Pemilik MonsterCloud dituduh menagih korban ransomware lebih dari $19 juta sementara diam-diam membayar penyerang lebih dari $8 juta untuk dekriptor. Jika tuduhan tersebut terbukti, kasus ini adalah contoh nyata penipuan layanan dekriptor ransomware, di mana perusahaan yang menjanjikan penyelamatan korban justru menjadi sumber kerugian lain.

Artikel ini membahas apa yang dituduhkan, mengapa pengaturan tersebut menjadi masalah, dan bagaimana individu serta usaha kecil dapat mengurangi ketergantungan mereka pada perusahaan pemulihan pihak ketiga. Tuduhan tersebut belum terbukti, dan detail di bawah ini terbatas pada apa yang telah dilaporkan.

Apa yang dituduhkan kepada pemilik MonsterCloud

Menurut laporan tersebut, pemilik MonsterCloud menagih korban ransomware lebih dari $19 juta. Pada periode yang sama, ia diduga membayar penyerang di balik infeksi tersebut lebih dari $8 juta untuk mendapatkan dekriptor, alat yang membuka file yang diacak oleh ransomware.

Detail kuncinya adalah selisih antara apa yang diberitahukan kepada korban dan apa yang diduga terjadi. MonsterCloud mempresentasikan dirinya sebagai perusahaan remediasi ransomware. Korban yang menyewa perusahaan semacam itu secara wajar mengharapkan pekerjaan pemulihan teknis. Tuduhannya adalah bahwa perusahaan malah diam-diam membayar para penjahat dan membebankan biayanya, dengan markup yang besar. Untuk detail kasusnya, lihat laporan kami sebelumnya tentang bagaimana CEO MonsterCloud didakwa atas pembayaran tebusan rahasia.

Bagaimana pembayaran tebusan rahasia mengeksploitasi korban

Membayar tebusan adalah keputusan yang memiliki bobot hukum, finansial, dan etis. Korban harus dapat membuatnya secara sadar, dengan gambaran yang jelas tentang risikonya. Pembayaran tersembunyi menghilangkan pilihan itu.

Beberapa masalah muncul ketika perusahaan pemulihan membayar penyerang tanpa pengungkapan:

  • Persetujuan yang terinformasi hilang. Korban yang percaya bahwa mereka membeli remediasi teknis tidak menyetujui untuk mendanai kelompok kriminal.
  • Harga menjadi tidak transparan. Jika biaya sebenarnya dari dekriptor jauh lebih rendah daripada tagihannya, korban tidak dapat menilai apakah biayanya wajar.
  • Penyerang diberi imbalan. Setiap pembayaran, baik diungkapkan maupun tidak, mendanai kampanye berikutnya.
  • Hasilnya tidak pasti. Membayar tidak menjamin dekriptor yang berfungsi atau bahwa data yang dicuri akan dihapus.

Korban juga berada di bawah tekanan. Operasional terhenti, tenggat waktu mendekat, dan orang yang menawarkan bantuan sering kali satu-satunya yang tampak tahu apa yang harus dilakukan. Urgensi itulah yang membuat pengaturan semacam ini sulit dikenali dari dalam.

Apa artinya ini bagi bisnis yang mengandalkan perusahaan pemulihan

Bagi usaha kecil, insiden ransomware bisa terasa seperti keadaan darurat tanpa pilihan yang baik. Banyak yang tidak memiliki staf keamanan internal, sehingga mereka beralih ke perusahaan pertama yang menjanjikan hasil cepat. Tuduhan MonsterCloud menunjukkan mengapa insting itu perlu ditinjau ulang.

Perusahaan pemulihan berada dalam posisi dengan kepercayaan tinggi. Ia mungkin mengakses sistem Anda, menangani negosiasi, dan mengendalikan pembayaran. Jika insentifnya tidak selaras, misalnya jika ia mendapat keuntungan dari selisih antara tebusan dan tagihannya, Anda memiliki titik kegagalan kedua di atas serangan itu sendiri.

Apa Artinya Ini Bagi Anda

Jika Anda menjalankan usaha kecil atau mengelola data Anda sendiri, pelajarannya bukanlah bahwa setiap penyedia pemulihan itu mencurigakan. Pelajarannya adalah Anda seharusnya tidak perlu bergantung pada satu pihak dalam krisis. Semakin sedikit pemulihan Anda bergantung pada janji orang asing, semakin sedikit pengaruh siapa pun terhadap Anda. Rencana Anda harus menjawab pertanyaan sederhana sebelum insiden: bisakah kami memulihkan sistem kami tanpa membayar siapa pun?

Langkah praktis untuk menghindari jebakan pemerasan

Persiapan jauh lebih murah daripada penyelamatan. Langkah-langkah ini berlaku bagi individu maupun organisasi kecil:

  1. Simpan cadangan offline atau immutable. Pertahankan salinan yang tidak dapat dijangkau ransomware, dan ikuti pendekatan 3-2-1: tiga salinan, dua jenis media, satu disimpan di luar lokasi atau offline.
  2. Uji pemulihan Anda. Cadangan yang belum pernah Anda pulihkan adalah asumsi, bukan rencana.
  3. Enkripsi data sensitif. Enkripsi saat diam dan saat transit membatasi nilai data yang dicuri dan mengurangi dampak dari kebocoran apa pun.
  4. Periksa penyedia sebelum Anda membutuhkannya. Tanyakan bagaimana mereka menangani negosiasi dan pembayaran, apakah mereka mengungkapkan kontak apa pun dengan penyerang, dan bagaimana mereka menyusun biayanya. Mintalah ini secara tertulis.
  5. Tuntut transparansi. Perusahaan yang sah harus memberi tahu Anda jika pembayaran tebusan dipertimbangkan dan siapa yang akan melakukannya. Waspadai jawaban yang samar atau biaya yang terkait dengan pembelian dekriptor.
  6. Siapkan rencana insiden. Ketahui siapa yang harus dihubungi, termasuk penasihat hukum dan penegak hukum, agar Anda tidak memilih vendor dalam keadaan panik.
  7. Kurangi permukaan serangan Anda. Gunakan autentikasi multi-faktor, terapkan pembaruan dengan segera, dan batasi siapa yang dapat mengakses sistem kritis.

Poin Penting

Tuduhan MonsterCloud adalah pengingat bahwa penipuan layanan dekriptor ransomware bisa datang dari orang-orang yang mengaku membantu. Perlindungan terbaik adalah mengurangi kebutuhan akan mereka: simpan cadangan offline yang telah diuji, enkripsi hal-hal yang penting, dan periksa setiap penyedia pemulihan untuk transparansi tentang pembayaran sebelum insiden, bukan saat insiden terjadi.

Untuk memahami spesifikasi dakwaannya, baca laporan kami tentang kasus CEO MonsterCloud, lalu tinjau rencana pencadangan dan respons insiden Anda sendiri minggu ini.