Una empresa de recuperación de ransomware promete tecnología sofisticada capaz de rescatar sus archivos cifrados sin pagar a los criminales. Suena casi como una pericia de nivel Jedi. Según un reciente informe de Security Boulevard, los fiscales federales alegan que el arma secreta de MonsterCloud no era en absoluto tecnología de descifrado avanzada. El caso es un recordatorio útil para cualquiera que se haya preguntado cómo distinguir una empresa legítima de recuperación de ransomware de otra que promete demasiado.

Una nota sobre las fuentes: el informe que revisamos es breve, y los detalles a continuación se limitan a lo que este afirma. Estas son acusaciones, no conclusiones de culpabilidad. No disponemos del tribunal, la fecha de presentación ni el número de caso a partir del material de origen, por lo que los lectores que quieran consultar el registro primario deberían acudir directamente al artículo original de Security Boulevard y al expediente del tribunal federal.

Lo que los fiscales alegan que MonsterCloud realmente hizo

El artículo de Security Boulevard, titulado "These Aren't the Decryption Keys You're Looking For" ("Estas no son las claves de descifrado que buscas"), afirma que los fiscales federales alegan que el arma secreta de MonsterCloud no era tecnología de descifrado avanzada. La empresa se había promocionado como capaz de recuperar archivos cifrados sin que las víctimas pagaran a los atacantes.

El extracto de la fuente que tenemos se corta antes de explicar lo que los fiscales dicen que la empresa hizo en su lugar, por lo que no especularemos sobre el mecanismo. Lo que el informe sí establece es la brecha que señalan los fiscales: una capacidad promocionada por un lado, y la alegación de que el método real era algo distinto por el otro.

MonsterCloud tiene derecho a impugnar estas afirmaciones, y los lectores deben tratar el caso como no resuelto hasta que los tribunales digan lo contrario.

Por qué las afirmaciones de recuperación 'sin rescate' son difíciles de verificar

Las víctimas de ransomware rara vez están en condiciones de comprobar las afirmaciones técnicas de un proveedor. Por lo general, están bloqueadas fuera de sistemas críticos, bajo presión de tiempo y tratando con personas que nunca han conocido. Esa combinación hace que el lenguaje de marketing sea muy persuasivo.

Varias cosas dificultan la verificación:

  • El descifrado es opaco. Si los archivos vuelven, la víctima normalmente no puede saber cómo. Un proveedor puede describir un método patentado, y el cliente no tiene forma de inspeccionarlo.
  • Los resultados se ven idénticos desde fuera. Los datos restaurados se ven igual sin importar si provinieron de una solución técnica, una copia de seguridad recuperada u otra vía.
  • La urgencia suprime el escrutinio. El tiempo de inactividad cuesta dinero cada hora, así que hacer preguntas detalladas puede parecer un lujo.
  • El secreto es parte del argumento de venta. La tecnología "patentada" es una razón de aspecto razonable para no explicar nada.

Nada de esto significa que toda empresa de recuperación sea sospechosa. Significa que la afirmación "podemos recuperar tus archivos sin pagar" merece el mismo escepticismo que la propia promesa del atacante de que entregará una clave funcional.

Cómo evaluar a un proveedor de recuperación de ransomware o de respuesta a incidentes

El mejor momento para evaluar a un proveedor es antes de necesitarlo. Algunas comprobaciones prácticas:

  1. Pregunte exactamente cómo funciona la recuperación. Una empresa creíble puede explicar su enfoque en términos sencillos, incluso cuándo el descifrado no es posible.
  2. Obtenga el alcance por escrito. El contrato debe indicar qué hará la empresa, qué no hará y si alguna vez se comunicará con los atacantes o les pagará en su nombre.
  3. Exija la divulgación de cualquier pago. Si un tercero gestiona la negociación o el pago, usted debería saberlo, y también su asesor legal y su aseguradora.
  4. Verifique referencias y trayectoria. Pida clientes con los que pueda contactar, y busque cobertura independiente o antecedentes legales.
  5. Desconfíe de las garantías. Nadie puede garantizar honestamente la recuperación de todos los archivos.
  6. Involucre a su asesor legal y a su aseguradora desde el principio. Muchas pólizas y obligaciones legales determinan a quién puede contratar y cómo se gestionan los pagos.

Qué significa esto para usted

Si dirige una empresa, gestiona TI o simplemente guarda datos importantes en sus dispositivos, este caso resalta una segunda capa de riesgo. La primera es el atacante. La segunda es la decisión estresante y apresurada sobre en quién confiar después.

Para particulares y pequeñas organizaciones, la conclusión es tratar a un proveedor de recuperación como un proveedor de alta confianza y aplicar la diligencia debida en consecuencia. Para equipos más grandes, es un recordatorio de preseleccionar y contratar a un proveedor de respuesta a incidentes, para que nadie esté buscando "ayuda con ransomware" en medio de una crisis.

Qué significa esto para los pagos de rescate y la defensa contra el ransomware

La lección más amplia es que no hay atajo que evite la preparación. Las copias de seguridad fuera de línea y probadas siguen siendo esenciales, pero no son toda la historia. Como explicamos en nuestro análisis sobre el ransomware de doble extorsión y por qué las copias de seguridad no son suficientes, los atacantes modernos también roban datos y amenazan con filtrarlos, por lo que restaurar los archivos no pone fin al incidente.

Es exactamente por eso que las decisiones tomadas bajo presión son arriesgadas. Cuando el reloj corre, una promesa segura de una solución indolora resulta atractiva. Un plan escrito, acordado de antemano, elimina gran parte de esa presión.

Puntos clave

  • Trate las afirmaciones de recuperación sin rescate con un escepticismo saludable, y pregunte cómo funciona el método.
  • Recuerde que la conducta alegada de MonsterCloud no está probada; las acusaciones provienen de fiscales federales y la empresa puede impugnarlas.
  • Evalúe cualquier empresa de recuperación de ransomware con antelación, por escrito y con la participación legal y de seguros.
  • Mantenga copias de seguridad fuera de línea y probadas, y planifique tanto para el robo de datos como para el cifrado, como se cubre en nuestra guía de doble extorsión.
  • Elabore su plan de respuesta a incidentes y elija a sus proveedores antes de un ataque, no durante uno.

La próxima vez que lea una promesa audaz de una empresa de recuperación de ransomware, pida primero los detalles. Unas horas de preparación ahora pueden ahorrarle una decisión mucho más costosa después.