Le propriétaire de MonsterCloud est accusé d'avoir facturé plus de 19 millions de dollars aux victimes de rançongiciels tout en payant secrètement plus de 8 millions de dollars aux attaquants pour des décrypteurs. Si les allégations se confirment, l'affaire est un exemple flagrant de fraude liée aux services de décrypteurs de rançongiciels, où une entreprise qui promet de secourir les victimes devient une source de préjudice supplémentaire.
Cet article examine ce qui est allégué, pourquoi cet arrangement pose problème, et comment les particuliers et les petites entreprises peuvent réduire leur dépendance à l'égard des sociétés de récupération tierces. Les allégations n'ont pas été prouvées, et les détails ci-dessous se limitent à ce qui a été rapporté.
Ce dont le propriétaire de MonsterCloud est accusé
Selon les rapports, le propriétaire de MonsterCloud a facturé plus de 19 millions de dollars aux victimes de rançongiciels. Au cours de cette même période, il aurait payé plus de 8 millions de dollars aux attaquants à l'origine de ces infections pour obtenir des décrypteurs, les outils qui déverrouillent les fichiers chiffrés par un rançongiciel.
Le détail clé réside dans l'écart entre ce qui a été dit aux victimes et ce qui se serait réellement passé. MonsterCloud se présentait comme une entreprise de remédiation des rançongiciels. Une victime qui engage une telle société s'attendrait raisonnablement à un travail de récupération technique. L'accusation est que l'entreprise a plutôt payé discrètement les criminels et répercuté le coût, avec une marge importante. Pour les détails de l'affaire, consultez notre rapport précédent sur la manière dont le PDG de MonsterCloud a été inculpé pour des paiements de rançon secrets.
Comment les paiements de rançon secrets exploitent les victimes
Payer une rançon est une décision aux implications juridiques, financières et éthiques. Les victimes devraient pouvoir la prendre en connaissance de cause, avec une image claire des risques. Un paiement dissimulé supprime ce choix.
Plusieurs problèmes découlent du fait qu'une société de récupération paie les attaquants sans le divulguer :
- Le consentement éclairé disparaît. Une victime qui croit acheter une remédiation technique n'a pas accepté de financer un groupe criminel.
- La tarification devient opaque. Si le coût réel d'un décrypteur est bien inférieur à la facture, la victime ne peut pas juger si les frais sont équitables.
- Les attaquants sont récompensés. Chaque paiement, qu'il soit divulgué ou non, finance la campagne suivante.
- Les résultats sont incertains. Payer ne garantit pas un décrypteur fonctionnel ni que les données volées seront supprimées.
Les victimes sont également sous pression. Les opérations sont à l'arrêt, les échéances approchent, et la personne qui propose de l'aide est souvent la seule qui semble savoir quoi faire. C'est cette urgence qui rend ce type d'arrangement difficile à repérer de l'intérieur.
Ce que cela signifie pour les entreprises qui dépendent des sociétés de récupération
Pour les petites entreprises, un incident de rançongiciel peut ressembler à une urgence sans bonnes options. Beaucoup n'ont pas de personnel de sécurité interne, alors elles se tournent vers la première société qui promet des résultats rapides. Les allégations visant MonsterCloud montrent pourquoi cet instinct mérite un second regard.
Une société de récupération occupe une position de grande confiance. Elle peut accéder à vos systèmes, gérer les négociations et contrôler les paiements. Si ses incitations sont mal alignées, par exemple si elle profite de l'écart entre une rançon et sa facture, vous avez un second point de défaillance en plus de l'attaque elle-même.
Ce que cela signifie pour vous
Si vous dirigez une petite entreprise ou gérez vos propres données, la leçon n'est pas que tous les prestataires de récupération sont suspects. C'est que vous ne devriez pas avoir à dépendre de l'un d'eux en cas de crise. Moins votre récupération repose sur la promesse d'un étranger, moins quiconque a de prise sur vous. Votre plan devrait répondre à une question simple avant tout incident : pourrions-nous restaurer nos systèmes sans payer qui que ce soit ?
Étapes pratiques pour éviter les pièges de l'extorsion
La préparation est bien moins coûteuse qu'un sauvetage. Ces étapes s'appliquent aussi bien aux particuliers qu'aux petites organisations :
- Conservez des sauvegardes hors ligne ou immuables. Maintenez des copies que les rançongiciels ne peuvent pas atteindre, et suivez une approche 3-2-1 : trois copies, deux types de supports, une stockée hors site ou hors ligne.
- Testez vos restaurations. Une sauvegarde que vous n'avez jamais restaurée est une supposition, pas un plan.
- Chiffrez les données sensibles. Le chiffrement au repos et en transit limite la valeur des données volées et réduit les dommages de toute fuite.
- Vérifiez les prestataires avant d'en avoir besoin. Demandez-leur comment ils gèrent les négociations et les paiements, s'ils divulguent tout contact avec les attaquants, et comment ils structurent leurs frais. Exigez cela par écrit.
- Exigez la transparence. Une société légitime devrait vous dire si un paiement de rançon est envisagé et qui le ferait. Méfiez-vous des réponses vagues ou des frais liés à l'achat d'un décrypteur.
- Préparez un plan d'incident. Sachez qui appeler, y compris un conseil juridique et les forces de l'ordre, afin de ne pas choisir un prestataire dans la panique.
- Réduisez votre surface d'attaque. Utilisez l'authentification multifacteur, appliquez rapidement les mises à jour et limitez qui peut accéder aux systèmes critiques.
Points clés à retenir
Les allégations visant MonsterCloud rappellent que la fraude liée aux services de décrypteurs de rançongiciels peut venir de ceux qui prétendent aider. La meilleure protection est d'avoir moins besoin d'eux : conservez des sauvegardes hors ligne testées, chiffrez ce qui compte, et vérifiez la transparence de tout prestataire de récupération concernant les paiements avant un incident, pas pendant celui-ci.
Pour comprendre les spécificités des accusations, lisez notre rapport sur l'affaire du PDG de MonsterCloud, puis examinez vos propres plans de sauvegarde et de réponse aux incidents cette semaine.




