Tvrtka za oporavak od ransomwarea obećava sofisticiranu tehnologiju koja može spasiti vaše šifrirane datoteke bez plaćanja kriminalcima. Zvuči gotovo kao stručnost na razini Jedija. Prema nedavnom izvješću Security Boulevarda, savezni tužitelji tvrde da MonsterCloudovo tajno oružje uopće nije bila napredna tehnologija dešifriranja. Slučaj je koristan poticaj za svakoga koga zanima kako razlikovati legitimnu tvrtku za oporavak od ransomwarea od one koja daje prevelika obećanja.
Napomena o izvorima: izvješće koje smo pregledali je kratko, a pojedinosti u nastavku ograničene su na ono što se u njemu navodi. Radi se o optužbama, a ne o utvrđenoj krivnji. Iz izvornog materijala ne raspolažemo sudom, datumom podnošenja ni brojem predmeta, pa čitatelji koji žele primarni zapis trebaju izravno konzultirati izvorni članak Security Boulevarda i savezni sudski registar.
Što tužitelji tvrde da je MonsterCloud zapravo učinio
Članak Security Boulevarda pod naslovom "These Aren't the Decryption Keys You're Looking For" navodi da savezni tužitelji tvrde kako MonsterCloudovo tajno oružje nije bila napredna tehnologija dešifriranja. Tvrtka se reklamirala kao sposobna oporaviti šifrirane datoteke bez da žrtve plaćaju napadačima.
Izvod iz izvora koji imamo prekinut je prije nego što objašnjava što tužitelji kažu da je tvrtka umjesto toga učinila, pa nećemo nagađati o mehanizmu. Ono što izvješće utvrđuje jest jaz na koji tužitelji upućuju: reklamirana sposobnost s jedne strane i tvrdnja da je stvarna metoda bila nešto drugo s druge.
MonsterCloud ima pravo osporiti te tvrdnje, a čitatelji bi trebali slučaj smatrati neriješenim dok sudovi ne odluče drugačije.
Zašto je tvrdnje o oporavku 'bez otkupnine' teško provjeriti
Žrtve ransomwarea rijetko su u poziciji provjeriti tehničke tvrdnje dobavljača. Obično su zaključane iz kritičnih sustava, pod vremenskim pritiskom i u kontaktu s ljudima koje nikada nisu srele. Ta kombinacija čini marketinški jezik vrlo uvjerljivim.
Nekoliko stvari otežava provjeru:
- Dešifriranje je neprozirno. Ako se datoteke vrate, žrtva obično ne može reći kako. Dobavljač može opisati vlasničku metodu, a kupac je nema načina provjeriti.
- Ishodi izvana izgledaju identično. Oporavljeni podaci izgledaju isto bez obzira jesu li došli tehničkim rješenjem, oporavljenom sigurnosnom kopijom ili nekim drugim putem.
- Hitnost potiskuje propitivanje. Zastoji svakog sata koštaju novac, pa se postavljanje detaljnih pitanja može činiti kao luksuz.
- Tajnovitost je ugrađena u samu ponudu. "Vlasnička" tehnologija zvuči kao razuman razlog da se ništa ne objasni.
Ništa od ovoga ne znači da je svaka tvrtka za oporavak sumnjiva. Znači da tvrdnja "možemo vam vratiti datoteke bez plaćanja" zaslužuje istu dozu skepse kao i obećanje samog napadača da će predati radni ključ.
Kako provjeriti dobavljača za oporavak od ransomwarea ili odgovor na incidente
Najbolje vrijeme za procjenu dobavljača je prije nego što vam zatreba. Nekoliko praktičnih provjera:
- Pitajte točno kako oporavak funkcionira. Vjerodostojna tvrtka može objasniti svoj pristup jednostavnim riječima, uključujući i kada dešifriranje nije moguće.
- Neka opseg bude napisan. Ugovor bi trebao navesti što će tvrtka učiniti, što neće učiniti i hoće li ikada komunicirati s napadačima ili im platiti u vaše ime.
- Zahtijevajte otkrivanje svakog plaćanja. Ako treća strana vodi pregovore ili plaćanje, trebali biste to znati, kao i vaš pravni savjetnik i osiguravatelj.
- Provjerite reference i dosadašnje rezultate. Zatražite kupce koje možete kontaktirati i potražite neovisno izvještavanje ili pravnu povijest.
- Budite oprezni s jamstvima. Nitko ne može iskreno jamčiti oporavak svake datoteke.
- Uključite pravne savjetnike i osiguravatelja rano. Mnoge police i zakonske obveze određuju koga možete angažirati i kako se postupaju s plaćanjima.
Što to znači za vas
Ako vodite tvrtku, upravljate IT-om ili jednostavno držite važne podatke na svojim uređajima, ovaj slučaj ističe drugi sloj rizika. Prvi je napadač. Drugi je stresna, užurbana odluka o tome kome nakon toga vjerovati.
Za pojedince i male organizacije, pouka je tretirati dobavljača za oporavak kao dobavljača od visokog povjerenja i primijeniti odgovarajuću dužnu pažnju. Za veće timove, to je podsjetnik da unaprijed odaberu i ugovore pružatelja usluga odgovora na incidente, kako nitko ne bi tražio "pomoć za ransomware" usred krize.
Što to znači za plaćanja otkupnine i obranu od ransomwarea
Šira lekcija je da ne postoji prečac oko pripreme. Izvanmrežne, testirane sigurnosne kopije ostaju ključne, ali nisu cijela priča. Kao što objašnjavamo u našem pregledu ransomwarea s dvostrukom iznudom i zašto sigurnosne kopije nisu dovoljne, moderni napadači također kradu podatke i prijete njihovim objavljivanjem, pa vraćanje datoteka ne završava incident.
Upravo je zato riskantno donositi odluke pod pritiskom. Kada vrijeme istječe, samouvjereno obećanje bezbolnog rješenja zvuči privlačno. Napisani plan, dogovoren unaprijed, uklanja velik dio tog pritiska.
Ključni zaključci
- Tvrdnje o oporavku bez otkupnine uzmite sa zdravom dozom skepse i pitajte kako metoda funkcionira.
- Imajte na umu da MonsterCloudovo navodno ponašanje nije dokazano; optužbe dolaze od saveznih tužitelja i tvrtka ih može osporiti.
- Provjerite svaku tvrtku za oporavak od ransomwarea unaprijed, u pisanom obliku i uz pravni i osiguravateljski input.
- Čuvajte testirane, izvanmrežne sigurnosne kopije i planirajte i krađu podataka, a ne samo šifriranje, kako je obrađeno u našem vodiču o dvostrukoj iznudi.
- Izradite svoj plan odgovora na incidente i odaberite dobavljače prije napada, a ne tijekom njega.
Sljedeći put kada pročitate smjelu tvrdnju tvrtke za oporavak od ransomwarea, prvo zatražite pojedinosti. Nekoliko sati pripreme sada može vas spasiti od daleko skuplje odluke kasnije.




