L'arrestation du fondateur de Monster Cloud, Zohar Pinhasi, a mis en lumière un pan inconfortable de l'industrie de la réponse aux incidents. Selon les informations rapportées, le négociateur en rançongiciels arrêté Monster Cloud repose sur des allégations selon lesquelles l'entreprise aurait secrètement payé des opérateurs de rançongiciels pour des clés de déchiffrement, puis aurait facturé ses clients comme si le travail de récupération était le sien. Les allégations n'ont pas été testées devant un tribunal, et cet article se fonde uniquement sur les rares détails disponibles dans le rapport source.
Ce dont Monster Cloud est accusé
L'accusation est simple. Les victimes d'attaques par rançongiciels se tournaient vers Monster Cloud pour les aider à récupérer leurs données. Au lieu d'effectuer elle-même la récupération, l'entreprise aurait secrètement payé les criminels à l'origine de l'attaque pour une clé de déchiffrement, puis aurait facturé le client pour ce qui ressemblait à un service de récupération légitime.
Le rapport source ne fournit pas plus de détails, tels que le nombre de clients touchés, les sommes échangées ou les charges retenues contre Pinhasi. Ces lacunes comptent, et les lecteurs doivent traiter avec prudence tout chiffre ou toute affirmation au-delà de l'allégation de base jusqu'à ce que davantage d'informations soient rendues publiques. Pinhasi est accusé, pas condamné.
Comment les victimes sont exploitées deux fois lors de la récupération après un rançongiciel
Le problème central soulevé par cette affaire est la double exposition des victimes de rançongiciels. Premièrement, les attaquants chiffrent les systèmes et exigent un paiement. Deuxièmement, dans le scénario allégué ici, l'intermédiaire vers lequel la victime se tourne pour obtenir de l'aide est celui qui dissimule ce qui se passe réellement.
Cela fonctionne parce que les victimes en pleine crise de rançongiciel subissent une pression intense. Les systèmes sont hors service, le personnel ne peut pas travailler et les clients peuvent être affectés. Peu d'organisations disposent des connaissances techniques nécessaires pour juger si une prétention de récupération est réelle. Elles se fient à la parole du fournisseur et n'ont souvent aucune visibilité sur ce qui se passe en coulisses.
Si un fournisseur paie une rançon sans le dire au client, plusieurs choses peuvent mal tourner :
- Le client ne peut pas prendre une décision éclairée sur l'opportunité de payer ou non.
- Le client peut être incapable de justifier correctement le paiement sur le plan juridique, assurantiel ou réglementaire.
- La facture finale peut ne pas refléter ce qui a réellement été fait, faisant passer le service pour une expertise technique alors qu'il s'agissait d'un paiement de passage.
La transparence est la ligne de démarcation. Payer une rançon est une décision juridique et éthique qui appartient à la victime, et cette décision ne devrait jamais être prise pour elle en secret.
Pourquoi les paiements de rançon continuent de financer des groupes criminels
Chaque paiement de rançon, qu'il soit divulgué ou non, envoie de l'argent aux personnes qui ont mené l'attaque. Ces revenus financent des outils, des infrastructures et la prochaine vague de victimes. Lorsque les paiements passent par des intermédiaires, le flux devient plus difficile à voir, ce qui complique pour les victimes, les assureurs et les autorités la compréhension de ce qui est réellement payé.
Payer n'offre également aucune garantie d'un résultat propre. Les coûts peuvent grimper bien au-delà de la demande initiale. Pour un aperçu de combien l'extorsion peut devenir coûteuse, consultez notre rapport sur comment Weil, WilmerHale et Goodwin auraient payé environ 50 M$ en cyberextorsion. Cette histoire montre que même des organisations bien dotées en ressources peuvent finir par signer des chèques très importants.
Ce qu'il faut vérifier avant d'embaucher un fournisseur de récupération ou un négociateur
Rien dans cette affaire ne signifie que tous les négociateurs ou entreprises de récupération sont indignes de confiance. Mais c'est un rappel utile de poser des questions directes avant de signer quoi que ce soit. Envisagez ces vérifications :
- Demandez comment les paiements sont gérés. Un fournisseur digne de confiance doit indiquer clairement s'il paiera un jour une rançon en votre nom, et uniquement avec votre approbation écrite explicite.
- Exigez une facturation détaillée. Les factures doivent séparer la main-d'œuvre du fournisseur de tout coût tiers, y compris tout paiement aux attaquants.
- Obtenez la portée par écrit. Le contrat doit décrire quel travail de récupération sera effectué et comment le succès sera mesuré.
- Demandez des références vérifiables. Parlez à d'anciens clients lorsque c'est possible, et confirmez les références de l'entreprise de manière indépendante.
- Impliquez votre assureur et votre conseiller juridique tôt. Ils peuvent vous aider à évaluer les fournisseurs et à garantir que toute décision de paiement est documentée et légale.
- Demandez une preuve de récupération. Demandez comment le fournisseur a obtenu la capacité de déchiffrement et quels tests ont été effectués avant de vous engager sur un calendrier.
Ce que cela signifie pour vous
Si vous dirigez une petite entreprise, vous êtes le plus susceptible de subir la pression d'accepter la première offre d'aide. Vous n'avez peut-être pas d'équipe de sécurité dédiée ni de relation établie avec une entreprise de réponse aux incidents. Cela vaut donc la peine de choisir un fournisseur avant une crise, et non pendant celle-ci.
Pour les particuliers et les employés, la leçon est similaire : lorsqu'une organisation affirme que des données ont été récupérées, il est raisonnable de demander comment. Soyez vigilant face aux tentatives d'hameçonnage ou d'extorsion de suivi après tout incident, et changez les identifiants qui ont pu être exposés.
Points clés à retenir
L'histoire du négociateur en rançongiciels arrêté Monster Cloud est encore en évolution, et les allégations restent non prouvées. Néanmoins, elle met en évidence un risque pratique : les personnes que vous engagez pour résoudre une crise devraient être aussi transparentes que vous l'attendriez de n'importe quel entrepreneur. Voici ce qu'il faut faire maintenant :
- Évaluez tout fournisseur de récupération pour des politiques claires sur les paiements de rançon et une facturation détaillée.
- Présélectionnez un prestataire de réponse aux incidents et examinez le contrat avant d'en avoir besoin.
- Conservez des sauvegardes hors ligne et testées afin de dépendre moins des clés de déchiffrement.
- Activez l'authentification multifacteur sur les e-mails, les accès à distance et les comptes administrateur.
- Corrigez rapidement les systèmes exposés à Internet.
Une prévention solide est le meilleur moyen d'éviter de jamais vous retrouver dans une position où vous devez confier à un étranger une décision aussi coûteuse.




