεδόν σαν ικανότητα επιπέδου Jedi. Σύμφωνα με πρόσφατη αναφορά του Security Boulevard, οι ομοσπονδιακοί εισαγγελείς ισχυρίζονται ότι το μυστικό όπλο της MonsterCloud δεν ήταν καθόλου προηγμένη τεχνολογία αποκρυπτογράφησης. Η υπόθεση είναι μια χρήσιμη αφορμή για όποιον έχει αναρωτηθεί πώς να ξεχωρίσει μια νόμιμη εταιρεία αποκατάστασης από ransomware από μια που υπόσχεται υπερβολικά.
Μια σημείωση για τις πηγές: η αναφορά που εξετάσαμε είναι σύντομη, και οι λεπτομέρειες παρακάτω περιορίζονται σε όσα αναφέρει. Πρόκειται για ισχυρισμούς, όχι για διαπιστώσεις ενοχής. Δεν έχουμε το δικαστήριο, την ημερομηνία κατάθεσης ή τον αριθμό της υπόθεσης από το υλικό πηγής, επομένως οι αναγνώστες που θέλουν το πρωτογενές αρχείο θα πρέπει να συμβουλευτούν απευθείας το αρχικό άρθρο του Security Boulevard και το ομοσπονδιακό δικαστικό μητρώο.
Τι Ισχυρίζονται οι Εισαγγελείς ότι Έκανε Πραγματικά η MonsterCloud
Το δημοσίευμα του Security Boulevard, με τίτλο "These Aren't the Decryption Keys You're Looking For," αναφέρει ότι οι ομοσπονδιακοί εισαγγελείς ισχυρίζονται ότι το μυστικό όπλο της MonsterCloud δεν ήταν προηγμένη τεχνολογία αποκρυπτογράφησης. Η εταιρεία είχε διαφημιστεί ως ικανή να ανακτήσει κρυπτογραφημένα αρχεία χωρίς τα θύματα να πληρώσουν τους επιτιθέμενους.
Το απόσπασμα πηγής που έχουμε κόβεται πριν εξηγήσει τι λένε οι εισαγγελείς ότι έκανε η εταιρεία αντ' αυτού, επομένως δεν θα κάνουμε εικασίες για τον μηχανισμό. Αυτό που η αναφορά καθιερώνει είναι το χάσμα στο οποίο επισημαίνουν οι εισαγγελείς: μια διαφημιζόμενη ικανότητα στη μία πλευρά, και ένας ισχυρισμός ότι η πραγματική μέθοδος ήταν κάτι άλλο στην άλλη.
Η MonsterCloud έχει το δικαίωμα να αμφισβητήσει αυτούς τους ισχυρισμούς, και οι αναγνώστες θα πρέπει να αντιμετωπίζουν την υπόθεση ως άλυτη μέχρι τα δικαστήρια να πουν το αντίθετο.
Γιατί οι Ισχυρισμοί Αποκατάστασης «Χωρίς Λύτρα» Είναι Δύσκολο να Επαληθευτούν
Τα θύματα ransomware σπάνια βρίσκονται σε θέση να ελέγξουν τους τεχνικούς ισχυρισμούς ενός προμηθευτή. Συνήθως είναι αποκλεισμένα από κρίσιμα συστήματα, υπό πίεση χρόνου, και έχουν να κάνουν με ανθρώπους που δεν έχουν γνωρίσει ποτέ. Αυτός ο συνδυασμός κάνει τη γλώσσα του μάρκετινγκ πολύ πειστική.
Αρκετά πράγματα κάνουν την επαλήθευση δύσκολη:
- Η αποκρυπτογράφηση είναι αδιαφανής. Αν τα αρχεία επιστρέψουν, ένα θύμα συνήθως δεν μπορεί να πει πώς. Ένας προμηθευτής μπορεί να περιγράψει μια ιδιόκτητη μέθοδο, και ο πελάτης δεν έχει τρόπο να την επιθεωρήσει.
- Τα αποτελέσματα φαίνονται πανομοιότυπα από έξω. Τα δεδομένα που αποκαθίστανται φαίνονται τα ίδια είτε προήλθαν από τεχνική διόρθωση, είτε από ανακτημένο backup, είτε από άλλη οδό.
- Ο επείγων χαρακτήρας καταστέλλει τη διερεύνηση. Ο χρόνος διακοπής λειτουργίας κοστίζει χρήματα κάθε ώρα, οπότε το να κάνεις λεπτομερείς ερωτήσεις μπορεί να φαίνεται πολυτέλεια.
- Η μυστικότητα είναι ενσωματωμένη στο επιχείρημα. Η «ιδιόκτητη» τεχνολογία είναι ένας λόγος που ακούγεται λογικός για να μην εξηγείται τίποτα.
Κανένα από αυτά δεν σημαίνει ότι κάθε εταιρεία αποκατάστασης είναι ύποπτη. Σημαίνει ότι ο ισχυρισμός «μπορούμε να πάρουμε πίσω τα αρχεία σας χωρίς να πληρώσετε» αξίζει την ίδια δυσπιστία με την ίδια την υπόσχεση του επιτιθέμενου ότι θα παραδώσει ένα λειτουργικό κλειδί.
Πώς να Αξιολογήσετε μια Εταιρεία Αποκατάστασης από Ransomware ή Αντιμετώπισης Περιστατικών
Ο καλύτερος χρόνος για να αξιολογήσετε έναν προμηθευτή είναι πριν τον χρειαστείτε. Μερικοί πρακτικοί έλεγχοι:
- Ρωτήστε ακριβώς πώς λειτουργεί η αποκατάσταση. Μια αξιόπιστη εταιρεία μπορεί να εξηγήσει την προσέγγισή της με απλούς όρους, συμπεριλαμβανομένου του πότε η αποκρυπτογράφηση δεν είναι εφικτή.
- Ζητήστε το εύρος εργασιών γραπτώς. Το συμβόλαιο πρέπει να αναφέρει τι θα κάνει η εταιρεία, τι δεν θα κάνει, και αν θα επικοινωνήσει ποτέ με τους επιτιθέμενους ή θα πληρώσει εκ μέρους σας.
- Απαιτήστε αποκάλυψη οποιασδήποτε πληρωμής. Αν ένας τρίτος χειρίζεται τη διαπραγμάτευση ή την πληρωμή, θα πρέπει να το γνωρίζετε, όπως και ο νομικός σας σύμβουλος και ο ασφαλιστής σας.
- Ελέγξτε τις συστάσεις και το ιστορικό. Ζητήστε πελάτες με τους οποίους μπορείτε να επικοινωνήσετε, και αναζητήστε ανεξάρτητη κάλυψη ή νομικό ιστορικό.
- Να είστε επιφυλακτικοί με τις εγγυήσεις. Κανείς δεν μπορεί ειλικρινά να εγγυηθεί την ανάκτηση κάθε αρχείου.
- Εμπλέξτε τον νομικό σύμβουλο και τον ασφαλιστή σας νωρίς. Πολλές πολιτικές και νομικές υποχρεώσεις καθορίζουν ποιον μπορείτε να προσλάβετε και πώς χειρίζονται οι πληρωμές.
Τι Σημαίνει Αυτό Για Εσάς
Αν διευθύνετε μια επιχείρηση, διαχειρίζεστε IT, ή απλώς διατηρείτε σημαντικά δεδομένα στις συσκευές σας, αυτή η υπόθεση αναδεικνύει ένα δεύτερο επίπεδο κινδύνου. Το πρώτο είναι ο επιτιθέμενος. Το δεύτερο είναι η αγχωτική, βιαστική απόφαση για το ποιον να εμπιστευτείτε μετά.
Για άτομα και μικρούς οργανισμούς, το συμπέρασμα είναι να αντιμετωπίζετε μια εταιρεία αποκατάστασης ως προμηθευτή υψηλής εμπιστοσύνης και να εφαρμόζετε τη δέουσα επιμέλεια αναλόγως. Για μεγαλύτερες ομάδες, είναι υπενθύμιση να προεπιλέξετε και να συνάψετε σύμβαση με έναν πάροχο αντιμετώπισης περιστατικών, ώστε κανείς να μην ψάχνει για «βοήθεια ransomware» στη μέση μιας κρίσης.
Τι Σημαίνει Αυτό για τις Πληρωμές Ransomware και την Άμυνα
Το ευρύτερο δίδαγμα είναι ότι δεν υπάρχει σύντομος δρόμος γύρω από την προετοιμασία. Τα offline, δοκιμασμένα backups παραμένουν απαραίτητα, αλλά δεν είναι η όλη ιστορία. Όπως εξηγούμε στην ανάλυσή μας για το double extortion ransomware και γιατί τα backups δεν αρκούν, οι σύγχρονοι επιτιθέμενοι κλέβουν επίσης δεδομένα και απειλούν να τα διαρρεύσουν, οπότε η αποκατάσταση αρχείων δεν τερματίζει το περιστατικό.
Αυτός είναι ακριβώς ο λόγος που οι αποφάσεις που λαμβάνονται υπό πίεση είναι επικίνδυνες. Όταν το ρολόι τρέχει, μια σίγουρη υπόσχεση ανώδυνης λύσης είναι ελκυστική. Ένα γραπτό σχέδιο, συμφωνημένο εκ των προτέρων, αφαιρεί μεγάλο μέρος αυτής της πίεσης.
Βασικά Συμπεράσματα
- Αντιμετωπίστε τους ισχυρισμούς περί αποκατάστασης χωρίς λύτρα με υγιή δυσπιστία, και ρωτήστε πώς λειτουργεί η μέθοδος.
- Θυμηθείτε ότι η φερόμενη συμπεριφορά της MonsterCloud είναι αναπόδεικτη· οι ισχυρισμοί προέρχονται από ομοσπονδιακούς εισαγγελείς και η εταιρεία μπορεί να τους αμφισβητήσει.
- Αξιολογήστε οποιαδήποτε εταιρεία αποκατάστασης από ransomware εκ των προτέρων, γραπτώς, και με νομική και ασφαλιστική συμβολή.
- Διατηρήστε δοκιμασμένα, offline backups, και σχεδιάστε για κλοπή δεδομένων καθώς και κρυπτογράφηση, όπως καλύπτεται στον οδηγό μας για το double extortion.
- Καταρτίστε το σχέδιο αντιμετώπισης περιστατικών και επιλέξτε τους προμηθευτές σας πριν από μια επίθεση, όχι κατά τη διάρκειά της.
Την επόμενη φορά που θα διαβάσετε μια τολμηρή υπόσχεση από μια εταιρεία αποκατάστασης από ransomware, ζητήστε πρώτα τις λεπτομέρειες. Λίγες ώρες προετοιμασίας τώρα μπορούν να σας γλιτώσουν από μια πολύ πιο δαπανηρή απόφαση αργότερα.




