El propietario de MonsterCloud, una empresa de remediación de ransomware, ha sido acusado de presuntamente defraudar a víctimas de ransomware. Según el informe, pagó en secreto a los atacantes por descifradores mientras decía a los clientes que la empresa utilizaba tecnología propia para recuperar sus datos cifrados. Estos cargos por fraude contra una empresa de recuperación de ransomware son un recordatorio útil de que la empresa a la que llamas en una crisis puede no estar haciendo lo que dice.

Las acusaciones no están probadas en los tribunales, y los detalles disponibles hasta ahora son limitados. Aun así, el caso plantea preguntas prácticas que cualquier organización afectada por ransomware debería estar lista para formular.

De qué se acusa al propietario de MonsterCloud

El cargo se centra en una brecha entre lo que se dijo a los clientes y lo que supuestamente ocurrió. Según los informes, se hizo creer a las víctimas que MonsterCloud estaba recuperando sus archivos con su propia tecnología propietaria. En cambio, los fiscales alegan, la empresa pagó a los atacantes por descifradores a espaldas de todos.

El problema central no es simplemente que se haya pagado un rescate. Es que el pago supuestamente se ocultó a las personas cuyos datos y dinero estaban en juego. No se dio a los clientes la oportunidad de decidir por sí mismos si financiar a delincuentes.

Por qué los pagos de rescate secretos perjudican a las víctimas

Cuando una empresa de recuperación actúa silenciosamente como intermediaria de rescates, las víctimas pierden varias cosas a la vez.

  • Elección informada. Pagar a un atacante es una decisión empresarial, legal y ética importante. Tomarla por un cliente sin decírselo elimina esa decisión de sus manos.
  • Precios precisos. Si la tarifa cubre un rescate oculto más un margen, el cliente no puede juzgar si el precio es justo para el trabajo descrito.
  • Claridad legal y de seguros. Las organizaciones pueden tener obligaciones de notificación, requisitos de aseguradoras o preocupaciones sobre sanciones vinculadas a los pagos de rescate. Un pago que no conocían no puede gestionarse adecuadamente.
  • Evaluación honesta del riesgo. Una afirmación de tecnología propietaria de recuperación sugiere que el problema se resolvió con habilidad. En realidad, los atacantes pueden seguir teniendo tus datos, saber que pagaste y no tener razón alguna para eliminar nada.

Nada de esto significa que toda empresa que negocia con atacantes esté actuando de forma indebida. Algunas divulgan su papel abiertamente. El daño en este caso, según lo alegado, proviene de la ocultación.

Señales de alerta al contratar una empresa de recuperación de ransomware

No siempre puedes verificar las afirmaciones técnicas en medio de un incidente, pero sí puedes hacer preguntas directas e insistir en respuestas claras.

  1. Afirmaciones vagas de tecnología propietaria. Pregunta cuál es realmente el método y si alguna vez ha funcionado contra la familia específica de ransomware que te afectó. Desconfía de las respuestas que se reduzcan a "confía en nosotros".
  2. Falta de disposición a poner las cosas por escrito. Un proveedor legítimo debería poder declarar en un contrato si alguna vez pagará o negociará con atacantes en tu nombre.
  3. Tarifas poco claras. Solicita un desglose que separe mano de obra, herramientas y cualquier pago a terceros.
  4. Presión para decidir rápidamente. La urgencia es real durante un incidente, pero un proveedor que te disuade de consultar a tu aseguradora, a tu asesor legal o a las autoridades merece escrutinio.
  5. Sin documentación clara. Deberías recibir documentación de lo que se hizo, incluido cómo se descifraron los archivos y de dónde provinieron las claves de descifrado.

Antes de firmar, verifica si tu póliza de ciberseguro ya incluye un panel de respuesta a incidentes evaluado. Usar uno puede reducir la probabilidad de contratar a una empresa desconocida bajo presión.

Qué significa el caso para el debate sobre el pago de rescates

El caso llega en medio de un argumento más amplio sobre si los pagos de rescate deberían desalentarse o incluso prohibirse. Nuestra cobertura del debate sobre la prohibición de pagos de rescate en Sudáfrica muestra cuán dividida está la opinión, incluso entre personas que han pagado un rescate ellas mismas.

Esta historia añade una complicación. Si los pagos se restringen o se ven con malos ojos, la demanda de intermediarios silenciosos podría crecer, y también la tentación de ocultar pagos detrás de un servicio de recuperación. Sea lo que sea que decida un país o una empresa sobre pagar, la transparencia sobre quién paga a quién tiene que ser parte del panorama.

Qué significa esto para ti

Si diriges una empresa o gestionas su TI, la lección es definir tu enfoque antes de que ocurra un ataque. Decide a quién llamarías, qué exige tu aseguradora y cuál es tu política sobre pagar. Una búsqueda apresurada de ayuda en el peor momento posible es cuando los errores y las estafas son más probables.

Los usuarios individuales y las organizaciones muy pequeñas no están exentos. Si un proveedor promete desbloquear archivos, pregunta qué hará y cómo, y guarda una copia de todo lo que te diga.

Conclusiones prácticas

  • Pide a cualquier proveedor de recuperación una divulgación por escrito de si paga o negocia con atacantes, y si te lo dirá antes de hacerlo.
  • Solicita un desglose detallado de tarifas que muestre cualquier pago a terceros.
  • Involucra a tu aseguradora, a tu asesor legal y a las autoridades desde el principio.
  • Mantén copias de seguridad fuera de línea y probadas para que nunca te veas obligado a depender de las afirmaciones de un proveedor.
  • Infórmate sobre el debate más amplio en nuestro artículo sobre la prohibición de pagos de rescate en Sudáfrica para tener contexto sobre por qué pagar sigue siendo tan controvertido.

Los cargos contra MonsterCloud son acusaciones, pero señalan un hábito claro que vale la pena adoptar: antes de que cambie de manos cualquier dinero o dato, haz que tu proveedor de recuperación diga por escrito exactamente qué hará.