L'arresto del fondatore di Monster Cloud Zohar Pinhasi ha acceso i riflettori su un angolo scomodo del settore della risposta agli incidenti. Secondo quanto riportato, il caso del negoziatore di ransomware arrestato Monster Cloud si incentra sulle accuse secondo cui l'azienda avrebbe segretamente pagato gli operatori del ransomware per le chiavi di decifratura, per poi fatturare ai propri clienti come se il lavoro di ripristino fosse stato opera propria. Le accuse non sono state verificate in tribunale, e questo articolo si basa unicamente sui limitati dettagli disponibili nel report di origine.

Di cosa è accusata Monster Cloud

L'accusa è semplice. Le vittime degli attacchi ransomware si sono rivolte a Monster Cloud per recuperare i propri dati. Invece di eseguire il ripristino autonomamente, l'azienda avrebbe silenziosamente pagato i criminali dietro l'attacco per una chiave di decifratura, per poi addebitare al cliente quello che sembrava un legittimo servizio di ripristino.

Il report di origine non fornisce ulteriori dettagli, come il numero di clienti coinvolti, la somma di denaro scambiata o le accuse a carico di Pinhasi. Queste lacune contano, e i lettori dovrebbero trattare con cautela qualsiasi cifra o affermazione che vada oltre l'accusa di base, finché non saranno rese pubbliche maggiori informazioni. Pinhasi è accusato, non condannato.

Come le vittime vengono sfruttate due volte nel ripristino da ransomware

Il problema centrale sollevato da questo caso è la doppia esposizione delle vittime di ransomware. Primo, gli attaccanti cifrano i sistemi e pretendono il pagamento. Secondo, nello scenario qui ipotizzato, l'intermediario a cui la vittima si rivolge per aiuto è proprio colui che nasconde ciò che sta realmente accadendo.

Questo funziona perché le vittime in una crisi da ransomware sono sotto pressione intensa. I sistemi sono fermi, il personale non può lavorare e i clienti possono essere coinvolti. Poche organizzazioni hanno le conoscenze tecniche per giudicare se un'affermazione di ripristino è reale. Si affidano alla parola del fornitore e spesso non hanno alcuna visibilità su ciò che accade dietro le quinte.

Se un fornitore paga un riscatto senza dirlo al cliente, diverse cose possono andare storte:

  • Il cliente non può prendere una decisione informata se pagare o meno.
  • Il cliente potrebbe non essere in grado di giustificare adeguatamente il pagamento in termini legali, assicurativi o normativi.
  • La fattura finale potrebbe non riflettere ciò che è stato effettivamente fatto, facendo apparire il servizio come competenza tecnica quando invece era un pagamento di transito.

La trasparenza è la linea di demarcazione. Pagare un riscatto è una decisione legale ed etica che appartiene alla vittima, e quella decisione non dovrebbe mai essere presa per lei in segreto.

Perché i pagamenti dei riscatti continuano a finanziare i gruppi criminali

Ogni pagamento di riscatto, divulgato o meno, invia denaro a coloro che hanno eseguito l'attacco. Quel ricavo paga strumenti, infrastrutture e il prossimo giro di vittime. Quando i pagamenti passano attraverso intermediari, il flusso diventa più difficile da vedere, il che rende più difficile per vittime, assicuratori e autorità capire quanto viene realmente pagato.

Pagare non offre inoltre alcuna garanzia di un esito pulito. I costi possono aumentare ben oltre la richiesta iniziale. Per contesto su quanto può diventare costosa l'estorsione, consultate il nostro report su come Weil, WilmerHale e Goodwin avrebbero pagato circa 50 milioni di dollari in cyber estorsione. Quella storia dimostra che anche organizzazioni ben finanziate possono finire per firmare assegni molto consistenti.

Cosa verificare prima di assumere un fornitore di ripristino o un negoziatore

Nulla in questo caso significa che ogni negoziatore o azienda di ripristino non sia affidabile. Ma è un utile promemoria per fare domande dirette prima di firmare qualsiasi cosa. Considerate queste verifiche:

  1. Chiedete come vengono gestiti i pagamenti. Un fornitore affidabile dovrebbe dichiarare chiaramente se pagherà mai un riscatto per vostro conto, e solo con la vostra esplicita approvazione scritta.
  2. Pretendete una fatturazione dettagliata. Le fatture dovrebbero separare la manodopera del fornitore da qualsiasi costo di terzi, incluso qualsiasi pagamento agli attaccanti.
  3. Ottenete per iscritto l'ambito di intervento. Il contratto dovrebbe descrivere quale lavoro di ripristino sarà eseguito e come sarà misurato il successo.
  4. Chiedete referenze verificabili. Parlate con clienti passati quando possibile e confermate le credenziali dell'azienda in modo indipendente.
  5. Coinvolgete presto il vostro assicuratore e il consulente legale. Possono aiutarvi a valutare i fornitori e assicurare che qualsiasi decisione sul pagamento sia documentata e legittima.
  6. Richiedete prove del ripristino. Chiedete come il fornitore ha ottenuto la capacità di decifratura e quali test sono stati effettuati prima di impegnarvi su una tempistica.

Cosa significa questo per voi

Se gestite una piccola impresa, siete i più esposti alla pressione di accettare la prima offerta di aiuto. Potreste non avere un team di sicurezza dedicato o un rapporto consolidato con un'azienda di risposta agli incidenti. Questo rende opportuno scegliere un fornitore prima di una crisi, non durante.

Per gli individui e i dipendenti, la lezione è simile: quando un'organizzazione afferma che i dati sono stati recuperati, è ragionevole chiedere come. Siate vigili su tentativi successivi di phishing o estorsione dopo qualsiasi incidente, e cambiate le credenziali che potrebbero essere state esposte.

Punti chiave

La storia del negoziatore di ransomware arrestato Monster Cloud è ancora in evoluzione, e le accuse restano non provate. Tuttavia, evidenzia un rischio pratico: le persone che assumete per risolvere una crisi dovrebbero essere trasparenti tanto quanto vi aspettereste da qualsiasi appaltatore. Ecco cosa fare ora:

  • Valutate qualsiasi fornitore di ripristino per politiche chiare sui pagamenti dei riscatti e sulla fatturazione dettagliata.
  • Preselezionate un fornitore di risposta agli incidenti e rivedete il contratto prima di averne bisogno.
  • Mantenete backup offline e testati, così da dipendere meno dalle chiavi di decifratura.
  • Abilitate l'autenticazione a più fattori su email, accesso remoto e account amministrativi.
  • Applicate prontamente le patch ai sistemi esposti a internet.

Una forte prevenzione è il modo migliore per evitare di trovarvi mai nella posizione di dover affidare a uno sconosciuto una decisione così costosa.