Liittovaltion tapaus nostaa esiin epämukavan riskin kiristysohjelmataloudessa: henkilö, jonka palkkaat auttamaan, saattaakin olla se, joka käyttää sinua hyväkseen. Syyttäjät väittävät, että kiristysohjelmien korjaaja kertoi asiakkailleen voivansa purkaa heidän tiedostojensa salauksen, mutta maksoi sen sijaan hiljaa hyökkääjille ja piti erotuksen itsellään. Tällainen kiristysohjelmien palautuksen välittäjäpetos iskee uhreihin kahdesti: ensin itse kiristyksen kautta ja jälleen luotetun auttajan kautta.

Mitä syyttäjät väittävät korjaajan tehneen

Raporttien mukaan liittovaltion viranomaiset väittävät miehen veloittaneen asiakkailtaan enemmän kuin lunnaat vaativat, maksaneen rikollisille ja pitäneen katteen itsellään. Toisin sanoen väitetty myyntipuhe oli tekninen pelastus, kun taas väitetty todellisuus oli maksun välitys, johon oli liitetty piilotettu lisämaksu.

Muut tapauksen uutisoinnit kuvailevat vastaajaa kiristysohjelmien korjausyritys MonsterCloudin omistajaksi, jota syytetään tietoliikennepetoksesta väitetyn, kiristysohjelmien uhreihin kohdistuneen juonen vuoksi. Nämä ovat syytöksiä, eikä syytteitä ole todistettu. Silti kuvattu toimintamalli on yksinkertainen ja ymmärtämisen arvoinen: asiakkaat uskoivat maksavansa salauksenpurkuasiantuntemuksesta, mutta syyttäjien mukaan työ oli suurelta osin heidän puolestaan suoritettu lunnasmaksu.

Ydinkysymys ei ole se, että kolmas osapuoli hoiti maksun. Vaan se, että väitteiden mukaan asiakkaille kerrottiin yhtä ja heiltä veloitettiin toista, kun todellinen järjestely salattiin heiltä.

Miksi kiristysohjelmien uhrit ovat helppoja kohteita välittäjille

Kiristysohjelmatapaus asettaa organisaatiot valtavan paineen alle. Järjestelmät ovat alhaalla, henkilöstö ei voi työskennellä ja usein käynnissä on lähtölaskenta. Siinä hetkessä itsevarma ääni, joka tarjoaa selkeän etenemispolun, on hyvin houkutteleva, eikä harvalla uhrilla ole aikaa tai asiantuntemusta tarkistaa, mitä kulissien takana todella tapahtuu.

Useat tekijät tekevät tilanteesta otollisen väärinkäytöksille:

  • Tietokuilu: Useimmat uhrit eivät pysty sanomaan, onko olemassa "oma salauksenpurumenetelmä" vai käytetäänkö yksinkertaisesti hyökkääjän omaa salauksenpurkuohjelmaa.
  • Läpinäkymättömät maksut: Kryptovaluuttasiirrot ja neuvottelut rikollisten kanssa tapahtuvat piilossa, joten katteen havaitseminen on vaikeaa.
  • Kiire ja salailu: Uhrit haluavat usein pitää tapauksen hiljaisena, mikä vähentää palkkaamansa auttajan tarkastelua.
  • Selkeiden standardien puute: Palautusala on suurelta osin sääntelemätön, ja kuka tahansa voi väittää omaavansa asiantuntemusta.

Tämä ei ole uusi huolenaihe. ProPublican aiempi raportointi tarkasteli tietojen palautusyrityksiä, jotka väittivät tarjoavansa eettisen ulospääsyn kiristysohjelmahyökkäyksistä. Tuoreempi uutisointi on myös kuvannut huijareita, jotka esiintyvät palautusasiantuntijoina, mukaan lukien roistomainen kumppani, joka väitetysti otti yhteyttä uhreihin ennen kuin hyökkäykset tulivat julkisiksi. Yhteinen tekijä on, että epätoivo luo markkinat välittäjille, eivätkä kaikki heistä ole rehellisiä.

Viranomaiset jäljittävät myös henkilöitä, jotka ovat lähempänä tämän ekosysteemin rikollista puolta. Raporttimme siitä, miten yhdysvaltalainen tuomioistuin takavarikoi 8,37 miljoonaa dollaria kryptovaluuttaa kiristysohjelmien sisäpiiriläiseen liittyen, osoittaa, miten viranomaiset seuraavat rahaa ja ihmisiä, jotka auttavat kiristystoimintoja onnistumaan.

Miten avunantajat kannattaa taustatarkistaa kiristystapauksen aikana

Jos koskaan kohtaat tapauksen, muutama tarkistus voi vähentää todennäköisyyttä joutua jälleen hyväksikäytetyksi. Ihanteellisesti nämä kannattaa järjestää ennen kuin mitään menee pieleen.

  1. Kysy tarkalleen, miten salauksenpurku toimii. Jos palveluntarjoaja väittää käyttävänsä ainutlaatuista teknistä menetelmää, pyydä yksityiskohtia kirjallisesti. Epämääräiset vastaukset ovat varoitusmerkki.
  2. Vaadi läpinäkyvyyttä kaikista maksuista. Kysy, maksetaanko lunnaat, kenelle, minkä suuruisena ja mikä on palveluntarjoajan palkkio. Vaatii eritellyt kustannukset, joissa lunnaat ja palvelumaksu on erotettu toisistaan.
  3. Hanki sopimus kirjallisena. Työn laajuus, palkkiot ja se, kuka hoitaa maksut, tulee olla selvillä ennen allekirjoittamista.
  4. Varmista pätevyydet ja referenssit. Tarkista yrityksen historia itsenäisesti ja suhtaudu varauksella kehen tahansa, joka ottaa sinuun yhteyttä pyytämättä, erityisesti ennen kuin hyökkäys on tullut julkiseksi.
  5. Ota mukaan vakuutusyhtiösi, lakimiehesi ja viranomaiset. Kybervakuutusyhtiöillä on usein tarkistettuja vastauspaneeleita, ja ulkopuoliset tahot tuovat valvontaa, jota yksittäinen välittäjä ei tarjoaisi.
  6. Suhtaudu varoen kiireeseen. Paine tehdä päätös tunneissa, ilman kunnollista selvitystä, on klassinen taktiikka.

Miksi varmuuskopiot, monivaiheinen tunnistautuminen ja päivitykset voittavat maksamisen

Paras tapa välttää koko ongelma on, ettei koskaan tarvitse korjaajaa. Organisaatiot, joilla on vankka perusta, voivat usein palauttaa järjestelmät neuvottelematta rikollisten kanssa tai palkkaamatta ketään, joka lupaa ihmeitä.

  • Luotettavat, testatut varmuuskopiot: Pidä kopioita offline-tilassa tai muuttumattomina ja harjoittele niiden palauttamista. Varmuuskopio, jota et ole koskaan testannut, on toive, ei suunnitelma.
  • Monivaiheinen tunnistautuminen: Ota MFA käyttöön sähköpostissa, etäyhteyksissä ja ylläpitäjätileissä, jotta varastetut tunnukset ovat paljon vähemmän hyödyllisiä.
  • Nopea päivittäminen: Sulje tunnetut haavoittuvuudet internetiin yhteydessä olevissa järjestelmissä ja VPN-laitteissa nopeasti.
  • Poikkeamien hallintasuunnitelma: Päätä etukäteen, kenelle soitat, kuka hyväksyy maksut ja miten dokumentoit päätökset.

Mitä tämä tarkoittaa sinulle

Yrityksille opetus on, että jokaiseen palautuspalveluntarjoajaan tulee suhtautua toimittajana, joka vaatii tarkastelua, ei pelastajana, johon luotetaan sokeasti. Yksityishenkilöille oppi on samankaltainen: suhtaudu skeptisesti kehen tahansa, joka lupaa avata tiedostosi maksua vastaan, erityisesti jos he ottavat yhteyttä ensin. Muista myös, että lunnaiden maksaminen ei koskaan takaa tietojesi palautumista, ja jokainen välittäjä lisää yhden osapuolen, jolla on taloudellinen intressi lopputuloksessa.

Tapaus on edelleen syytösasteella, joten tosiasiat voivat kehittyä. Mutta varoitus seisoo omillaan: kriisissä kysy vaikeita kysymyksiä siitä, kuka tekee mitä rahoillasi.

Käytännön johtopäätökset

  • Vahvista puolustuksesi nyt testatuilla varmuuskopioilla, MFA:lla ja johdonmukaisella päivittämisellä.
  • Kirjoita poikkeamien hallintasuunnitelma, joka nimeää luotetut yhteyshenkilöt ennen kuin tarvitset heitä.
  • Vaatii eritelty, kirjallinen selvitys kaikista lunnasmaksuista ja palkkioista.
  • Suhtaudu varoen pyytämättömiin avuntarjouksiin hyökkäyksen jälkeen tai ennen sitä.
  • Ota vakuutusyhtiöt, lakimiehet ja viranomaiset mukaan varhain.

Kiristysohjelmien palautuksen välittäjäpetos kukoistaa paniikissa, ja valmistautuminen on paras vastalääke. Nähdäksesi, miten viranomaiset jäljittävät kiristysohjelmiin liittyviä sisäpiiriläisiä ja varoja, lue uutisointimme 8,37 miljoonan dollarin kryptovaluutan takavarikosta kiristysohjelmien sisäpiiriläiseen liittyen, ja tarkista sitten omat puolustuksesi ennen kuin tapaus pakottaa päätöksen.