A Monster Cloud alapítójának, Zohar Pinhasinak a letartóztatása rávilágított az incidenskezelési ipar egy kényelmetlen zugára. A beszámolók szerint a zsarolóvírus-tárgyaló letartóztatta a Monster Cloud ügye arra az állításra összpontosít, hogy a cég titokban fizetett a zsarolóvírus-üzemeltetőknek a visszafejtési kulcsokért, majd úgy számlázta ki az ügyfeleit, mintha a helyreállítási munka a sajátja lett volna. A vádakat bíróság előtt még nem vizsgálták, és ez a bejegyzés kizárólag a forrásbeszámolóban elérhető korlátozott részleteken alapul.
Mivel vádolják a Monster Cloudot
A vád egyértelmű. A zsarolóvírus-támadások áldozatai a Monster Cloudhoz fordultak segítségért, hogy visszaszerezzék az adataikat. Ahelyett, hogy maga végezte volna el a helyreállítást, a cég állítólag csendben fizetett a támadás mögött álló bűnözőknek egy visszafejtési kulcsért, majd kiszámlázta az ügyfélnek azt, ami legitim helyreállítási szolgáltatásnak látszott.
A forrásbeszámoló további részleteket nem közöl, például azt, hogy hány ügyfél érintett, mekkora összeg cserélt gazdát, vagy milyen vádakkal néz szembe Pinhasi. Ezek a hiányosságok számítanak, és az olvasóknak óvatosan kell kezelniük minden olyan számadatot vagy állítást, amely túlmutat az alapvető vádon, amíg több információ nem válik nyilvánossá.
Hogyan zsákmányolják ki kétszer a zsarolóvírus-áldozatokat a helyreállítás során
Az ebben az ügyben felvetett alapvető probléma a zsarolóvírus-áldozatok kétszeres kitettsége. Először a támadók titkosítják a rendszereket és fizetést követelnek. Másodszor, az itt állított forgatókönyvben az a közvetítő, akihez az áldozat segítségért fordul, az, aki eltitkolja, mi történik valójában.
Ez azért működik, mert a zsarolóvírus-válságban lévő áldozatok intenzív nyomás alatt állnak. A rendszerek leálltak, a személyzet nem tud dolgozni, és a ügyfelek is érintettek lehetnek. Kevés szervezet rendelkezik azzal a technikai tudással, hogy megítélje, valós-e egy helyreállítási állítás. A szállító szavára támaszkodnak, és gyakran rálátásuk sincs arra, mi történik a kulisszák mögött.
Ha egy szállító úgy fizet váltságdíjat, hogy nem tájékoztatja az ügyfelet, több dolog is rosszul sülhet el:
- Az ügyfél nem tud tájékozott döntést hozni arról, hogy egyáltalán fizessen-e.
- Az ügyfél esetleg nem tudja megfelelően elszámolni a kifizetést jogi, biztosítási vagy szabályozási szempontból.
- A végső számla nem feltétlenül tükrözi azt, amit valójában elvégeztek, így a szolgáltatás technikai szakértőnek tűnhet, holott csak egy továbbított kifizetés volt.
Az átláthatóság a választóvonal. A váltságdíj kifizetése olyan jogi és etikai döntés, amely az áldozatot illeti meg, és soha nem szabad titokban helyette meghozni.
Miért finanszírozzák a váltságdíjak folyamatosan a bűnözői csoportokat
Minden váltságdíj-kifizetés, akár nyilvánosságra hozzák, akár nem, pénzt küld azoknak, akik végrehajtották a támadást. Ez a bevétel fedezi az eszközöket, az infrastruktúrát és a következő áldozati kört. Amikor a kifizetések közvetítőkön keresztül zajlanak, az áramlás nehezebben láthatóvá válik, ami megnehezíti az áldozatok, a biztosítók és a hatóságok számára annak megértését, hogy valójában mennyit fizetnek.
A fizetés ráadásul nem garantál tiszta kimenetelt. A költségek jóval meghaladhatják a kezdeti követelést. Arra vonatkozó kontextusért, hogy mennyire drága lehet a zsarolás, lásd jelentésünket arról, hogy a Weil, WilmerHale és Goodwin állítólag mintegy 50 millió dollárt fizetett kiberzsarolásért. Ez a történet azt mutatja, hogy még a jól finanszírozott szervezetek is nagyon nagy összegeket kénytelenek kifizetni.
Mit érdemes ellenőrizni helyreállítási szállító vagy tárgyaló felvétele előtt
Ebben az ügyben semmi sem jelenti azt, hogy minden tárgyaló vagy helyreállítási cég megbízhatatlan. De hasznos emlékeztető arra, hogy tegyünk fel közvetlen kérdéseket, mielőtt bármit aláírunk. Fontoljuk meg ezeket az ellenőrzéseket:
- Kérdezzük meg, hogyan kezelik a kifizetéseket. Egy megbízható szállítónak egyértelműen ki kell jelentenie, hogy valaha is fizet-e váltságdíjat az Ön nevében, és azt csak az Ön kifejezett írásos jóváhagyásával teszi.
- Követeljünk tételes számlázást. A számláknak külön kell választaniuk a szállító saját munkáját minden harmadik féltől származó költségtől, beleértve a támadóknak történő bármilyen kifizetést.
- Szerezzük meg írásban a terjedelmet. A szerződésnek le kell írnia, hogy milyen helyreállítási munkát végeznek el, és hogyan mérik a sikert.
- Kérjünk ellenőrizhető referenciákat. Beszéljünk korábbi ügyfelekkel, ahol lehetséges, és függetlenül erősítsük meg a cég hitelesítő adatait.
- Vonjuk be biztosítónkat és jogi tanácsadónkat korán. Segíthetnek a szállítók ellenőrzésében, és biztosíthatják, hogy a kifizetésről szóló döntés dokumentált és jogszerű legyen.
- Kérjünk bizonyítékot a helyreállításra. Kérdezzük meg, hogyan szerezte meg a szállító a visszafejtési képességet, és milyen tesztelést végeztek, mielőtt bármilyen határidőt vállalnánk.
Mit jelent ez Önnek
Ha kisvállalkozást vezet, Ön a legvalószínűbb, aki nyomást érez arra, hogy elfogadja az első segítségfelajánlást. Lehet, hogy nincs dedikált biztonsági csapata vagy állandó kapcsolata incidenskezelési céggel. Ezért érdemes még a válság előtt kiválasztani a szállítót, nem pedig a válság közben.
Magánszemélyek és munkavállalók számára a tanulság hasonló: amikor egy szervezet azt mondja, hogy az adatokat helyreállították, ésszerű megkérdezni, hogyan. Legyünk éberek az incidens utáni utólagos adathalászati vagy zsarolási kísérletekre, és változtassuk meg a esetleg kiszivárgott hitelesítő adatokat.
Fő tanulságok
A zsarolóvírus-tárgyaló letartóztatta a Monster Cloud története még alakulóban van, és a vádak továbbra sem bizonyítottak. Mégis rávilágít egy gyakorlati kockázatra: azoknak, akiket egy válság megoldására alkalmazunk, legalább olyan átláthatóknak kell lenniük, mint amit bármely vállalkozótól elvárnánk. Íme, mit tegyünk most:
- Ellenőrizzük bármely helyreállítási szállító egyértelmű váltságdíj-fizetési szabályzatait és tételes számlázását.
- Válasszunk ki előre egy incidenskezelési szolgáltatót, és nézzük át a szerződést, mielőtt szükségünk lenne rá.
- Tartsunk offline, tesztelt biztonsági mentéseket, hogy kevésbé függjünk a visszafejtési kulcsoktól.
- Engedélyezzük a többtényezős hitelesítést az e-mailen, a távoli hozzáférésen és az adminisztrátori fiókokon.
- Foltozzuk be haladéktalanul az internetre néző rendszereket.
Az erős megelőzés a legjobb módja annak, hogy soha ne kerüljünk olyan helyzetbe, ahol egy idegenre kell bíznunk egy ennyire költséges döntést.




