Penangkapan pendiri Monster Cloud Zohar Pinhasi menyoroti sudut yang tidak nyaman dalam industri respons insiden. Menurut laporan tersebut, kasus negosiator ransomware yang menangkap Monster Cloud berpusat pada klaim bahwa perusahaan tersebut secara diam-diam membayar operator ransomware untuk kunci dekripsi, lalu menagih kliennya seolah-olah pekerjaan pemulihan itu adalah hasil kerja mereka sendiri. Tuduhan tersebut belum diuji di pengadilan, dan tulisan ini hanya berdasarkan detail terbatas yang tersedia dalam laporan sumber.
Apa yang Dituduhkan kepada Monster Cloud
Tuduhannya sederhana. Korban serangan ransomware beralih ke Monster Cloud untuk bantuan mengembalikan data mereka. Alih-alih melakukan pemulihan sendiri, perusahaan tersebut diduga diam-diam membayar para penjahat di balik serangan untuk kunci dekripsi, lalu menagih klien untuk apa yang tampak seperti layanan pemulihan yang sah.
Laporan sumber tidak memberikan detail lebih lanjut, seperti berapa banyak klien yang terdampak, berapa banyak uang yang berpindah tangan, atau tuduhan apa yang dihadapi Pinhasi. Kesenjangan tersebut penting, dan pembaca harus berhati-hati terhadap angka atau klaim apa pun di luar tuduhan dasarnya sampai lebih banyak informasi dipublikasikan. Pinhasi dituduh, bukan dihukum.
Bagaimana Korban Dieksploitasi Dua Kali dalam Pemulihan Ransomware
Masalah inti yang diangkat oleh kasus ini adalah paparan ganda korban ransomware. Pertama, penyerang mengenkripsi sistem dan menuntut pembayaran. Kedua, dalam skenario yang dituduhkan di sini, perantara yang diandalkan korban untuk mendapatkan bantuan justru menyembunyikan apa yang sebenarnya terjadi.
Ini bisa terjadi karena korban dalam krisis ransomware berada di bawah tekanan yang sangat besar. Sistem mati, staf tidak bisa bekerja, dan pelanggan mungkin terdampak. Hanya sedikit organisasi yang memiliki pengetahuan teknis untuk menilai apakah klaim pemulihan itu nyata. Mereka mengandalkan perkataan vendor, dan sering kali mereka tidak memiliki visibilitas terhadap apa yang terjadi di balik layar.
Jika vendor membayar tebusan tanpa memberi tahu klien, beberapa hal bisa salah:
- Klien tidak dapat membuat keputusan yang terinformasi tentang apakah akan membayar sama sekali.
- Klien mungkin tidak dapat mempertanggungjawabkan pembayaran tersebut secara hukum, asuransi, atau regulasi.
- Faktur akhir mungkin tidak mencerminkan apa yang sebenarnya dilakukan, membuat layanan tampak seperti keahlian teknis padahal itu adalah pembayaran perantara.
Transparansi adalah garis pemisah. Membayar tebusan adalah keputusan hukum dan etis yang menjadi milik korban, dan keputusan itu tidak boleh dibuat untuk mereka secara rahasia.
Mengapa Pembayaran Tebusan Terus Mendanai Kelompok Kriminal
Setiap pembayaran tebusan, baik diungkapkan maupun tidak, mengirim uang kepada orang-orang yang melakukan serangan. Pendapatan itu membayar alat, infrastruktur, dan gelombang korban berikutnya. Ketika pembayaran disalurkan melalui perantara, alirannya menjadi lebih sulit dilihat, yang membuat korban, perusahaan asuransi, dan otoritas lebih sulit memahami berapa banyak yang sebenarnya dibayarkan.
Membayar juga tidak memberikan jaminan hasil yang bersih. Biaya bisa meningkat jauh melampaui tuntutan awal. Untuk konteks tentang betapa mahalnya pemerasan, lihat laporan kami tentang bagaimana Weil, WilmerHale, dan Goodwin dilaporkan membayar sekitar $50M dalam pemerasan siber. Kisah itu menunjukkan bahwa bahkan organisasi dengan sumber daya besar pun bisa berakhir menulis cek yang sangat besar.
Apa yang Perlu Diperiksa Sebelum Menyewa Vendor Pemulihan atau Negosiator
Tidak ada dalam kasus ini yang berarti setiap negosiator atau perusahaan pemulihan tidak dapat dipercaya. Tetapi ini adalah pengingat yang berguna untuk mengajukan pertanyaan langsung sebelum menandatangani apa pun. Pertimbangkan pemeriksaan berikut:
- Tanyakan bagaimana pembayaran ditangani. Vendor yang dapat dipercaya harus menyatakan dengan jelas apakah mereka akan pernah membayar tebusan atas nama Anda, dan hanya dengan persetujuan tertulis eksplisit dari Anda.
- Tuntut penagihan terperinci. Faktur harus memisahkan tenaga kerja vendor sendiri dari biaya pihak ketiga, termasuk pembayaran apa pun kepada penyerang.
- Dapatkan ruang lingkup secara tertulis. Kontrak harus menjelaskan pekerjaan pemulihan apa yang akan dilakukan dan bagaimana keberhasilan akan diukur.
- Minta referensi yang dapat diverifikasi. Bicaralah dengan klien sebelumnya jika memungkinkan, dan konfirmasi kredensial perusahaan secara independen.
- Libatkan perusahaan asuransi dan penasihat hukum Anda sejak awal. Mereka dapat membantu Anda menyeleksi vendor dan memastikan keputusan apa pun tentang pembayaran terdokumentasi dan sah.
- Minta bukti pemulihan. Tanyakan bagaimana vendor memperoleh kemampuan dekripsi dan pengujian apa yang dilakukan sebelum Anda menyetujui tenggat waktu.
Apa Artinya Bagi Anda
Jika Anda menjalankan usaha kecil, Anda adalah yang paling mungkin merasakan tekanan untuk menerima tawaran bantuan pertama. Anda mungkin tidak memiliki tim keamanan khusus atau hubungan tetap dengan perusahaan respons insiden. Itu membuat pemilihan vendor sebelum krisis menjadi penting, bukan saat krisis terjadi.
Bagi individu dan karyawan, pelajarannya serupa: ketika sebuah organisasi mengatakan data telah dipulihkan, wajar untuk bertanya bagaimana. Waspadai upaya phishing atau pemerasan lanjutan setelah insiden apa pun, dan ganti kredensial yang mungkin telah terekspos.
Poin Penting
Kisah negosiator ransomware yang menangkap Monster Cloud masih berkembang, dan tuduhan tersebut masih belum terbukti. Namun, ini menyoroti risiko praktis: orang-orang yang Anda pekerjakan untuk menyelesaikan krisis harus transparan seperti yang Anda harapkan dari kontraktor mana pun. Berikut yang harus dilakukan sekarang:
- Seleksi vendor pemulihan apa pun untuk kebijakan yang jelas tentang pembayaran tebusan dan penagihan terperinci.
- Pilih penyedia respons insiden terlebih dahulu dan tinjau kontraknya sebelum Anda membutuhkannya.
- Simpan cadangan offline yang telah diuji agar Anda tidak terlalu bergantung pada kunci dekripsi.
- Aktifkan autentikasi multi-faktor pada email, akses jarak jauh, dan akun admin.
- Tambal sistem yang menghadap internet dengan segera.
Pencegahan yang kuat adalah cara terbaik untuk menghindari berada dalam posisi di mana Anda harus mempercayakan keputusan yang begitu mahal kepada orang asing.




