Uhićenje osnivača Monster Clouda Zohara Pinhasija stavilo je fokus na neugodan kut industrije odgovora na incidente. Prema izvješću, slučaj uhićenog pregovarača o ransomwareu Monster Clouda odnosi se na tvrdnje da je tvrtka tajno plaćala operaterima ransomwarea za ključeve za dešifriranje, a zatim klijentima naplaćivala kao da je posao oporavka vlastito djelo. Tvrdnje nisu provjerene na sudu, a ovaj se tekst temelji samo na ograničenim detaljima dostupnima u izvornom izvješću.

Što se Monster Cloudu stavlja na teret

Optužba je jasna. Žrtve napada ransomwareom obratile su se Monster Cloudu za pomoć u povratu svojih podataka. Umjesto da sam provede oporavak, tvrtka je navodno potiho platila kriminalcima koji stoje iza napada za ključ za dešifriranje, a zatim klijentu naplatila ono što je izgledalo kao legitimna usluga oporavka.

Izvorno izvješće ne pruža dodatne pojedinosti, poput toga koliko je klijenata bilo pogođeno, koliko je novca promijenilo vlasnika ili koje optužbe terete Pinhasija. Ti su nedostaci važni, a čitatelji bi trebali oprezno pristupiti svim brojkama ili tvrdnjama izvan osnovne optužbe dok više informacija ne postane javno dostupno. Pinhasi je optužen, a ne osuđen.

Kako su žrtve dvaput iskorištene pri oporavku od ransomwarea

Temeljni problem koji ovo otvara jest dvostruka izloženost žrtava ransomwarea. Prvo, napadači šifriraju sustave i zahtijevaju plaćanje. Drugo, u scenariju koji se ovdje navodi, posrednik kojemu se žrtva obraća za pomoć jest onaj koji skriva što se doista događa.

To funkcionira jer su žrtve u krizi ransomwarea pod intenzivnim pritiskom. Sustavi su nedostupni, osoblje ne može raditi, a kupci mogu biti pogođeni. Malo organizacija ima tehničko znanje da procijeni je li tvrdnja o oporavku stvarna. Oslanjaju se na riječ dobavljača i često nemaju uvid u to što se događa iza kulisa.

Ako dobavljač plati otkupninu bez da o tome obavijesti klijenta, nekoliko stvari može poći po zlu:

  • Klijent ne može donijeti informiranu odluku o tome treba li uopće platiti.
  • Klijent možda neće moći ispravno opravdati plaćanje u pravnim, osiguravajućim ili regulatornim okvirima.
  • Konačni račun možda neće odražavati što je doista učinjeno, čineći da usluga izgleda kao tehnička ekspertiza kad je bila prolazno plaćanje.

Transparentnost je razgraničenje. Plaćanje otkupnine pravna je i etička odluka koja pripada žrtvi i ta se odluka nikada ne bi smjela donijeti umjesto nje u tajnosti.

Zašto plaćanja otkupnine i dalje financiraju kriminalne skupine

Svako plaćanje otkupnine, bilo objavljeno ili ne, šalje novac ljudima koji su izvršili napad. Taj prihod plaća alate, infrastrukturu i sljedeći krug žrtava. Kada se plaćanja usmjeravaju preko posrednika, tok postaje teže vidljiv, što žrtvama, osiguravateljima i vlastima otežava razumijevanje koliko se doista plaća.

Plaćanje također ne jamči čist ishod. Troškovi mogu eskalirati znatno iznad početnog zahtjeva. Za kontekst o tome koliko iznuda može postati skupa, pogledajte naše izvješće o tome kako su Weil, WilmerHale i Goodwin navodno platili oko 50 milijuna dolara u cyber iznudi. Ta priča pokazuje da čak i organizacije s velikim resursima mogu završiti s vrlo velikim iznosima.

Što provjeriti prije angažiranja dobavljača za oporavak ili pregovarača

Ništa u ovom slučaju ne znači da je svaki pregovarač ili tvrtka za oporavak nepouzdana. No to je koristan podsjetnik da postavite izravna pitanja prije nego što bilo što potpišete. Razmotrite ove provjere:

  1. Pitajte kako se rukuje plaćanjima. Pouzdan dobavljač trebao bi jasno navesti hoće li ikada platiti otkupninu u vaše ime i to samo uz vaše izričito pisano odobrenje.
  2. Zahtijevajte detaljiziranu naplatu. Računi bi trebali odvojiti vlastiti rad dobavljača od troškova trećih strana, uključujući svako plaćanje napadačima.
  3. Neka opseg bude napisan. Ugovor bi trebao opisati koji će se posao oporavka izvesti i kako će se mjeriti uspjeh.
  4. Zatražite provjerljive reference. Razgovarajte s prijašnjim klijentima gdje je moguće i neovisno potvrdite vjerodajnice tvrtke.
  5. Uključite svog osiguratelja i pravnog savjetnika rano. Oni vam mogu pomoći provjeriti dobavljače i osigurati da svaka odluka o plaćanju bude dokumentirana i zakonita.
  6. Zatražite dokaz oporavka. Pitajte kako je dobavljač stekao mogućnost dešifriranja i kakvo je testiranje provedeno prije nego što se obvežete na rok.

Što to znači za vas

Ako vodite mali obrt, najvjerojatnije ćete osjetiti pritisak da prihvatite prvu ponudu pomoći. Možda nemate namjenski sigurnosni tim ni stalni odnos s tvrtkom za odgovor na incidente. Zato je vrijedno odabrati dobavljača prije krize, a ne tijekom nje.

Za pojedince i zaposlenike lekcija je slična: kada organizacija kaže da su podaci oporavljeni, razumno je pitati kako. Budite pozorni na naknadne phishing ili pokušaje iznude nakon bilo kojeg incidenta i promijenite vjerodajnice koje su možda bile izložene.

Ključne poruke

Priča o uhićenom pregovaraču o ransomwareu Monster Clouda još se razvija i tvrdnje ostaju nedokazane. Ipak, ističe praktičan rizik: ljudi koje angažirate da riješe krizu trebali bi biti jednako transparentni kao što biste očekivali od bilo kojeg izvođača. Evo što učiniti sada:

  • Provjerite svakog dobavljača za oporavak radi jasnih politika o plaćanju otkupnine i detaljiziranoj naplati.
  • Unaprijed odaberite pružatelja usluga odgovora na incidente i pregledajte ugovor prije nego što vam zatreba.
  • Držite izvanmrežne, testirane sigurnosne kopije kako biste manje ovisili o ključevima za dešifriranje.
  • Omogućite višefaktorsku autentifikaciju na e-pošti, daljinskom pristupu i administratorskim računima.
  • Pravodobno zakrpajte sustave izložene internetu.

Jaka prevencija najbolji je način da nikada ne dođete u situaciju u kojoj morate strancu povjeriti odluku tako skupe posljedice.