Ο ιδιοκτήτης της MonsterCloud κατηγορείται ότι χρέωνε θύματα ransomware περισσότερα από 19 εκατομμύρια δολάρια, ενώ κρυφά πλήρωνε στους επιτιθέμενους περισσότερα από 8 εκατομμύρια δολάρια για decryptors. Αν οι ισχυρισμοί ευσταθούν, η υπόθεση είναι ένα χαρακτηριστικό παράδειγμα απάτης με υπηρεσίες decryptor ransomware, όπου μια εταιρεία που υπόσχεται να διασώσει θύματα γίνεται άλλη μια πηγή βλάβης.

Αυτό το άρθρο εξετάζει τι καταγγέλλεται, γιατί η ρύθμιση αυτή αποτελεί πρόβλημα και πώς άτομα και μικρές επιχειρήσεις μπορούν να μειώσουν την εξάρτησή τους από εταιρείες ανάκτησης τρίτων. Οι ισχυρισμοί δεν έχουν αποδειχθεί και οι παρακάτω λεπτομέρειες περιορίζονται σε όσα έχουν αναφερθεί.

Τι κατηγορείται ο ιδιοκτήτης της MonsterCloud

Σύμφωνα με το ρεπορτάζ, ο ιδιοκτήτης της MonsterCloud χρέωνε θύματα ransomware πάνω από 19 εκατομμύρια δολάρια. Την ίδια περίοδο, φέρεται να πλήρωσε στους επιτιθέμενους πίσω από αυτές τις μολύνσεις περισσότερα από 8 εκατομμύρια δολάρια για να αποκτήσει decryptors, τα εργαλεία που ξεκλειδώνουν αρχεία που έχουν κρυπτογραφηθεί από ransomware.

Η βασική λεπτομέρεια είναι το χάσμα ανάμεσα σε αυτό που ειπώθηκε στα θύματα και σε αυτό που allegedly συνέβη. Η MonsterCloud παρουσιαζόταν ως εταιρεία αποκατάστασης ransomware. Ένα θύμα που προσλαμβάνει μια τέτοια εταιρεία θα περίμενε εύλογα τεχνικό έργο ανάκτησης. Η κατηγορία είναι ότι η εταιρεία αντ' αυτού πλήρωνε σιωπηλά τους εγκληματίες και μετακυλούσε το κόστος, με μεγάλο περιθώριο κέρδους. Για λεπτομέρειες της υπόθεσης, δείτε το προηγούμενο ρεπορτάζ μας για το πώς ο CEO της MonsterCloud κατηγορήθηκε για κρυφές πληρωμές λύτρων.

Πώς οι κρυφές πληρωμές λύτρων εκμεταλλεύονται τα θύματα

Η πληρωμή λύτρων είναι μια απόφαση με νομικό, οικονομικό και ηθικό βάρος. Τα θύματα θα πρέπει να μπορούν να την λαμβάνουν εν γνώσει τους, με σαφή εικόνα των κινδύνων. Μια κρυφή πληρωμή αφαιρεί αυτή την επιλογή.

Αρκετά προβλήματα προκύπτουν όταν μια εταιρεία ανάκτησης πληρώνει επιτιθέμενους χωρίς αποκάλυψη:

  • Η ενημερωμένη συναίνεση χάνεται. Ένα θύμα που πιστεύει ότι αγοράζει τεχνική αποκατάσταση δεν έχει συμφωνήσει να χρηματοδοτήσει μια εγκληματική ομάδα.
  • Η τιμολόγηση γίνεται αδιαφανής. Αν το πραγματικό κόστος ενός decryptor είναι πολύ χαμηλότερο από το τιμολόγιο, το θύμα δεν μπορεί να κρίνει αν η χρέωση είναι δίκαιη.
  • Οι επιτιθέμενοι επιβραβεύονται. Κάθε πληρωμή, είτε αποκαλύπτεται είτε όχι, χρηματοδοτεί την επόμενη εκστρατεία.
  • Τα αποτελέσματα είναι αβέβαια. Η πληρωμή δεν εγγυάται λειτουργικό decryptor ούτε ότι τα κλεμμένα δεδομένα θα διαγραφούν.

Τα θύματα βρίσκονται επίσης υπό πίεση. Οι λειτουργίες είναι εκτός λειτουργίας, οι προθεσμίες πλησιάζουν και το άτομο που προσφέρει βοήθεια είναι συχνά το μόνο που φαίνεται να ξέρει τι να κάνει. Αυτή η επείγουσα ανάγκη είναι που κάνει αυτού του είδους τη ρύθμιση δύσκολη να εντοπιστεί από μέσα.

Τι σημαίνει αυτό για επιχειρήσεις που βασίζονται σε εταιρείες ανάκτησης

Για τις μικρές επιχειρήσεις, ένα περιστατικό ransomware μπορεί να μοιάζει με έκτακτη ανάγκη χωρίς καλές επιλογές. Πολλές δεν διαθέτουν εσωτερικό προσωπικό ασφαλείας, οπότε στρέφονται στην πρώτη εταιρεία που υπόσχεται γρήγορα αποτελέσματα. Οι ισχυρισμοί για τη MonsterCloud δείχνουν γιατί αυτό το ένστικτο αξίζει μια δεύτερη ματιά.

Μια εταιρεία ανάκτησης βρίσκεται σε θέση υψηλής εμπιστοσύνης. Μπορεί να έχει πρόσβαση στα συστήματά σας, να χειρίζεται διαπραγματεύσεις και να ελέγχει πληρωμές. Αν τα κίνητρά της είναι άστοχα ευθυγραμμισμένα, για παράδειγμα αν κερδίζει από τη διαφορά ανάμεσα στα λύτρα και το τιμολόγιό της, έχετε ένα δεύτερο σημείο αποτυχίας πάνω από την ίδια την επίθεση.

Τι σημαίνει αυτό για εσάς

Αν διευθύνετε μια μικρή επιχείρηση ή διαχειρίζεστε τα δικά σας δεδομένα, το δίδαγμα δεν είναι ότι κάθε πάροχος ανάκτησης είναι ύποπτος. Είναι ότι δεν θα πρέπει να χρειάζεται να εξαρτάστε από έναν σε μια κρίση. Όσο λιγότερο η ανάκτησή σας εξαρτάται από την υπόσχεση ενός ξένου, τόσο λιγότερη μόχλευση έχει οποιοσδήποτε πάνω σας. Το σχέδιό σας θα πρέπει να απαντά σε ένα απλό ερώτημα πριν από ένα περιστατικό: θα μπορούσαμε να επαναφέρουμε τα συστήματά μας χωρίς να πληρώσουμε κανέναν;

Πρακτικά βήματα για να αποφύγετε παγίδες εκβιασμού

Η προετοιμασία είναι πολύ φθηνότερη από τη διάσωση. Αυτά τα βήματα ισχύουν τόσο για άτομα όσο και για μικρούς οργανισμούς:

  1. Διατηρείτε offline ή immutable αντίγραφα ασφαλείας. Διατηρείτε αντίγραφα που το ransomware δεν μπορεί να φτάσει και ακολουθήστε μια προσέγγιση 3-2-1: τρία αντίγραφα, δύο τύποι μέσων, ένα αποθηκευμένο εκτός τοποθεσίας ή offline.
  2. Δοκιμάζετε τις επαναφορές σας. Ένα αντίγραφο ασφαλείας που δεν έχετε ποτέ επαναφέρει είναι μια υπόθεση, όχι ένα σχέδιο.
  3. Κρυπτογραφείτε ευαίσθητα δεδομένα. Η κρυπτογράφηση σε ηρεμία και κατά τη μεταφορά περιορίζει την αξία των κλεμμένων δεδομένων και μειώνει τη ζημιά από οποιαδήποτε διαρροή.
  4. Ελέγχετε τους παρόχους πριν τους χρειαστείτε. Ρωτήστε πώς χειρίζονται διαπραγματεύσεις και πληρωμές, αν αποκαλύπτουν οποιαδήποτε επαφή με επιτιθέμενους και πώς δομούν τις χρεώσεις. Ζητήστε το εγγράφως.
  5. Απαιτήστε διαφάνεια. Μια νόμιμη εταιρεία θα πρέπει να σας πει αν μια πληρωμή λύτρων είναι στο τραπέζι και ποιος θα την κάνει. Να είστε επιφυλακτικοί με αόριστες απαντήσεις ή χρεώσεις συνδεδεμένες με αγορά decryptor.
  6. Προετοιμάστε ένα σχέδιο περιστατικού. Ξέρετε ποιον να καλέσετε, συμπεριλαμβανομένου νομικού συμβούλου και των αρχών επιβολής του νόμου, ώστε να μην επιλέγετε προμηθευτή μέσα στον πανικό.
  7. Μειώστε την επιφάνεια επίθεσής σας. Χρησιμοποιήστε πολυπαραγοντικό έλεγχο ταυτότητας, εφαρμόζετε ενημερώσεις άμεσα και περιορίστε ποιος μπορεί να φτάσει σε κρίσιμα συστήματα.

Βασικά συμπεράσματα

Οι ισχυρισμοί για τη MonsterCloud είναι μια υπενθύμιση ότι η απάτη με υπηρεσίες decryptor ransomware μπορεί να προέλθει από τους ανθρώπους που ισχυρίζονται ότι βοηθούν. Η καλύτερη προστασία είναι να τους χρειάζεστε λιγότερο: διατηρείτε δοκιμασμένα offline αντίγραφα ασφαλείας, κρυπτογραφείτε ό,τι έχει σημασία και ελέγχετε οποιονδήποτε πάροχο ανάκτησης για διαφάνεια σχετικά με τις πληρωμές πριν από ένα περιστατικό, όχι κατά τη διάρκειά του.

Για να κατανοήσετε τις λεπτομέρειες των κατηγοριών, διαβάστε το ρεπορτάζ μας για την υπόθεση του CEO της MonsterCloud και μετά επανεξετάστε τα δικά σας σχέδια αντιγράφων ασφαλείας και απόκρισης περιστατικών αυτή την εβδομάδα.