Kiristyshaittaohjelmista toipumiseen erikoistunut yritys lupaa kehittynyttä teknologiaa, joka voi pelastaa salatut tiedostosi maksamatta rikollisille. Se kuulostaa melkein jeditason osaamiselta. Äskettäisen Security Boulevard -raportin mukaan liittovaltion syyttäjät väittävät, ettei MonsterCloudin salainen ase ollutkaan kehittynyt salauksenpurkuteknologia. Tapaus on hyödyllinen muistutus kaikille, jotka ovat pohtineet, miten erottaa laillinen kiristyshaittaohjelmista toipumiseen erikoistunut yritys sellaisesta, joka lupaa liikoja.

Huomautus lähteistä: arvioimamme raportti on lyhyt, ja alla olevat yksityiskohdat rajoittuvat siihen, mitä siinä sanotaan. Nämä ovat syytöksiä, eivät syyllisyyden toteamisia. Meillä ei ole lähdemateriaalista tuomioistuinta, tiedoksiantopäivämäärää emmekä tapausnumeroa, joten alkuperäistä asiakirjaa haluavien kannattaa tutustua suoraan alkuperäiseen Security Boulevard -artikkeliin ja liittovaltion tuomioistuimen diaariin.

Mitä syyttäjät väittävät MonsterCloudin todella tehneen

Security Boulevard -artikkeli, otsikoitu "These Aren't the Decryption Keys You're Looking For", kertoo liittovaltion syyttäjien väittävän, ettei MonsterCloudin salainen ase ollut kehittynyt salauksenpurkuteknologia. Yritys oli markkinoinut itseään kykenevänä palauttamaan salattuja tiedostoja ilman, että uhrit maksavat hyökkääjille.

Käytettävissämme oleva lähdekatkelma on katkaistu ennen kuin se selittää, mitä syyttäjät sanovat yrityksen tehneen sen sijaan, joten emme spekuloi mekanismilla. Raportti kuitenkin osoittaa sen kuilun, johon syyttäjät viittaavat: markkinoitu kyvykkyys yhdellä puolella ja väite siitä, että todellinen menetelmä oli jotain muuta, toisella.

MonsterCloudilla on oikeus kiistää nämä väitteet, ja lukijoiden tulee suhtautua tapaukseen ratkaisemattomana, kunnes tuomioistuimet toisin toteavat.

Miksi "ei lunnaita" -palautumisväitteitä on vaikea todentaa

Kiristyshaittaohjelmien uhrit ovat harvoin asemassa, jossa he voisivat tarkistaa toimittajan tekniset väitteet. He ovat yleensä lukittuina ulos kriittisistä järjestelmistä, aikapaineen alaisina ja tekemisissä ihmisten kanssa, joita eivät ole koskaan tavanneet. Tämä yhdistelmä tekee markkinointikielestä hyvin vakuuttavaa.

Useat asiat tekevät todentamisesta vaikeaa:

  • Salauksenpurku on läpinäkymätöntä. Jos tiedostot palaavat, uhri ei yleensä pysty sanomaan miten. Toimittaja voi kuvailla patentoitua menetelmää, eikä asiakkaalla ole mitään keinoa tarkastaa sitä.
  • Lopputulokset näyttävät ulkoapäin identtisiltä. Palautettu data näyttää samalta riippumatta siitä, tuliko se teknisestä korjauksesta, palautetusta varmuuskopiosta vai muusta reitistä.
  • Kiire tukahduttaa tarkastelun. Käyttökatko maksaa rahaa joka tunti, joten yksityiskohtaisten kysymysten esittäminen voi tuntua ylellisyydeltä.
  • Salailu on sisäänrakennettu myyntipuheeseen. "Patentoitu" teknologia on järkevältä kuulostava syy olla selittämättä mitään.

Mikään tästä ei tarkoita, että jokainen palautumisyritys olisi epäilyttävä. Se tarkoittaa, että väite "voimme saada tiedostosi takaisin maksamatta" ansaitsee saman skeptisyyden kuin hyökkääjän oma lupaus siitä, että he luovuttavat toimivan avaimen.

Miten arvioida kiristyshaittaohjelmista toipumiseen tai incident response -palveluun erikoistunut toimittaja

Paras aika arvioida toimittaja on ennen kuin tarvitset sellaista. Muutama käytännön tarkistus:

  1. Kysy tarkalleen, miten palautuminen toimii. Uskottava yritys pystyy selittämään lähestymistapansa selkeästi, mukaan lukien milloin salauksenpurku ei ole mahdollista.
  2. Sovi laajuudesta kirjallisesti. Sopimuksessa tulee mainita, mitä yritys tekee, mitä se ei tee ja kommunikoiko se koskaan hyökkääjien kanssa tai maksaako se heille puolestasi.
  3. Vaadi kaikkien maksujen paljastamista. Jos kolmas osapuoli hoitaa neuvottelut tai maksun, sinun tulisi tietää siitä, samoin kuin lakimiehesi ja vakuutusyhtiösi.
  4. Tarkista suositukset ja näytöt. Pyydä asiakkaita, joihin voit ottaa yhteyttä, ja etsi riippumatonta uutisointia tai oikeushistoriaa.
  5. Suhtaudu varoen takuisiin. Kukaan ei voi rehellisesti taata jokaisen tiedoston palautumista.
  6. Ota lakimies ja vakuutusyhtiösi mukaan varhain. Monet vakuutusehdot ja lakisääteiset velvoitteet määrittävät, kenet voit palkata ja miten maksut hoidetaan.

Mitä tämä tarkoittaa sinulle

Jos pyörität yritystä, hallinnoit IT:tä tai yksinkertaisesti säilytät tärkeitä tietoja laitteillasi, tämä tapaus korostaa toista riskikerrosta. Ensimmäinen on hyökkääjä. Toinen on stressaava, kiirehditty päätös siitä, keneen luottaa sen jälkeen.

Yksityishenkilöille ja pienille organisaatioille opetus on suhtautua palautumistoimittajaan korkean luottamuksen toimittajana ja soveltaa asianmukaista due diligence -menettelyä. Suuremmille tiimeille se on muistutus siitä, että incident response -palveluntarjoaja kannattaa valita ja sopia etukäteen, jotta kukaan ei etsi "ransomware-apua" keskellä kriisiä.

Mitä tämä tarkoittaa kiristyshaittaohjelmamaksuille ja puolustukselle

Laajempi opetus on, ettei valmistautumiseen ole oikotietä. Offline-tilassa olevat, testatut varmuuskopiot ovat edelleen välttämättömiä, mutta ne eivät ole koko tarina. Kuten selitämme katsauksessamme kaksinkertaiseen kiristykseen perustuvaan kiristyshaittaohjelmaan ja siihen, miksi varmuuskopiot eivät riitä, nykyaikaiset hyökkääjät myös varastavat dataa ja uhkaavat vuotaa sen, joten tiedostojen palauttaminen ei lopeta tapausta.

Juuri siksi paineen alla tehdyt päätökset ovat riskialttiita. Kun kello käy, itsevarma lupaus kivuttomasta korjauksesta on houkutteleva. Kirjallinen suunnitelma, joka on sovittu etukäteen, poistaa suuren osan tästä paineesta.

Keskeiset huomiot

  • Suhtaudu väitteisiin ilman lunnaita tapahtuvasta palautumisesta terveellä skeptisyydellä ja kysy, miten menetelmä toimii.
  • Muista, että MonsterCloudin väitetty toiminta on todistamatta; syytökset tulevat liittovaltion syyttäjiltä ja yritys voi kiistää ne.
  • Arvioi mikä tahansa kiristyshaittaohjelmista toipumiseen erikoistunut yritys etukäteen, kirjallisesti ja oikeudellisen sekä vakuutusasiantuntemuksen kanssa.
  • Pidä testatut, offline-varmuuskopiot ja varaudu myös datavarkauteen salauksen lisäksi, kuten kaksinkertaisen kiristyksen oppaassamme käsitellään.
  • Rakenna incident response -suunnitelmasi ja valitse toimittajasi ennen hyökkäystä, ei sen aikana.

Kun seuraavan kerran luet rohkean lupauksen kiristyshaittaohjelmista toipumiseen erikoistuneelta yritykseltä, pyydä yksityiskohdat ensin. Muutama tunnin valmistautuminen nyt voi säästää sinut paljon kalliimmalta päätökseltä myöhemmin.

FAQ: Q1: Mitä MonsterCloud väittää voivansa tehdä kiristyshaittaohjelmien uhreille? A1: MonsterCloud markkinoi itseään kykenevänä palauttamaan salattuja tiedostoja ilman, että uhrit maksavat hyökkääjille, käyttäen sitä, mitä se kuvaili kehittyneeksi salauksenpurkuteknologiaksi. Q2: Mitä liittovaltion syyttäjät väittävät MonsterCloudin salauksenpurkua koskevista väitteistä? A2: Syyttäjät väittävät, ettei MonsterCloudin salainen ase ollutkaan kehittynyt salauksenpurkuteknologia, Security Boulevard -raportin mukaan. Q3: Onko MonsterCloud syyllinen syytöksiin? A3: Ei, nämä ovat syytöksiä, eivät syyllisyyden toteamisia, ja lukijoiden tulee suhtautua tapaukseen ratkaisemattomana, kunnes tuomioistuimet toisin toteavat. Q4: Miksi kiristyshaittaohjelmien uhrien on vaikea todentaa toimittajan väitteitä ilman lunnaita tapahtuvasta palautumisesta? A4: Uhrit ovat yleensä lukittuina ulos kriittisistä järjestelmistä, aikapaineen alaisina eivätkä pysty tarkastamaan patentoituja menetelmiä, joten palautettu data näyttää samalta riippumatta siitä, miten se palautettiin. Q5: Milloin on paras aika arvioida kiristyshaittaohjelmista toipumiseen tai incident response -palveluun erikoistunut toimittaja? A5: Paras aika arvioida toimittaja on ennen kuin tarvitset sellaista, kysymällä suoraan, miten palautuminen toimii, ja tekemällä muita käytännön tarkistuksia. ---END---