Vlasnik MonsterClouda optužen je da je žrtvama ransomwarea naplatio više od 19 milijuna dolara dok je tajno plaćao napadačima više od 8 milijuna dolara za dekriptore. Ako se optužbe potvrde, slučaj je jasan primjer prijevare s uslugama dekriptora ransomwarea, gdje tvrtka koja obećava spašavanje žrtava postaje još jedan izvor štete.

Ovaj tekst razmatra što se tvrdi, zašto je takav aranžman problem i kako pojedinci i mala poduzeća mogu smanjiti svoju ovisnost o tvrtkama za oporavak trećih strana. Optužbe nisu dokazane, a pojedinosti u nastavku ograničene su na ono što je objavljeno.

Za što se tereti vlasnik MonsterClouda

Prema izvješćima, vlasnik MonsterClouda naplatio je žrtvama ransomwarea više od 19 milijuna dolara. Tijekom istog razdoblja, navodno je platio napadačima koji stoje za tim infekcijama više od 8 milijuna dolara kako bi dobio dekriptore, alate koji otključavaju datoteke zaključane ransomwareom.

Ključna pojedinost je razlika između onoga što je žrtvama rečeno i onoga što se navodno dogodilo. MonsterCloud se predstavljao kao tvrtka za sanaciju ransomwarea. Žrtva koja angažira takvu tvrtku razumno bi očekivala tehnički rad na oporavku. Optužba je da je tvrtka umjesto toga tiho platila kriminalcima i prenijela trošak dalje, uz veliku maržu. Za pojedinosti o slučaju pogledajte naše ranije izvješće o tome kako je izvršni direktor MonsterClouda optužen zbog tajnih plaćanja otkupnine.

Kako tajna plaćanja otkupnine iskorištavaju žrtve

Plaćanje otkupnine odluka je s pravnim, financijskim i etičkim težinama. Žrtve bi trebale moći donijeti tu odluku svjesno, s jasnom slikom o rizicima. Skriveno plaćanje oduzima im taj izbor.

Nekoliko problema proizlazi kada tvrtka za oporavak plaća napadačima bez otkrivanja:

  • Informirani pristanak je izgubljen. Žrtva koja vjeruje da kupuje tehničku sanaciju nije pristala financirati kriminalnu skupinu.
  • Cijene postaju neprozirne. Ako je stvarni trošak dekriptora daleko niži od fakture, žrtva ne može procijeniti je li naknada poštena.
  • Napadači su nagrađeni. Svako plaćanje, objavljeno ili ne, financira sljedeću kampanju.
  • Ishodi su neizvjesni. Plaćanje ne jamči dekriptor koji radi niti da će ukradeni podaci biti izbrisani.

Žrtve su također pod pritiskom. Poslovanje je zaustavljeno, rokovi se približavaju, a osoba koja nudi pomoć često je jedina koja kao da zna što učiniti. Upravo ta hitnost čini ovakav aranžman teško uočljivim iznutra.

Što to znači za tvrtke koje se oslanjaju na tvrtke za oporavak

Za mala poduzeća, incident s ransomwareom može se činiti kao hitan slučaj bez dobrih opcija. Mnogima nedostaje vlastito sigurnosno osoblje, pa se obraćaju prvoj tvrtki koja obećava brze rezultate. Optužbe protiv MonsterClouda pokazuju zašto taj instinkt zaslužuje dodatno preispitivanje.

Tvrtka za oporavak nalazi se u položaju visokog povjerenja. Može pristupiti vašim sustavima, voditi pregovore i kontrolirati plaćanja. Ako su njezini interesi neusklađeni, na primjer ako profitira od razlike između otkupnine i svoje fakture, imate drugu točku kvara povrh samog napada.

Što to znači za vas

Ako vodite malo poduzeće ili upravljate vlastitim podacima, pouka nije da je svaki pružatelj usluga oporavka sumnjiv. Pouka je da ne biste trebali ovisiti o jednome u krizi. Što manje vaš oporavak ovisi o obećanju stranca, to manje poluge itko ima nad vama. Vaš plan trebao bi odgovoriti na jednostavno pitanje prije incidenta: možemo li vratiti svoje sustave bez plaćanja ikome?

Praktični koraci za izbjegavanje zamki iznude

Priprema je daleko jeftinija od spašavanja. Ovi koraci vrijede i za pojedince i za male organizacije:

  1. Čuvajte izvanmrežne ili nepromjenjive sigurnosne kopije. Održavajte kopije do kojih ransomware ne može doći i slijedite pristup 3-2-1: tri kopije, dvije vrste medija, jedna pohranjena izvan lokacije ili izvanmrežno.
  2. Testirajte vraćanje podataka. Sigurnosna kopija koju nikada niste vratili je pretpostavka, a ne plan.
  3. Šifrirajte osjetljive podatke. Šifriranje u mirovanju i tijekom prijenosa ograničava vrijednost ukradenih podataka i smanjuje štetu od bilo kakvog curenja.
  4. Provjerite pružatelje usluga prije nego što vam zatrebaju. Pitajte kako postupaju s pregovorima i plaćanjima, otkrivaju li ikakav kontakt s napadačima i kako strukturiraju naknade. Zatražite to pisanim putem.
  5. Inzistirajte na transparentnosti. Legitimna tvrtka trebala bi vam reći je li plaćanje otkupnine u igri i tko bi ga izvršio. Budite oprezni s nejasnim odgovorima ili naknadama vezanima uz kupnju dekriptora.
  6. Pripremite plan za incident. Znajte koga pozvati, uključujući pravnog savjetnika i policiju, kako ne biste birali dobavljača u panici.
  7. Smanjite svoju napadnu površinu. Koristite višefaktorsku autentifikaciju, pravovremeno primjenjujte ažuriranja i ograničite kome su dostupni kritični sustavi.

Ključne poruke

Optužbe protiv MonsterClouda podsjetnik su da prijevara s uslugama dekriptora ransomwarea može doći od ljudi koji tvrde da pomažu. Najbolja zaštita je trebati ih manje: čuvajte testirane izvanmrežne sigurnosne kopije, šifrirajte ono što je važno i provjerite svakog pružatelja usluga oporavka radi transparentnosti o plaćanjima prije incidenta, a ne tijekom njega.

Da biste razumjeli pojedinosti optužbi, pročitajte naše izvješće o slučaju izvršnog direktora MonsterClouda, a zatim ovaj tjedan pregledajte vlastite planove sigurnosnih kopija i odgovora na incidente.