Egy zsarolóvírus-helyreállítással foglalkozó cég kifinomult technológiát ígér, amely a bűnözők fizetése nélkül képes megmenteni a titkosított fájlokat. Ez szinte Jedi-szintű szakértőnek hangzik. Egy friss Security Boulevard-beszámoló szerint a szövetségi ügyészek azt állítják, hogy a MonsterCloud titkos fegyvere egyáltalán nem fejlett visszafejtési technológia volt. Az ügy hasznos figyelmeztetés mindazoknak, akik elgondolkodtak azon, hogyan lehet megkülönböztetni egy legitim zsarolóvírus-helyreállító céget egy olyantól, amely túl sokat ígér.

Megjegyzés a forrásokról: az általunk áttekintett beszámoló rövid, és az alábbi részletek arra korlátozódnak, amit az állít. Ezek vádak, nem bűnösséget megállapító ítéletek. A forrásanyagból nem rendelkezünk a bíróság, a benyújtás dátuma vagy az ügyszám ismeretével, ezért azoknak az olvasóknak, akik az elsődleges feljegyzést szeretnék látni, közvetlenül az eredeti Security Boulevard-cikket és a szövetségi bírósági nyilvántartást kell tanulmányozniuk.

Mit állítanak az ügyészek, valójában mit tett a MonsterCloud

A Security Boulevard „These Aren't the Decryption Keys You're Looking For" című írása szerint a szövetségi ügyészek azt állítják, hogy a MonsterCloud titkos fegyvere nem fejlett visszafejtési technológia volt. A cég úgy hirdette magát, hogy képes titkosított fájlokat helyreállítani anélkül, hogy az áldozatok fizetnének a támadóknak.

A rendelkezésünkre álló forrásrészlet azelőtt megszakad, hogy elmagyarázná, mit állítanak az ügyészek, hogy a cég helyette tett, ezért nem spekulálunk a mechanizmusról. Amit a beszámoló megállapít: az ügyészek által rámutatott szakadékot – az egyik oldalon a hirdetett képesség, a másik oldalon pedig az az állítás, hogy a valódi módszer valami más volt.

A MonsterCloudnak joga van vitatni ezeket az állításokat, és az olvasóknak az ügyet lezáratlannak kell tekinteniük mindaddig, amíg a bíróságok másként nem döntenek.

Miért nehéz ellenőrizni a „váltságdíj nélküli" helyreállítási állításokat

A zsarolóvírus áldozatai ritkán vannak abban a helyzetben, hogy ellenőrizhessék egy szállító technikai állításait. Általában ki vannak zárva a kritikus rendszerekből, időnyomás alatt állnak, és olyan emberekkel foglalkoznak, akiket soha nem találkoztak. Ez a kombináció nagyon meggyőzővé teszi a marketingnyelvet.

Számos tényező nehezíti az ellenőrzést:

  • A visszafejtés átláthatatlan. Ha a fájlok visszakerülnek, az áldozat általában nem tudja megmondani, hogyan. Egy szállító leírhat egy saját módszert, és az ügyfélnek nincs módja megvizsgálni azt.
  • Az eredmények kívülről azonosnak tűnnek. A helyreállított adatok ugyanúgy néznek ki, akár technikai megoldásból, akár helyreállított biztonsági mentésből, akár más úton származnak.
  • A sürgősség elnyomja a vizsgálódást. Az állásidő óránként pénzbe kerül, így a részletes kérdések feltevése luxusnak tűnhet.
  • A titoktartás a pitch része. A „saját" technológia ésszerűen hangzó indok arra, hogy semmit ne magyarázzanak el.

Mindez nem jelenti azt, hogy minden helyreállító cég gyanús. Azt jelenti, hogy a „vissza tudjuk szerezni a fájljaidat fizetés nélkül" állítás ugyanolyan szkepticizmust érdemel, mint a támadó saját ígérete, hogy átad egy működő kulcsot.

Hogyan ellenőrizzünk egy zsarolóvírus-helyreállító vagy incidenskezelő szállítót

A legjobb idő egy szállító értékelésére az, mielőtt szükség lenne rá. Néhány gyakorlati ellenőrzés:

  1. Kérdezze meg pontosan, hogyan működik a helyreállítás. Egy hiteles cég képes egyszerű szavakkal elmagyarázni a megközelítését, beleértve azt is, amikor a visszafejtés nem lehetséges.
  2. Szerezze be az terjedelmet írásban. A szerződésnek meg kell határoznia, mit fog tenni a cég, mit nem fog tenni, és hogy valaha kommunikál-e a támadókkal vagy fizet-e helyettük.
  3. Követelje meg bármely fizetés nyilvánosságra hozatalát. Ha egy harmadik fél kezeli a tárgyalást vagy a fizetést, Önnek tudnia kell róla, és a jogi tanácsadójának és biztosítójának is.
  4. Ellenőrizze a referenciákat és a nyilvántartást. Kérjen olyan ügyfeleket, akiket fel tud venni, és keressen független tudósításokat vagy jogi előzményeket.
  5. Óvakodjon a garanciáktól. Senki sem garantálhatja őszintén minden fájl helyreállítását.
  6. Vonja be a jogi tanácsadót és a biztosítót korán. Sok kötvény és jogi kötelezettség alakítja, kit alkalmazhat és hogyan kezelik a fizetéseket.

Mit jelent ez Önnek

Ha vállalkozást vezet, IT-t kezel, vagy egyszerűen csak fontos adatokat tart az eszközein, ez az ügy a kockázat második rétegére világít rá. Az első a támadó. A második a stresszes, sietős döntés arról, kiben bízzon utána.

Magánszemélyek és kis szervezetek számára a tanulság az, hogy a helyreállító szállítót nagy bizalmat igénylő beszállítóként kezeljék, és ennek megfelelően végezzenek átvilágítást. Nagyobb csapatok számára emlékeztető arra, hogy előre válasszák ki és szerződjenek le egy incidenskezelő szolgáltatóval, hogy senki ne a „ransomware segítség" kifejezésre keressen egy válság közepén.

Mit jelent ez a zsarolóvírus-fizetések és a védekezés szempontjából

A tágabb tanulság az, hogy nincs rövidítés a felkészülés körül. Az offline, tesztelt biztonsági mentések továbbra is elengedhetetlenek, de nem jelentik a teljes történetet. Ahogy a kettős zsarolású zsarolóvírusról és arról, miért nem elegendőek a biztonsági mentések című áttekintésünkben kifejtjük, a modern támadók adatokat is lopnak, és azzal fenyegetőznek, hogy kiszivárogtatják azokat, így a fájlok helyreállítása nem zárja le az incidenst.

Pontosan ezért kockázatosak a nyomás alatt hozott döntések. Amikor az óra ketyeg, egy magabiztos ígéret a fájdalommentes megoldásról vonzó. Egy írásos terv, amelyet előre megállapodtak, eltávolítja a nyomás nagy részét.

Kulcsfontosságú tanulságok

  • Kezelje a váltságdíj nélküli helyreállításra vonatkozó állításokat egészséges szkepticizmussal, és kérdezze meg, hogyan működik a módszer.
  • Ne feledje, hogy a MonsterCloud állítólagos magatartása bizonyítatlan; a vádak szövetségi ügyészektől származnak, és a cég vitathatja azokat.
  • Vizsgálja át előre írásban bármely zsarolóvírus-helyreállító céget, jogi és biztosítási szakértelemmel.
  • Tartson tesztelt, offline biztonsági mentéseket, és készüljön fel az adatlopásra is, nem csak a titkosításra, ahogy a kettős zsarolás útmutatójában tárgyaljuk.
  • Építse fel incidenskezelési tervét és válassza ki szállítóit támadás előtt, nem alatt.

A következő alkalommal, amikor egy zsarolóvírus-helyreállító cég merész ígéretét olvassa, először kérje a részleteket. Néhány óra felkészülés most megkímélheti egy sokkal drágább döntéstől később.