Sebuah kasus federal menyoroti risiko yang tidak nyaman dalam ekonomi ransomware: orang yang Anda pekerjakan untuk membantu mungkin justru orang yang memanfaatkan Anda. Jaksa menuduh bahwa seorang fixer ransomware memberi tahu kliennya bahwa ia dapat mendekripsi file mereka, lalu diam-diam membayar para penyerang dan menyimpan selisihnya. Penipuan perantara pemulihan ransomware semacam ini menghantam korban dua kali, pertama melalui pemerasan itu sendiri dan lagi melalui pihak yang dipercaya untuk membantu.
Apa yang dituduhkan jaksa dilakukan oleh fixer tersebut
Menurut laporan tersebut, otoritas federal mengklaim bahwa pria itu menagih kliennya lebih dari tebusan yang diminta, membayar para penjahat, dan mengantongi selisihnya. Dengan kata lain, tawaran yang diduga diberikan adalah penyelamatan teknis, sementara kenyataan yang diduga terjadi adalah pembayaran yang diteruskan dengan biaya tersembunyi.
Liputan lain tentang kasus ini menggambarkan terdakwa sebagai pemilik perusahaan remediasi ransomware MonsterCloud, yang didakwa dengan penipuan kawat atas dugaan skema yang menyasar korban ransomware. Ini adalah tuduhan, dan dakwaan tersebut belum terbukti. Namun, pola yang digambarkan sederhana dan layak untuk dipahami: klien percaya mereka membayar untuk keahlian dekripsi, tetapi menurut jaksa, pekerjaan itu sebagian besar adalah pembayaran tebusan yang dilakukan atas nama mereka.
Masalah intinya bukanlah bahwa pihak ketiga menangani pembayaran. Masalahnya adalah, sebagaimana diduga, klien diberi tahu satu hal dan ditagih untuk hal lain, dengan pengaturan sebenarnya disembunyikan dari mereka.
Mengapa korban ransomware menjadi sasaran empuk bagi perantara
Insiden ransomware menempatkan organisasi di bawah tekanan yang sangat besar. Sistem mati, staf tidak dapat bekerja, dan hitungan mundur sering kali berjalan. Pada momen itu, suara yang percaya diri menawarkan jalan keluar yang jelas sangatlah menarik, dan hanya sedikit korban yang memiliki waktu atau keahlian untuk memeriksa apa yang sebenarnya terjadi di balik layar.
Beberapa faktor membuat situasi ini rentan disalahgunakan:
- Kesenjangan informasi: Sebagian besar korban tidak dapat membedakan apakah "metode dekripsi proprietari" benar-benar ada atau apakah dekriptor milik penyerang sendiri yang sekadar digunakan.
- Pembayaran yang tidak transparan: Transfer mata uang kripto dan negosiasi dengan penjahat terjadi di luar pandangan, sehingga markup sulit terdeteksi.
- Urgensi dan kerahasiaan: Korban sering kali ingin merahasiakan insiden tersebut, yang mengurangi pengawasan terhadap pihak yang mereka pekerjakan.
- Tidak ada standar yang jelas: Bidang pemulihan sebagian besar tidak diatur, dan siapa pun dapat mengklaim memiliki keahlian.
Ini bukan kekhawatiran baru. Laporan sebelumnya dari ProPublica meneliti perusahaan pemulihan data yang mengklaim menawarkan jalan keluar yang etis dari serangan ransomware. Liputan yang lebih baru juga menggambarkan penipu yang menyamar sebagai ahli pemulihan, termasuk afiliasi nakal yang diduga menghubungi korban sebelum serangan dipublikasikan. Benang merahnya adalah bahwa keputusasaan menciptakan pasar bagi perantara, dan tidak semuanya jujur.
Penegak hukum juga memburu orang-orang yang lebih dekat dengan sisi kriminal ekosistem ini. Laporan kami tentang pengadilan AS menyita $8,37 juta dalam kripto terkait orang dalam ransomware menunjukkan bagaimana otoritas mengikuti aliran uang dan orang-orang yang membantu operasi pemerasan berhasil.
Cara memverifikasi bantuan selama insiden pemerasan
Jika Anda pernah menghadapi insiden, beberapa pemeriksaan dapat mengurangi kemungkinan dieksploitasi lagi. Idealnya, siapkan ini sebelum terjadi masalah.
- Tanyakan secara persis bagaimana dekripsi bekerja. Jika penyedia mengklaim metode teknis yang unik, mintalah detail secara tertulis. Jawaban yang samar adalah tanda peringatan.
- Tuntut transparansi atas setiap pembayaran. Tanyakan apakah tebusan akan dibayarkan, kepada siapa, dalam jumlah berapa, dan berapa biaya penyedia. Bersikeraslah pada biaya yang terperinci, dengan tebusan dan biaya layanan dipisahkan.
- Dapatkan kontrak secara tertulis. Lingkup pekerjaan, biaya, dan siapa yang menangani pembayaran harus jelas sebelum Anda menandatangani.
- Verifikasi kredensial dan referensi. Periksa riwayat perusahaan secara independen, dan waspadalah terhadap siapa pun yang menghubungi Anda tanpa diminta, terutama sebelum serangan menjadi publik.
- Libatkan perusahaan asuransi, penasihat hukum, dan penegak hukum Anda. Perusahaan asuransi siber sering kali memiliki panel respons yang telah diverifikasi, dan pihak eksternal menambah pengawasan yang tidak akan diberikan oleh perantara tunggal.
- Berhati-hatilah terhadap urgensi. Tekanan untuk memutuskan dalam hitungan jam, dengan sedikit penjelasan, adalah taktik klasik.
Mengapa cadangan, MFA, dan penambalan lebih baik daripada membayar
Cara terbaik untuk menghindari seluruh masalah ini adalah tidak pernah membutuhkan fixer. Organisasi dengan dasar yang kuat sering kali dapat memulihkan sistem tanpa bernegosiasi dengan penjahat atau mempekerjakan siapa pun yang menjanjikan keajaiban.
- Cadangan yang andal dan teruji: Simpan salinan secara offline atau immutable, dan latih pemulihannya. Cadangan yang belum pernah Anda uji hanyalah harapan, bukan rencana.
- Autentikasi multi-faktor: Terapkan MFA pada email, akses jarak jauh, dan akun admin untuk membuat kredensial yang dicuri jauh lebih tidak berguna.
- Penambalan yang cepat: Tutup kerentanan yang diketahui pada sistem yang menghadap internet dan perangkat VPN dengan cepat.
- Rencana respons insiden: Tentukan sebelumnya siapa yang akan Anda hubungi, siapa yang menyetujui pembayaran, dan bagaimana Anda akan mendokumentasikan keputusan.
Apa Artinya Bagi Anda
Bagi bisnis, intinya adalah memperlakukan setiap penyedia pemulihan sebagai vendor yang perlu diperiksa, bukan penyelamat yang dipercaya begitu saja. Bagi individu, pelajarannya serupa: bersikap skeptis terhadap siapa pun yang menjanjikan untuk membuka file dengan bayaran, terutama jika mereka menghubungi lebih dulu. Ingat juga bahwa membayar tebusan tidak pernah menjamin data Anda kembali, dan perantara apa pun menambah pihak lain yang memiliki kepentingan finansial atas hasilnya.
Kasus ini masih pada tahap tuduhan, jadi faktanya mungkin berkembang. Namun peringatannya berdiri sendiri: dalam krisis, ajukan pertanyaan-pertanyaan sulit tentang siapa yang melakukan apa dengan uang Anda.
Poin-poin penting yang dapat ditindaklanjuti
- Perkuat pertahanan Anda sekarang dengan cadangan yang teruji, MFA, dan penambalan yang konsisten.
- Tulis rencana respons insiden yang menyebutkan kontak tepercaya sebelum Anda membutuhkannya.
- Wajibkan pengungkapan tertulis dan terperinci atas setiap pembayaran tebusan dan biaya.
- Waspadalah terhadap tawaran bantuan yang tidak diminta setelah atau sebelum serangan.
- Libatkan perusahaan asuransi, penasihat hukum, dan penegak hukum sejak awal.
Penipuan perantara pemulihan ransomware tumbuh subur dari kepanikan, dan persiapan adalah penangkal terbaiknya. Untuk melihat bagaimana otoritas memburu orang dalam dan dana yang terkait ransomware, baca liputan kami tentang penyitaan kripto $8,37 juta terkait orang dalam ransomware, lalu tinjau pertahanan Anda sendiri sebelum insiden memaksa keputusan.




