Kiristyshaittaohjelmista toipumiseen erikoistunut yritys lupaa kehittynyttä teknologiaa, joka voi pelastaa salatut tiedostosi maksamatta rikollisille. Se kuulostaa melkein jeditason osaamiselta. Äskettäisen Security Boulevard -raportin mukaan liittovaltion syyttäjät väittävät, ettei MonsterCloudin salainen ase ollutkaan kehittynyt salauksenpurkuteknologia. Tapaus on hyödyllinen muistutus kaikille, jotka ovat pohtineet, miten erottaa laillinen kiristyshaittaohjelmista toipumiseen erikoistunut yritys sellaisesta, joka lupaa liikoja.
Huomautus lähteistä: arvioimamme raportti on lyhyt, ja alla olevat yksityiskohdat rajoittuvat siihen, mitä siinä sanotaan. Nämä ovat syytöksiä, eivät syyllisyyden toteamisia. Meillä ei ole lähdemateriaalista tuomioistuinta, tiedoksiantopäivämäärää emmekä tapausnumeroa, joten alkuperäistä asiakirjaa haluavien kannattaa tutustua suoraan alkuperäiseen Security Boulevard -artikkeliin ja liittovaltion tuomioistuimen diaariin.
Mitä syyttäjät väittävät MonsterCloudin todella tehneen
Security Boulevard -artikkeli, otsikoitu "These Aren't the Decryption Keys You're Looking For", kertoo liittovaltion syyttäjien väittävän, ettei MonsterCloudin salainen ase ollut kehittynyt salauksenpurkuteknologia. Yritys oli markkinoinut itseään kykenevänä palauttamaan salattuja tiedostoja ilman, että uhrit maksavat hyökkääjille.
Käytettävissämme oleva lähdekatkelma on katkaistu ennen kuin se selittää, mitä syyttäjät sanovat yrityksen tehneen sen sijaan, joten emme spekuloi mekanismilla. Raportti kuitenkin osoittaa sen kuilun, johon syyttäjät viittaavat: markkinoitu kyvykkyys yhdellä puolella ja väite siitä, että todellinen menetelmä oli jotain muuta, toisella.
MonsterCloudilla on oikeus kiistää nämä väitteet, ja lukijoiden tulee suhtautua tapaukseen ratkaisemattomana, kunnes tuomioistuimet toisin toteavat.
Miksi "ei lunnaita" -palautumisväitteitä on vaikea todentaa
Kiristyshaittaohjelmien uhrit ovat harvoin asemassa, jossa he voisivat tarkistaa toimittajan tekniset väitteet. He ovat yleensä lukittuina ulos kriittisistä järjestelmistä, aikapaineen alaisina ja tekemisissä ihmisten kanssa, joita eivät ole koskaan tavanneet. Tämä yhdistelmä tekee markkinointikielestä hyvin vakuuttavaa.
Useat asiat tekevät todentamisesta vaikeaa:
- Salauksenpurku on läpinäkymätöntä. Jos tiedostot palaavat, uhri ei yleensä pysty sanomaan miten. Toimittaja voi kuvailla patentoitua menetelmää, eikä asiakkaalla ole mitään keinoa tarkastaa sitä.
- Lopputulokset näyttävät ulkoapäin identtisiltä. Palautettu data näyttää samalta riippumatta siitä, tuliko se teknisestä korjauksesta, palautetusta varmuuskopiosta vai muusta reitistä.
- Kiire tukahduttaa tarkastelun. Käyttökatko maksaa rahaa joka tunti, joten yksityiskohtaisten kysymysten esittäminen voi tuntua ylellisyydeltä.
- Salailu on sisäänrakennettu myyntipuheeseen. "Patentoitu" teknologia on järkevältä kuulostava syy olla selittämättä mitään.
Mikään tästä ei tarkoita, että jokainen palautumisyritys olisi epäilyttävä. Se tarkoittaa, että väite "voimme saada tiedostosi takaisin maksamatta" ansaitsee saman skeptisyyden kuin hyökkääjän oma lupaus siitä, että he luovuttavat toimivan avaimen.
Miten arvioida kiristyshaittaohjelmista toipumiseen tai incident response -palveluun erikoistunut toimittaja
Paras aika arvioida toimittaja on ennen kuin tarvitset sellaista. Muutama käytännön tarkistus:
- Kysy tarkalleen, miten palautuminen toimii. Uskottava yritys pystyy selittämään lähestymistapansa selkeästi, mukaan lukien milloin salauksenpurku ei ole mahdollista.
- Sovi laajuudesta kirjallisesti. Sopimuksessa tulee mainita, mitä yritys tekee, mitä se ei tee ja kommunikoiko se koskaan hyökkääjien kanssa tai maksaako se heille puolestasi.
- Vaadi kaikkien maksujen paljastamista. Jos kolmas osapuoli hoitaa neuvottelut tai maksun, sinun tulisi tietää siitä, samoin kuin lakimiehesi ja vakuutusyhtiösi.
- Tarkista suositukset ja näytöt. Pyydä asiakkaita, joihin voit ottaa yhteyttä, ja etsi riippumatonta uutisointia tai oikeushistoriaa.
- Suhtaudu varoen takuisiin. Kukaan ei voi rehellisesti taata jokaisen tiedoston palautumista.
- Ota lakimies ja vakuutusyhtiösi mukaan varhain. Monet vakuutusehdot ja lakisääteiset velvoitteet määrittävät, kenet voit palkata ja miten maksut hoidetaan.
Mitä tämä tarkoittaa sinulle
Jos pyörität yritystä, hallinnoit IT:tä tai yksinkertaisesti säilytät tärkeitä tietoja laitteillasi, tämä tapaus korostaa toista riskikerrosta. Ensimmäinen on hyökkääjä. Toinen on stressaava, kiirehditty päätös siitä, keneen luottaa sen jälkeen.
Yksityishenkilöille ja pienille organisaatioille opetus on suhtautua palautumistoimittajaan korkean luottamuksen toimittajana ja soveltaa asianmukaista due diligence -menettelyä. Suuremmille tiimeille se on muistutus siitä, että incident response -palveluntarjoaja kannattaa valita ja sopia etukäteen, jotta kukaan ei etsi "ransomware-apua" keskellä kriisiä.
Mitä tämä tarkoittaa kiristyshaittaohjelmamaksuille ja puolustukselle
Laajempi opetus on, ettei valmistautumiseen ole oikotietä. Offline-tilassa olevat, testatut varmuuskopiot ovat edelleen välttämättömiä, mutta ne eivät ole koko tarina. Kuten selitämme katsauksessamme kaksinkertaiseen kiristykseen perustuvaan kiristyshaittaohjelmaan ja siihen, miksi varmuuskopiot eivät riitä, nykyaikaiset hyökkääjät myös varastavat dataa ja uhkaavat vuotaa sen, joten tiedostojen palauttaminen ei lopeta tapausta.
Juuri siksi paineen alla tehdyt päätökset ovat riskialttiita. Kun kello käy, itsevarma lupaus kivuttomasta korjauksesta on houkutteleva. Kirjallinen suunnitelma, joka on sovittu etukäteen, poistaa suuren osan tästä paineesta.
Keskeiset huomiot
- Suhtaudu väitteisiin ilman lunnaita tapahtuvasta palautumisesta terveellä skeptisyydellä ja kysy, miten menetelmä toimii.
- Muista, että MonsterCloudin väitetty toiminta on todistamatta; syytökset tulevat liittovaltion syyttäjiltä ja yritys voi kiistää ne.
- Arvioi mikä tahansa kiristyshaittaohjelmista toipumiseen erikoistunut yritys etukäteen, kirjallisesti ja oikeudellisen sekä vakuutusasiantuntemuksen kanssa.
- Pidä testatut, offline-varmuuskopiot ja varaudu myös datavarkauteen salauksen lisäksi, kuten kaksinkertaisen kiristyksen oppaassamme käsitellään.
- Rakenna incident response -suunnitelmasi ja valitse toimittajasi ennen hyökkäystä, ei sen aikana.
Kun seuraavan kerran luet rohkean lupauksen kiristyshaittaohjelmista toipumiseen erikoistuneelta yritykseltä, pyydä yksityiskohdat ensin. Muutama tunnin valmistautuminen nyt voi säästää sinut paljon kalliimmalta päätökseltä myöhemmin.
FAQ: Q1: Mitä MonsterCloud väittää voivansa tehdä kiristyshaittaohjelmien uhreille? A1: MonsterCloud markkinoi itseään kykenevänä palauttamaan salattuja tiedostoja ilman, että uhrit maksavat hyökkääjille, käyttäen sitä, mitä se kuvaili kehittyneeksi salauksenpurkuteknologiaksi. Q2: Mitä liittovaltion syyttäjät väittävät MonsterCloudin salauksenpurkua koskevista väitteistä? A2: Syyttäjät väittävät, ettei MonsterCloudin salainen ase ollutkaan kehittynyt salauksenpurkuteknologia, Security Boulevard -raportin mukaan. Q3: Onko MonsterCloud syyllinen syytöksiin? A3: Ei, nämä ovat syytöksiä, eivät syyllisyyden toteamisia, ja lukijoiden tulee suhtautua tapaukseen ratkaisemattomana, kunnes tuomioistuimet toisin toteavat. Q4: Miksi kiristyshaittaohjelmien uhrien on vaikea todentaa toimittajan väitteitä ilman lunnaita tapahtuvasta palautumisesta? A4: Uhrit ovat yleensä lukittuina ulos kriittisistä järjestelmistä, aikapaineen alaisina eivätkä pysty tarkastamaan patentoituja menetelmiä, joten palautettu data näyttää samalta riippumatta siitä, miten se palautettiin. Q5: Milloin on paras aika arvioida kiristyshaittaohjelmista toipumiseen tai incident response -palveluun erikoistunut toimittaja? A5: Paras aika arvioida toimittaja on ennen kuin tarvitset sellaista, kysymällä suoraan, miten palautuminen toimii, ja tekemällä muita käytännön tarkistuksia. ---END---



 havainnollistaa, miten halpoja ja toistettavia tekoälyavusteisista hyökkäyksistä voi tulla, ja sama taloustiede suosii tietojenkalastelukampanjoita.
Johtopäätös on siirtyä arvioimaan viestin lukemistapaa sen sijaan, mitä se pyytää sinua tekemään. Pyynnöt koodeista, kiireellisistä maksuista, kirjautumisista linkin kautta tai QR-skannauksesta tilin "vahvistamiseksi" ansaitsevat tauon riippumatta siitä, miten viimeistellyltä viesti näyttää. Mene suoraan viralliseen sovellukseen tai verkkosivustolle sen sijaan, että seuraisit annettua linkkiä.
Tästä syystä myös tietojenkalastelun kestävä monivaiheinen todennus on tärkeää. Kertakäyttökoodit voidaan luovuttaa hyökkääjälle vakuuttavan tekeytyjän toimesta. Passkeys-avaimet ja laitteistoturva-avaimet on sidottu oikeaan sivustoon, joten niitä on paljon vaikeampi huijata sinua luovuttamaan.
## Käytännön toimenpiteet altistumisesi vähentämiseksi
Mitä tämä tarkoittaa sinulle: useimmat näistä uhista onnistuvat luottamuksen, ei raa'an teknillisen voiman kautta. Muutama tapa sulkee pois suuren osan riskistä.
1. **Vahvista viestintäsovelluksesi.** Ota käyttöön kaksivaiheinen vahvistus, tarkista linkitetyt laitteet ja rajoita, kuka voi lisätä sinut ryhmiin.
2. **Tarkasta laajennukset ja paketit.** Olipa kyseessä selain tai koodieditori, asenna säästeliäästi, tarkista julkaisijat ja poista käyttämättömät lisäosat.
3. **Siirry tietojenkalastelun kestävään MFA:han.** Suosi passkeys-avaimia tai laitteistoturva-avaimia SMS- tai sovelluskoodien sijaan tärkeille tileille, kuten sähköposti, pankkiasiat ja pilvitallennus.
4. **Vahvista eri kanavan kautta.** Jos viesti pyytää jotain arkaluontoista, vahvista käyttämällä erillistä, luotettua kanavaa.
5. **Pidä ohjelmistot ajan tasalla.** Korjausohjelmat sulkevat ovet, joista haittaohjelmat yleensä kävelevät läpi.
VPN ei itsessään pysäytä mitään yllä mainituista uhista. Se salaa yhteytesi, mutta ei estä sinua avaamasta haitallista tiedostoa tai hyväksymästä väärennettyä kirjautumista, joten kohtele sitä yhtenä kerroksena muiden joukossa.
## Johtopäätös ja seuraavat askeleet
Tämän ThreatsDay-painoksen WhatsApp-RAT ja tekoälytietojenkalastelu muistuttavat, että hyökkääjät menevät sinne, missä ihmiset jo tuntevat olonsa mukavaksi: chat-sovelluksiin, luotettuihin laajennuksiin ja tutunnäköisiin viesteihin. Käytä kymmenen minuuttia tällä viikolla viestintäsovelluksesi tietoturva-asetusten tarkistamiseen, harvoin käyttämiesi laajennusten karsimiseen ja tärkeimpien tiliesi vaihtamiseen passkeys-avaimiin tai turva-avaimiin.
Laajempaa kontekstia siitä, mihin riski keskittyy, löydät aiemmasta [ThreatsDay-katsauksestamme itsensä uudelleenkirjoittavista tekoälyagenteista](/en/threatsday-roundup-self-rewriting-ai-agents-800-bugs) ja [ThreatsDay-katsauksesta, joka käsittelee Odysseus RCE:tä ja Samsungin haavoittuvuutta](/en/threatsday-roundup-odysseus-rce-samsung-flaw-icloud-fight). Yhdessä ne osoittavat johdonmukaisen mallin: parhaat puolustukset ovat yleensä yksinkertaisia ja johdonmukaisia.](/api/img?p=articles%2F7956%2Fimage-0.jpg&w=640)
