Vlasnik tvrtke MonsterCloud, koja se bavi sanacijom nakon ransomware napada, optužen je za navodnu prijevaru žrtava ransomwarea. Prema izvješću, potajno je plaćao napadačima za dekriptore dok je kupcima govorio da tvrtka koristi vlasničku tehnologiju za oporavak njihovih šifriranih podataka. Ove optužbe za prijevaru u tvrtkama za oporavak od ransomwarea koristan su podsjetnik da tvrtka koju pozovete u krizi možda ne radi ono što tvrdi.

Optužbe nisu dokazane na sudu, a dosad dostupni detalji su ograničeni. Ipak, slučaj otvara praktična pitanja koja bi svaka organizacija pogođena ransomwareom trebala biti spremna postaviti.

Za što se tereti vlasnik tvrtke MonsterCloud

Optužba se vrti oko jaza između onoga što je rečeno kupcima i onoga što se navodno dogodilo. Žrtve su, kako se izvješćuje, bile navedene da vjeruju da MonsterCloud oporavlja njihove datoteke vlastitom vlasničkom tehnologijom. Umjesto toga, tvrde tužitelji, tvrtka je iza kulisa plaćala napadačima za dekriptore.

Ključni problem nije samo to što je otkupnina možda plaćena. Problem je što je plaćanje navodno skriveno od ljudi čiji su podaci i novac bili u pitanju. Kupci nisu dobili priliku sami odlučiti hoće li financirati kriminalce.

Zašto tajna plaćanja otkupnine štete žrtvama

Kada tvrtka za oporavak tiho djeluje kao posrednik za otkupninu, žrtve gube nekoliko stvari odjednom.

  • Informirani izbor. Plaćanje napadaču velika je poslovna, pravna i etička odluka. Donošenje te odluke za kupca bez da ga se obavijesti oduzima tu odluku iz njegovih ruku.
  • Točno određivanje cijene. Ako naknada pokriva skrivenu otkupninu plus maržu, kupac ne može procijeniti je li cijena poštena za opisani posao.
  • Pravna i osiguravateljska jasnoća. Organizacije mogu imati obveze izvješćivanja, zahtjeve osiguravatelja ili zabrinutosti oko sankcija povezanih s plaćanjem otkupnine. Plaćanje za koje nisu znale ne može se pravilno obraditi.
  • Iskrena procjena rizika. Tvrdnja o vlasničkoj tehnologiji oporavka sugerira da je problem riješen vještinom. U stvarnosti, napadači možda još uvijek drže vaše podatke, znaju da ste platili i nemaju razloga ništa izbrisati.

Ništa od ovoga ne znači da svaka tvrtka koja pregovara s napadačima postupa neprikladno. Neke otvoreno objavljuju svoju ulogu. Šteta u ovom slučaju, kako se tvrdi, proizlazi iz prikrivanja.

Crvene zastavice pri angažiranju tvrtke za oporavak od ransomwarea

Ne možete uvijek provjeriti tehničke tvrdnje usred incidenta, ali možete postaviti konkretna pitanja i inzistirati na jasnim odgovorima.

  1. Nejasne tvrdnje o vlasničkoj tehnologiji. Pitajte koja je metoda zapravo, i je li ikada funkcionirala protiv konkretne obitelji ransomwarea koja vas je pogodila. Čuvajte se odgovora koji se svode na "vjerujte nam."
  2. Nespremnost da se stvari stave na papir. Legitiman dobavljač trebao bi u ugovoru moći navesti hoće li ikada platiti ili pregovarati s napadačima u vaše ime.
  3. Naknade koje nisu jasne. Zatražite raščlambu koja odvaja rad, alate i eventualna plaćanja trećim stranama.
  4. Pritisak da se odluči brzo. Hitnost je stvarna tijekom incidenta, ali dobavljač koji vas odvraća od savjetovanja s osiguravateljem, pravnim savjetnikom ili policijom zaslužuje dodatnu pažnju.
  5. Nema jasnog izvješćivanja. Trebali biste dobiti dokumentaciju o tome što je učinjeno, uključujući kako su datoteke dekriptirane i odakle su došli svi ključevi za dekripciju.

Prije potpisivanja provjerite uključuje li vaša politika kibernetičkog osiguranja već provjereni tim za odgovor na incidente. Korištenje jednog može smanjiti šansu da angažirate nepoznatu tvrtku pod stresom.

Što slučaj znači za raspravu o plaćanju otkupnine

Slučaj se smješta u sredinu šire rasprave o tome treba li plaćanje otkupnine obeshrabrivati ili čak zabraniti. Naše izvješće o raspravi o zabrani plaćanja otkupnine u Južnoj Africi pokazuje koliko je mišljenje podijeljeno, uključujući i među ljudima koji su sami platili otkupninu.

Ova priča dodaje komplikaciju. Ako su plaćanja ograničena ili se na njih gleda s neodobravanjem, potražnja za tihim posrednicima mogla bi porasti, a s njom i iskušenje da se plaćanja sakriju iza usluge oporavka. Kako god neka zemlja ili tvrtka odluči o plaćanju, transparentnost o tome kdo kome plaća mora biti dio slike.

Što to znači za vas

Ako vodite tvrtku ili upravljate IT-om za neku, lekcija je da svoj pristup riješite prije nego što se napad dogodi. Odlučite koga biste pozvali, što vaš osiguravatelj zahtijeva i kakva je vaša politika o plaćanju. Ishitrena potraga za pomoći u najgorem mogućem trenutku jest kada su pogreške i prijevare najvjerojatnije.

Pojedinačni korisnici i vrlo male organizacije nisu izuzeti. Ako dobavljač obeća otključati datoteke, pitajte što će učiniti i kako, i sačuvajte kopiju svega što vam kaže.

Praktični zaključci

  • Zatražite od svakog dobavljača za oporavak pisano objavljivanje informacije plaća li ili pregovara s napadačima, i hoće li vam to reći prije nego što to učini.
  • Zatražite detaljnu raščlambu naknada koja prikazuje sva plaćanja trećim stranama.
  • Uključite svoje osiguravatelje, pravne savjetnike i policiju rano.
  • Održavajte izvanmrežne, testirane sigurnosne kopije kako nikada ne biste bili prisiljeni osloniti se na tvrdnje dobavljača.
  • Pročitajte o široj raspravi u našem članku o zabrani plaćanja otkupnine u Južnoj Africi za kontekst o tome zašto plaćanje ostaje tako sporno.

Optužbe protiv tvrtke MonsterCloud su tvrdnje, ali ukazuju na jasnu naviku koju vrijedi usvojiti: prije nego što bilo novac ili podaci promijene vlasnika, neka vaš dobavljač za oporavak pismeno kaže točno što će učiniti.