Monster Cloudin perustajan Zohar Pinhasin pidätys on nostanut esiin epämukavan nurkan incident response -alalta. Raporttien mukaan kiristyshaittaohjelmaneuvottelija pidätettiin Monster Cloud -tapauksessa, joka keskittyy väitteisiin, joiden mukaan yritys maksoi salaa kiristyshaittaohjelmien operaattoreille salausavaimista ja laskutti sen jälkeen asiakkaitaan ikään kuin palautustyö olisi ollut sen omaa. Väitteitä ei ole testattu oikeudessa, ja tämä kirjoitus perustuu vain lähderaportissa saatavilla oleviin rajallisiin tietoihin.

Mistä Monster Cloudia syytetään

Syytös on suoraviivainen. Kiristyshaittaohjelmahyökkäysten uhrit kääntyivät Monster Cloudin puoleen saadakseen tietonsa takaisin. Sen sijaan, että yritys olisi suorittanut palautuksen itse, sen väitetään maksaneen hiljaa hyökkäyksen taustalla oleville rikollisille salausavaimesta ja veloittaneen sen jälkeen asiakkaalta ikään kuin kyseessä olisi ollut laillinen palautuspalvelu.

Lähderaportti ei tarjoa lisätietoja, kuten kuinka moneen asiakkaaseen tapaus vaikutti, kuinka paljon rahaa vaihdettiin tai mitä syytteitä Pinhasi kohtaa. Nämä puutteet ovat merkityksellisiä, ja lukijoiden tulisi suhtautua varauksella kaikkiin lukuihin tai väitteisiin, jotka ylittävät perussyytöksen, kunnes lisätietoja tulee julkisuuteen. Pinhasi on syytetty, ei tuomittu.

Miten uhreja hyväksikäytetään kahdesti kiristyshaittaohjelmien palautuksessa

Tämän tapauksen esiin nostama ydinongelma on kiristyshaittaohjelmien uhrien kaksinkertainen altistuminen. Ensinnäkin hyökkääjät salaavat järjestelmät ja vaativat maksua. Toiseksi, tässä väitetyssä skenaariossa välittäjä, jonka puoleen uhri kääntyy saadakseen apua, on se, joka salaa, mitä todella tapahtuu.

Tämä toimii, koska kiristyshaittaohjelmakriisissä olevat uhrit ovat valtavan paineen alla. Järjestelmät ovat alhaalla, henkilöstö ei voi työskennellä ja asiakkaat voivat kärsiä. Harvalla organisaatiolla on teknistä tietämystä arvioida, onko palautusväite todellinen. He luottavat toimittajan sanaan, eikä heillä useinkaan ole näkyvyyttä siihen, mitä kulissien takana tapahtuu.

Jos toimittaja maksaa lunnaat kertomatta asiakkaalle, useita asioita voi mennä pieleen:

  • Asiakas ei voi tehdä tietoon perustuvaa päätöstä siitä, kannattaako maksaa lainkaan.
  • Asiakas ei välttämättä pysty tilittämään maksua asianmukaisesti oikeudellisesti, vakuutusteknisesti tai sääntelyllisesti.
  • Loppulasku ei välttämättä heijasta sitä, mitä todella tehtiin, mikä saa palvelun näyttämään tekniseltä asiantuntemukselta, vaikka se oli läpikulkumaksu.

Läpinäkyvyys on jakolinja. Lunnaiden maksaminen on laillinen ja eettinen päätös, joka kuuluu uhrille, eikä sitä päätöstä tulisi koskaan tehdä hänen puolestaan salassa.

Miksi lunasmaksut rahoittavat jatkuvasti rikollisryhmiä

Jokainen lunasmaksu, paljastettu tai ei, lähettää rahaa ihmisille, jotka toteuttivat hyökkäyksen. Tämä tuotto maksaa työkaluja, infrastruktuuria ja seuraavaa uhrien kierrosta. Kun maksut ohjataan välittäjien kautta, virta on vaikeampi nähdä, mikä vaikeuttaa uhrien, vakuutuksenantajien ja viranomaisten ymmärtämistä siitä, kuinka paljon todella maksetaan.

Maksaminen ei myöskään takaa puhdasta lopputulosta. Kustannukset voivat nousta huomattavasti alkuperäisen vaatimuksen yli. Saadaksesi kontekstia siitä, kuinka kalliiksi kiristys voi tulla, katso raporttimme siitä, miten Weil, WilmerHale ja Goodwin maksoivat väitetysti noin 50 miljoonaa dollaria kyberkiristyksessä. Tämä tarina osoittaa, että jopa hyvin resursoidut organisaatiot voivat päätyä kirjoittamaan erittäin suuria shekkejä.

Mitä tarkistaa ennen palautustoimittajan tai neuvottelijan palkkaamista

Mikään tässä tapauksessa ei tarkoita, että jokainen neuvottelija tai palautusyritys olisi epäluotettava. Mutta se on hyödyllinen muistutus esittää suoria kysymyksiä ennen minkään allekirjoittamista. Harkitse näitä tarkistuksia:

  1. Kysy, miten maksut hoidetaan. Luotettavan toimittajan tulisi ilmoittaa selvästi, maksaako se koskaan lunnaita puolestasi ja vain nimenomaisella kirjallisella hyväksynnälläsi.
  2. Vaadi eritelty laskutus. Laskujen tulisi erottaa toimittajan oma työ kaikista kolmannen osapuolen kustannuksista, mukaan lukien mahdollinen maksu hyökkääjille.
  3. Hanki laajuus kirjallisesti. Sopimuksessa tulisi kuvata, mitä palautustyötä suoritetaan ja miten onnistumista mitataan.
  4. Pyydä todennettavia referenssejä. Puhu aiempien asiakkaiden kanssa mahuuksien mukaan ja vahvista yrityksen pätevyys itsenäisesti.
  5. Ota vakuutuksenantajasi ja lakimiehesi mukaan varhain. He voivat auttaa sinua arvioimaan toimittajia ja varmistamaan, että kaikki maksupäätökset dokumentoidaan ja ovat laillisia.
  6. Pyydä todisteet palautuksesta. Kysy, miten toimittaja hankki salauksenpurkuvalmiuden ja mitä testausta tehtiin ennen kuin sitoudut aikatauluun.

Mitä tämä tarkoittaa sinulle

Jos pyörität pientä yritystä, olet todennäköisimmin se, joka tuntee painetta hyväksyä ensimmäinen avuntarjous. Sinulla ei ehkä ole omaa turvatiimiä tai vakiintunutta suhdetta incident response -yritykseen. Siksi toimittaja kannattaa valita ennen kriisiä, ei sen aikana.

Yksityishenkilöille ja työntekijöille opetus on samankaltainen: kun organisaatio sanoo, että tiedot palautettiin, on kohtuullista kysyä miten. Ole valppaana seuranta-phishing- tai kiristysyrityksille minkä tahansa incidentin jälkeen ja vaihda tunnistetiedot, jotka ovat saattaneet paljastua.

Keskeiset huomiot

Kiristyshaittaohjelmaneuvottelija pidätettiin Monster Cloud -tarina on vielä kehittymässä, ja väitteet ovat yhä todistamattomia. Silti se korostaa käytännön riskiä: ihmisten, jotka palkkaat ratkaisemaan kriisin, tulisi olla yhtä läpinäkyviä kuin odottaisit minkä tahansa urakoitsijan olevan. Tässä mitä tehdä nyt:

  • Arvioi kaikki palautustoimittajat selkeiden lunasmaksukäytäntöjen ja eritellyn laskutuksen osalta.
  • Valitse incident response -palveluntarjoaja etukäteen ja tarkista sopimus ennen kuin tarvitset sitä.
  • Pidä offline-tilassa testatut varmuuskopiot, jotta olet vähemmän riippuvainen salausavaimista.
  • Ota käyttöön monivaiheinen todennus sähköpostissa, etäkäytössä ja järjestelmänvalvojatileillä.
  • Paikkaa internetiin näkyvät järjestelmät viipymättä.

Vahva ennaltaehkäisy on paras tapa välttää koskaan joutumasta tilanteeseen, jossa sinun on luotettava vieraan päätökseen, joka on näin kallis.