Le propriétaire de MonsterCloud, une entreprise de remédiation des rançongiciels, a été inculpé pour avoir prétendument escroqué des victimes de rançongiciels. Selon le rapport, il aurait secrètement payé les attaquants pour des décrypteurs tout en disant aux clients que l'entreprise utilisait une technologie propriétaire pour récupérer leurs données chiffrées. Ces accusations de fraude contre une entreprise de récupération de rançongiciels sont un rappel utile que l'entreprise que vous appelez en pleine crise n'agit peut-être pas comme elle le prétend.
Les allégations ne sont pas prouvées devant les tribunaux, et les détails disponibles jusqu'à présent sont limités. Néanmoins, l'affaire soulève des questions pratiques que toute organisation touchée par un rançongiciel devrait être prête à poser.
Ce dont le propriétaire de MonsterCloud est accusé
L'accusation repose sur un écart entre ce qui a été dit aux clients et ce qui se serait réellement produit. Les victimes auraient été amenées à croire que MonsterCloud récupérait leurs fichiers grâce à sa propre technologie propriétaire. Au lieu de cela, les procureurs allèguent que l'entreprise payait les attaquants pour des décrypteurs en coulisses.
Le problème central n'est pas simplement qu'une rançon ait pu être payée. C'est que ce paiement aurait été dissimulé aux personnes dont les données et l'argent étaient en jeu. Les clients n'ont pas eu la possibilité de décider eux-mêmes s'ils voulaient financer des criminels.
Pourquoi les paiements de rançon secrets nuisent aux victimes
Lorsqu'une entreprise de récupération agit discrètement comme intermédiaire de rançon, les victimes perdent plusieurs choses à la fois.
- Le choix éclairé. Payer un attaquant est une décision majeure sur le plan commercial, juridique et éthique. La prendre pour un client sans le lui dire lui retire cette décision des mains.
- Une tarification exacte. Si les frais couvrent une rançon cachée plus une marge, le client ne peut pas juger si le prix est juste pour le travail décrit.
- La clarté juridique et assurantielle. Les organisations peuvent avoir des obligations de déclaration, des exigences d'assurance ou des préoccupations liées aux sanctions en matière de paiement de rançon. Un paiement qu'elles ignoraient ne peut pas être géré correctement.
- Une évaluation honnête des risques. Une affirmation de technologie de récupération propriétaire suggère que le problème a été résolu par compétence. En réalité, les attaquants peuvent encore détenir vos données, savoir que vous avez payé et n'avoir aucune raison de supprimer quoi que ce soit.
Rien de tout cela ne signifie que toute entreprise qui négocie avec des attaquants agit de manière inappropriée. Certaines divulguent ouvertement leur rôle. Le préjudice dans cette affaire, tel qu'allégué, provient de la dissimulation.
Signaux d'alarme lors de l'embauche d'une entreprise de récupération de rançongiciels
Vous ne pouvez pas toujours vérifier les affirmations techniques en pleine crise, mais vous pouvez poser des questions précises et exiger des réponses claires.
- Des affirmations vagues de technologie propriétaire. Demandez quelle est réellement la méthode, et si elle a déjà fonctionné contre la famille spécifique de rançongiciels qui vous a frappé. Méfiez-vous des réponses qui se résument à « faites-nous confiance ».
- La réticence à mettre les choses par écrit. Un fournisseur légitime devrait être capable d'indiquer dans un contrat s'il paiera ou négociera un jour avec des attaquants en votre nom.
- Des frais peu clairs. Demandez une ventilation séparant la main-d'œuvre, les outils et tout paiement à des tiers.
- La pression pour décider rapidement. L'urgence est réelle pendant un incident, mais un fournisseur qui vous décourage de consulter votre assureur, votre conseiller juridique ou les forces de l'ordre mérite un examen attentif.
- L'absence de rapports clairs. Vous devriez recevoir une documentation de ce qui a été fait, y compris comment les fichiers ont été déchiffrés et d'où provenaient les clés de déchiffrement.
Avant de signer, vérifiez si votre police d'assurance cyber couvre déjà un panel d'intervention en cas d'incident validé. Y recourir peut réduire le risque d'embaucher une entreprise inconnue sous pression.
Ce que l'affaire signifie pour le débat sur le paiement des rançons
L'affaire s'inscrit au cœur d'un débat plus large sur la question de savoir si le paiement des rançons devrait être découragé, voire interdit. Notre couverture du débat sur l'interdiction du paiement des rançons en Afrique du Sud montre à quel point les opinions sont divisées, y compris parmi les personnes qui ont elles-mêmes payé une rançon.
Cette histoire ajoute une complication. Si les paiements sont restreints ou mal vus, la demande d'intermédiaires discrets pourrait croître, tout comme la tentation de dissimuler les paiements derrière un service de récupération. Quelle que soit la décision d'un pays ou d'une entreprise concernant le paiement, la transparence sur qui paie qui doit faire partie du tableau.
Ce que cela signifie pour vous
Si vous dirigez une entreprise ou gérez l'informatique pour l'une d'elles, la leçon est de fixer votre approche avant qu'une attaque ne se produise. Décidez qui vous appelleriez, ce que votre assureur exige et quelle est votre politique en matière de paiement. Une recherche précipitée d'aide au pire moment est le moment où les erreurs et les arnaques sont les plus probables.
Les utilisateurs individuels et les très petites organisations ne sont pas exemptés. Si un fournisseur promet de déverrouiller des fichiers, demandez-lui ce qu'il fera et comment, et conservez une copie de tout ce qu'il vous dit.
Points à retenir concrets
- Demandez à tout fournisseur de récupération une divulgation écrite indiquant s'il paie ou négocie avec des attaquants, et s'il vous en informera avant de le faire.
- Demandez une ventilation détaillée des frais montrant tout paiement à des tiers.
- Impliquez votre assureur, votre conseiller juridique et les forces de l'ordre dès le début.
- Maintenez des sauvegardes hors ligne et testées afin de ne jamais être forcé de vous fier aux affirmations d'un fournisseur.
- Renseignez-vous sur le débat plus large dans notre article sur l'interdiction du paiement des rançons en Afrique du Sud pour comprendre pourquoi le paiement reste si contesté.
Les accusations contre MonsterCloud sont des allégations, mais elles indiquent une habitude claire qui vaut la peine d'être adoptée : avant que de l'argent ou des données ne changent de mains, faites dire par écrit à votre fournisseur de récupération exactement ce qu'il fera.




