Savezni slučaj baca svjetlo na neugodan rizik u ekonomiji ransomwarea: osoba koju unajmite za pomoć možda je upravo ona koja vas iskorištava. Tužitelji tvrde da je "popravljač" za ransomware klijentima rekao da može dešifrirati njihove datoteke, a zatim je potiho platio napadačima i zadržao razliku. Ova vrsta prevare posrednika u oporavku od ransomwarea pogađa žrtve dvaput: prvo kroz samu iznudu, a zatim kroz navodno pouzdanog pomagača.

Što tužitelji tvrde da je "popravljač" učinio

Prema izvješćima, savezna tijela tvrde da je optuženi klijentima naplaćivao više od tražene otkupnine, platio kriminalcima i zadržao razliku. Drugim riječima, navodna ponuda bila je tehničko spašavanje, dok je navodna stvarnost bila plaćanje s prikrivenom naknadom.

Drugi izvještaji o slučaju opisuju optuženika kao vlasnika tvrtke za sanaciju ransomwarea MonsterCloud, optuženog za prijevaru putem žica zbog navodne sheme usmjerene na žrtve ransomwarea. Riječ je o tvrdnjama, a optužbe nisu dokazane. Ipak, opisani obrazac je jednostavan i vrijedi ga razumjeti: klijenti su vjerovali da plaćaju za stručnost u dešifriranju, no prema tužiteljima posao je uglavnom bio plaćanje otkupnine u njihovo ime.

Ključni problem nije to što je treća strana obradila plaćanje. Problem je u tome što su, kako se tvrdi, klijentima rečene jedna stvar, a naplaćena druga, s pravim aranžmanom skrivenim od njih.

Zašto su žrtve ransomwarea lake mete za posrednike

Incident s ransomwareom stavlja organizacije pod intenzivan pritisak. Sustavi su pali, osoblje ne može raditi, a često teče i odbrojavanje. U tom trenutku, samouvjeren glas koji nudi jasan put naprijed vrlo je privlačan, a malo žrtava ima vremena ili stručnosti provjeriti što se stvarno događa iza kulisa.

Nekoliko čimbenika čini situaciju pogodnom za zloupotrebu:

  • Informacijski jaz: Većina žrtava ne može procijeniti postoji li "vlastita metoda dešifriranja" ili se jednostavno koristi napadačev vlastiti dekriptor.
  • Neprozirna plaćanja: Prijenosi kriptovaluta i pregovori s kriminalcima odvijaju se izvan pogleda, pa je razliku teško uočiti.
  • Hitnost i tajnovitost: Žrtve često žele incident držati u tajnosti, što smanjuje nadzor nad pomagačem kojeg unajmljuju.
  • Nema jasnih standarda: Područje oporavka uglavnom je neregulirano i svatko može tvrditi da ima stručnost.

To nije nova briga. Ranije izvješće ProPublica-e ispitalo je tvrtke za oporavak podataka koje su tvrdile da nude etičan izlaz iz napada ransomwareom. Novije izvješćivanje također je opisalo prevarante koji se predstavljaju kao stručnjaci za oporavak, uključujući zlonamjernog partnera koji je navodno kontaktirao žrtve prije nego što su napadi postali javni. Zajednička nit je da očaj stvara tržište za posrednike, a nisu svi oni pošteni.

Tijela kaznenog progona također progone osobe bliže kriminalnoj strani ovog ekosustava. Naše izvješće o američkom sudu koji je zaplijenio 8,37 milijuna dolara u kriptovaluti povezanoj s insajderom za ransomware pokazuje kako vlasti prate novac i ljude koji pomažu uspjehu operacija iznude.

Kako provjeriti pomoć tijekom incidenta iznude

Ako se ikada suočite s incidentom, nekoliko provjera može smanjiti vjerojatnost da ćete ponovno biti iskorišteni. U idealnom slučaju, postavite ih prije nego što bilo što pođe po zlu.

  1. Pitajte točno kako funkcionira dešifriranje. Ako pružatelj usluga tvrdi da ima jedinstvenu tehničku metodu, zatražite pojedinosti u pisanom obliku. Nejasni odgovori su znak upozorenja.
  2. Zahtijevajte transparentnost svakog plaćanja. Pitajte hoće li otkupnina biti plaćena, kome, u kojem iznosu i kolika je naknada pružatelja usluga. Inzistirajte na specificiranim troškovima, s odvojenom otkupninom i naknadom za uslugu.
  3. Neka ugovor bude u pisanom obliku. Opseg posla, naknade i to tko upravlja plaćanjima trebaju biti jasni prije potpisa.
  4. Provjerite vjerodajnice i reference. Neovisno provjerite povijest tvrtke i budite oprezni prema svakome tko vas kontaktira bez poticaja, posebno prije nego što napad postane javan.
  5. Uključite svog osiguravatelja, pravnog savjetnika i tijela kaznenog progona. Prijevoznici kibernetičkog osiguranja često imaju provjerene timove za odgovor, a vanjske strane dodaju nadzor koji samostalni posrednik ne bi pružio.
  6. Budite oprezni s hitnošću. Pritisak da odlučite u roku od nekoliko sati, s malo objašnjenja, klasična je taktika.

Zašto su sigurnosne kopije, MFA i zakrpe bolji od plaćanja

Najbolji način da izbjegnete cijeli ovaj problem jest da vam "popravljač" nikada ne zatreba. Organizacije s čvrstim temeljima često mogu obnoviti sustave bez pregovaranja s kriminalcima ili angažiranja nekoga tko obećava čuda.

  • Pouzdane, testirane sigurnosne kopije: Držite kopije izvan mreže ili nepromjenjive i vježbajte njihovo vraćanje. Sigurnosna kopija koju nikada niste testirali je nada, a ne plan.
  • Višefaktorska autentifikacija: Nametnite MFA na e-poštu, daljinski pristup i administratorske račune kako bi ukradene vjerodajnice bile znatno manje korisne.
  • Pravovremeno zakrpavanje: Brzo zatvorite poznate ranjivosti u sustavima okrenutim internetu i VPN uređajima.
  • Plan odgovora na incident: Unaprijed odlučite koga ćete pozvati, tko odobrava plaćanja i kako ćete dokumentirati odluke.

Što to znači za vas

Za tvrtke, pouka je da svakog pružatelja usluga oporavka tretiraju kao dobavljača kojeg treba provjeriti, a ne kao spasitelja kojem se vjeruje na riječ. Za pojedince je lekcija slična: budite skeptični prema svakome tko obećava otključavanje datoteka uz naknadu, posebno ako vas prvi kontaktira. Imajte na umu i da plaćanje otkupnine nikada ne jamči povratak podataka, a svaki posrednik dodaje još jednu stranu s financijskim interesom u ishodu.

Slučaj je još u fazi optužbi, pa se činjenice mogu razvijati. No upozorenje stoji samo po sebi: u krizi, postavljajte teška pitanja o tome tko što radi s vašim novcem.

Praktični zaključci

  • Ojačajte svoju obranu sada testiranim sigurnosnim kopijama, MFA i dosljednim zakrpavanjem.
  • Napišite plan odgovora na incident koji imenuje pouzdane kontakte prije nego što vam zatrebaju.
  • Zahtijevajte specificirano, pisano otkrivanje svake otkupnine i naknada.
  • Budite oprezni prema neželjenim ponudama pomoći nakon ili prije napada.
  • Uključite osiguravatelje, pravne savjetnike i tijela kaznenog progona rano.

Prevara posrednika u oporavku od ransomwarea cvjeta na panici, a priprema je najbolji protuotrov. Da vidite kako vlasti progone insajdere povezane s ransomwareom i sredstva, pročitajte naše izvješće o zaplijeni kriptovalute od 8,37 milijuna dolara povezanoj s insajderom za ransomware, a zatim pregledajte vlastite obrane prije nego što vas incident prisili na odluku.