Μια ομοσπονδιακή υπόθεση φέρνει στο προσκήνιο έναν άβολο κίνδυνο στην οικονομία του ransomware: το άτομο που προσλαμβάνετε για βοήθεια μπορεί να είναι αυτό που σας εκμεταλλεύεται. Οι εισαγγελείς ισχυρίζονται ότι ένας διαμεσολαβητής ransomware έλεγε στους πελάτες του ότι μπορούσε να αποκρυπτογραφήσει τα αρχεία τους, και μετά πλήρωνε κρυφά τους επιτιθέμενους και κρατούσε τη διαφορά. Αυτού του είδους η απάτη μεσαζόντων στην ανάκαμψη από ransomware πλήττει τα θύματα δύο φορές: πρώτα μέσω της ίδιας της εκβίασης και ξανά μέσω του «έμπιστου» βοηθού.

Τι ισχυρίζονται οι εισαγγελείς ότι έκανε ο διαμεσολαβητής

Σύμφωνα με τα δημοσιεύματα, οι ομοσπονδιακές αρχές ισχυρίζονται ότι ο κατηγορούμενος χρέωνε τους πελάτες του περισσότερα από τα λύτρα που απαιτούνταν, πλήρωνε τους εγκληματίες και έβαζε στην τσέπη του τη διαφορά. Με άλλα λόγια, ο υποτιθέμενος σκοπός ήταν μια τεχνική διάσωση, ενώ η υποτιθέμενη πραγματικότητα ήταν μια διέλευση πληρωμής με κρυφή προμήθεια.

Άλλα ρεπορτάζ για την υπόθεση περιγράφουν τον κατηγορούμενο ως ιδιοκτήτη της εταιρείας αποκατάστασης ransomware MonsterCloud, ο οποίος κατηγορείται για απάτη μέσω συρμάτων (wire fraud) στο πλαίσιο ενός φερόμενου σχεδίου που στόχευε θύματα ransomware. Αυτές είναι κατηγορίες και δεν έχουν αποδειχθεί. Ωστόσο, το μοτίβο που περιγράφεται είναι απλό και αξίζει να το κατανοήσουμε: οι πελάτες πίστευαν ότι πλήρωναν για τεχνογνωσία αποκρυπτογράφησης, αλλά σύμφωνα με τους εισαγγελείς η εργασία ήταν σε μεγάλο βαθμό μια πληρωμή λύτρων που γινόταν για λογαριασμό τους.

Το βασικό ζήτημα δεν είναι ότι ένας τρίτος χειρίστηκε μια πληρωμή. Είναι ότι, όπως ισχυρίζονται, στους πελάτες έλεγαν ένα πράγμα και τους χρέωναν για ένα άλλο, με την πραγματική συμφωνία κρυμμένη από αυτούς.

Γιατί τα θύματα ransomware είναι εύκολοι στόχοι για μεσάζοντες

Ένα περιστατικό ransomware βάζει τους οργανισμούς υπό έντονη πίεση. Τα συστήματα είναι εκτός λειτουργίας, το προσωπικό δεν μπορεί να εργαστεί και συχνά τρέχει αντίστροφη μέτρηση. Εκείνη τη στιγμή, μια σίγουρη φωνή που προσφέρει μια σαφή λύση είναι πολύ ελκυστική, και λίγα θύματα έχουν τον χρόνο ή την εξειδίκευση να ελέγξουν τι πραγματικά συμβαίνει στα παρασκήνια.

Αρκετοί παράγοντες κάνουν την κατάσταση ώριμη για κατάχρηση:

  • Χάσμα πληροφόρησης: Τα περισσότερα θύματα δεν μπορούν να διακρίνουν αν υπάρχει μια «ιδιόκτητη μέθοδος αποκρυπτογράφησης» ή αν απλώς χρησιμοποιείται ο αποκρυπτογραφητής του ίδιου του επιτιθέμενου.
  • Αδιαφανείς πληρωμές: Οι μεταφορές κρυπτονομισμάτων και οι διαπραγματεύσεις με εγκληματίες γίνονται μακριά από τα βλέμματα, οπότε μια προσαύξηση είναι δύσκολο να εντοπιστεί.
  • Επείγον και μυστικότητα: Τα θύματα συχνά θέλουν να κρατήσουν το περιστατικό ήσυχο, κάτι που μειώνει τον έλεγχο του βοηθού που προσλαμβάνουν.
  • Έλλειψη σαφών προτύπων: Ο τομέας της ανάκαμψης είναι σε μεγάλο βαθμό μη ρυθμισμένος και οποιοσδήποτε μπορεί να ισχυριστεί ότι έχει εξειδίκευση.

Αυτή δεν είναι καινούργια ανησυχία. Παλαιότερο ρεπορτάζ του ProPublica εξέτασε εταιρείες ανάκτησης δεδομένων που ισχυρίζονταν ότι προσφέρουν μια ηθική διέξοδο από επιθέσεις ransomware. Πιο πρόσφατα δημοσιεύματα έχουν επίσης περιγράψει απατεώνες που παριστάνουν τους ειδικούς ανάκαμψης, συμπεριλαμβανομένου ενός «παρείσακτου» συνεργάτη που φέρεται να επικοινώνησε με θύματα πριν οι επιθέσεις γίνουν δημόσια γνωστές. Το κοινό νήμα είναι ότι η απελπισία δημιουργεί μια αγορά για μεσάζοντες, και δεν είναι όλοι τους έντιμοι.

Οι αρχές επιβολής του νόμου καταδιώκουν επίσης ανθρώπους πιο κοντά στην εγκληματική πλευρά αυτού του οικοσυστήματος. Το ρεπορτάζ μας για ένα δικαστήριο των ΗΠΑ που κατάσχεσε 8,37 εκατομμύρια δολάρια σε κρυπτονομίσματα συνδεδεμένα με πρόσωπο εκ των έσω σε υπόθεση ransomware δείχνει πώς οι αρχές ακολουθούν το χρήμα και τους ανθρώπους που βοηθούν τις επιχειρήσεις εκβιασμού να πετύχουν.

Πώς να ελέγξετε τη βοήθεια κατά τη διάρκεια ενός περιστατικού εκβίασης

Αν ποτέ αντιμετωπίσετε ένα περιστατικό, μερικοί έλεγχοι μπορούν να μειώσουν τις πιθανότητες να σας εκμεταλλευτούν ξανά. Ιδανικά, κανονίστε τους πριν πάει κάτι στραβά.

  1. Ρωτήστε ακριβώς πώς λειτουργεί η αποκρυπτογράφηση. Αν ένας πάροχος ισχυρίζεται μια μοναδική τεχνική μέθοδο, ζητήστε συγκεκριμένες λεπτομέρειες γραπτώς. Οι αόριστες απαντήσεις είναι προειδοποιητικό σημάδι.
  2. Απαιτήστε διαφάνεια για οποιαδήποτε πληρωμή. Ρωτήστε αν θα καταβληθούν λύτρα, σε ποιον, σε τι ποσό και ποια είναι η αμοιβή του παρόχου. Επιμείνετε σε αναλυτικό κόστος, με τα λύτρα και την αμοιβή υπηρεσίας χωριστά.
  3. Ζητήστε το συμβόλαιο γραπτώς. Το εύρος της εργασίας, οι αμοιβές και το ποιος χειρίζεται τις πληρωμές θα πρέπει να είναι σαφή πριν υπογράψετε.
  4. Επαληθεύστε τα διαπιστευτήρια και τις συστάσεις. Ελέγξτε ανεξάρτητα το ιστορικό της εταιρείας και να είστε επιφυλακτικοί με οποιονδήποτε σας επικοινωνεί απρόκλητα, ειδικά πριν μια επίθεση γίνει δημόσια γνωστή.
  5. Εμπλέξτε τον ασφαλιστή σας, τον νομικό σας σύμβουλο και τις αρχές επιβολής του νόμου. Οι ασφαλιστικές εταιρείες κυβερνοασφάλειας συχνά διαθέτουν ελεγμένες ομάδες απόκρισης, και εξωτερικά μέρη προσθέτουν εποπτεία που ένας μεμονωμένος μεσάζων δεν θα παρείχε.
  6. Να είστε προσεκτικοί με την επείγουσα πίεση. Η πίεση να αποφασίσετε μέσα σε λίγες ώρες, με ελάχιστη εξήγηση, είναι κλασική τακτική.

Γιατί τα αντίγραφα ασφαλείας, το MFA και οι ενημερώσεις κερδίζουν την πληρωμή

Ο καλύτερος τρόπος να αποφύγετε όλο αυτό το πρόβλημα είναι να μη χρειαστείτε ποτέ διαμεσολαβητή. Οι οργανισμοί με γερά θεμέλια μπορούν συχνά να επαναφέρουν τα συστήματα χωρίς διαπραγματεύσεις με εγκληματίες ή πρόσληψη οποιουδήποτε υπόσχεται θαύματα.

  • Αξιόπιστα, δοκιμασμένα αντίγραφα ασφαλείας: Κρατήστε αντίγραφα εκτός σύνδεσης ή αμετάβλητα και εξασκηθείτε στην επαναφορά τους. Ένα αντίγραφο ασφαλείας που δεν έχετε δοκιμάσει ποτέ είναι ελπίδα, όχι σχέδιο.
  • Έλεγχος ταυτότητας πολλαπλών παραγόντων: Επιβάλετε MFA στο email, την απομακρυσμένη πρόσβαση και τους λογαριασμούς διαχειριστή, ώστε τα κλεμμένα διαπιστευτήρια να γίνουν πολύ λιγότερο χρήσιμα.
  • Άμεσες ενημερώσεις: Κλείστε γρήγορα γνωστές ευπάθειες σε συστήματα που εκτίθενται στο διαδίκτυο και συσκευές VPN.
  • Σχέδιο απόκρισης σε περιστατικά: Αποφασίστε εκ των προτέρων ποιον θα καλέσετε, ποιος εγκρίνει πληρωμές και πώς θα τεκμηριώνετε τις αποφάσεις.

Τι σημαίνει αυτό για εσάς

Για τις επιχειρήσεις, το συμπέρασμα είναι να αντιμετωπίζουν κάθε πάροχο ανάκαμψης ως προμηθευτή που χρειάζεται έλεγχο, όχι ως σωτήρα που πρέπει να εμπιστεύονται τυφλά. Για τα άτομα, το δίδαγμα είναι παρόμοιο: να είστε δύσπιστοι με οποιονδήποτε υπόσχεται να ξεκλειδώσει αρχεία έναντι αμοιβής, ειδικά αν επικοινωνήσει πρώτος μαζί σας. Θυμηθείτε επίσης ότι η πληρωμή λύτρων δεν εγγυάται ποτέ την επιστροφή των δεδομένων σας, και κάθε μεσάζων προσθέτει άλλο ένα μέρος με οικονομικό συμφέρον για το αποτέλεσμα.

Η υπόθεση βρίσκεται ακόμη στο στάδιο των ισχυρισμών, οπότε τα γεγονότα μπορεί να εξελιχθούν. Ωστόσο, η προειδοποίηση στέκει από μόνη της: σε μια κρίση, κάντε δύσκολες ερωτήσεις για το ποιος κάνει τι με τα χρήματά σας.

Πρακτικά συμπεράσματα

  • Ενισχύστε τις άμυνές σας τώρα με δοκιμασμένα αντίγραφα ασφαλείας, MFA και συνεπείς ενημερώσεις.
  • Γράψτε ένα σχέδιο απόκρισης σε περιστατικά που κατονομάζει έμπιστες επαφές πριν τις χρειαστείτε.
  • Απαιτήστε αναλυτική, γραπτή αποκάλυψη οποιασδήποτε πληρωμής λύτρων και αμοιβών.
  • Να είστε επιφυλακτικοί με απρόκλητες προσφορές βοήθειας μετά ή πριν από μια επίθεση.
  • Εμπλέξτε ασφαλιστές, νομικούς συμβούλους και τις αρχές επιβολής του νόμου νωρίς.

Η απάτη μεσαζόντων στην ανάκαμψη από ransomware ευδοκιμεί στον πανικό, και η προετοιμασία είναι το καλύτερο αντίδοτο. Για να δείτε πώς οι αρχές καταδιώκουν πρόσωπα εκ των έσω και κεφάλαια που συνδέονται με ransomware, διαβάστε το ρεπορτάζ μας για την κατάσχεση 8,37 εκατομμυρίων δολαρίων σε κρυπτονομίσματα που συνδέονται με πρόσωπο εκ των έσω σε υπόθεση ransomware, και μετά επανεξετάστε τις δικές σας άμυνες πριν ένα περιστατικό σας αναγκάσει να αποφασίσετε.

FAQ (translate each question and answer): Q1: Τι είναι η απάτη μεσαζόντων στην ανάκαμψη από ransomware; A1: Συμβαίνει όταν ένα άτομο που έχει προσληφθεί για να βοηθήσει θύματα ransomware αποκρυπτογραφεί αρχεία αλλά στην πραγματικότητα πληρώνει τους επιτιθέμενους και κρατά τη διαφορά μεταξύ αυτού που χρεώνει και των λύτρων που απαιτούνται. Αυτό πλήττει τα θύματα δύο φορές: μέσω της ίδιας της εκβίασης και μέσω του «έμπιστου» βοηθού. Q2: Τι ακριβώς κατηγορήθηκε ότι έκανε ο διαμεσολαβητής; A2: Οι ομοσπονδιακές αρχές ισχυρίζονται ότι χρέωνε τους πελάτες του περισσότερα από τα απαιτούμενα λύτρα, πλήρωνε τους εγκληματίες και έβαζε στην τσέπη του τη διαφορά. Ο κατηγορούμενος, που περιγράφεται ως ιδιοκτήτης της εταιρείας αποκατάστασης ransomware MonsterCloud, κατηγορήθηκε για απάτη μέσω συρμάτων (wire fraud) στο πλαίσιο του φερόμενου σχεδίου που στόχευε θύματα ransomware. Q3: Έχουν αποδειχθεί οι κατηγορίες; A3: Όχι, οι κατηγορίες δεν έχουν αποδειχθεί. Πρόκειται για ισχυρισμούς που διατύπωσαν οι εισαγγελείς. Q4: Γιατί τα θύματα ransomware είναι ευάλωτα σε αυτού του είδους την απάτη; A4: Τα περιστατικά ransomware βάζουν τους οργανισμούς υπό έντονη πίεση, με συστήματα εκτός λειτουργίας και αντίστροφες μετρήσεις να τρέχουν, κάνοντας έναν σίγουρο βοηθό πολύ ελκυστικό. Το χάσμα πληροφόρησης, οι αδιαφανείς πληρωμές με κρυπτονομίσματα, ο επείγων χαρακτήρας και η μυστικότητα, και η έλλειψη προτύπων του κλάδου, όλα κάνουν δύσκολο για τα θύματα να εντοπίσουν μια προσαύξηση. Q5: Είναι αυτού του είδους η απάτη μεσαζόντων ransomware μια νέα ανησυχία; A5: Όχι, δεν είναι νέα. Παλαιότερο ρεπορτάζ του ProPublica εξέτασε εταιρείες ανάκτησης δεδομένων που ισχυρίζονταν ότι προσφέρουν μια ηθική διέξοδο από επιθέσεις ransomware, και πιο πρόσφατα δημοσιεύματα έχουν περιγράψει απατεώνες που παριστάνουν τους ειδικούς ανάκαμψης, συμπεριλαμβανομένου ενός «παρείσακτου» συνεργάτη που φέρεται να επικοινώνησε με θύματα πριν οι επιθέσεις γίνουν δημόσια γνωστές. ---END---