Una società di recupero ransomware promette una tecnologia sofisticata in grado di salvare i tuoi file cifrati senza pagare i criminali. Sembra quasi un'abilità da Jedi. Secondo un recente rapporto di Security Boulevard, i procuratori federali sostengono che l'arma segreta di MonsterCloud non fosse affatto una tecnologia di decifratura avanzata. Il caso è uno spunto utile per chiunque si sia chiesto come distinguere una società di recupero ransomware legittima da una che promette troppo.

Una nota sulle fonti: il rapporto che abbiamo esaminato è breve, e i dettagli seguenti sono limitati a ciò che esso afferma. Si tratta di accuse, non di accertamenti di colpevolezza. Non disponiamo del tribunale, della data di deposito o del numero di causa dal materiale di origine, quindi i lettori che desiderano il documento primario dovrebbero consultare direttamente l'articolo originale di Security Boulevard e il fascicolo del tribunale federale.

Cosa sostengono i procuratori che MonsterCloud abbia effettivamente fatto

L'articolo di Security Boulevard, intitolato "These Aren't the Decryption Keys You're Looking For", afferma che i procuratori federali sostengono che l'arma segreta di MonsterCloud non fosse una tecnologia di decifratura avanzata. L'azienda si era pubblicizzata come in grado di recuperare file cifrati senza che le vittime pagassero gli aggressori.

L'estratto della fonte che abbiamo è interrotto prima di spiegare cosa i procuratori affermino che l'azienda abbia fatto invece, quindi non speculeremo sul meccanismo. Ciò che il rapporto stabilisce è il divario che i procuratori indicano: una capacità pubblicizzata da un lato, e un'accusa che il metodo reale fosse qualcos'altro dall'altro.

MonsterCloud ha il diritto di contestare queste affermazioni, e i lettori dovrebbero considerare il caso irrisolto finché i tribunali non si pronunciano diversamente.

Perché le affermazioni di recupero "senza riscatto" sono difficili da verificare

Le vittime di ransomware raramente sono in grado di verificare le affermazioni tecniche di un fornitore. Di solito sono bloccate fuori da sistemi critici, sotto pressione temporale e hanno a che fare con persone che non hanno mai incontrato. Questa combinazione rende il linguaggio di marketing molto persuasivo.

Diverse cose rendono difficile la verifica:

  • La decifratura è opaca. Se i file ritornano, una vittima di solito non può dire come. Un fornitore può descrivere un metodo proprietario, e il cliente non ha modo di ispezionarlo.
  • I risultati appaiono identici dall'esterno. I dati ripristinati appaiono uguali sia che provengano da una soluzione tecnica, da un backup recuperato o da un'altra via.
  • L'urgenza sopprime il controllo. Il tempo di inattività costa denaro ogni ora, quindi porre domande dettagliate può sembrare un lusso.
  • La segretezza è integrata nella proposta. La tecnologia "proprietaria" è una ragione dall'apparenza ragionevole per non spiegare nulla.

Niente di tutto ciò significa che ogni azienda di recupero sia sospetta. Significa che l'affermazione "possiamo recuperare i tuoi file senza pagare" merita lo stesso scetticismo della promessa stessa dell'aggressore di consegnare una chiave funzionante.

Come valutare un fornitore di recupero ransomware o di risposta agli incidenti

Il momento migliore per valutare un fornitore è prima di averne bisogno. Alcuni controlli pratici:

  1. Chiedi esattamente come funziona il recupero. Un'azienda credibile può spiegare il suo approccio in termini chiari, incluso quando la decifratura non è possibile.
  2. Ottieni l'ambito per iscritto. Il contratto dovrebbe indicare cosa farà l'azienda, cosa non farà e se comunicherà mai con gli aggressori o pagherà per tuo conto.
  3. Richiedi la divulgazione di qualsiasi pagamento. Se una terza parte gestisce la negoziazione o il pagamento, dovresti esserne a conoscenza, e così dovrebbero il tuo consulente legale e il tuo assicuratore.
  4. Verifica le referenze e il track record. Chiedi clienti che puoi contattare e cerca coperture indipendenti o precedenti legali.
  5. Diffida delle garanzie. Nessuno può onestamente garantire il recupero di ogni file.
  6. Coinvolgi presto un consulente legale e il tuo assicuratore. Molte polizze e obblighi legali determinano chi puoi assumere e come vengono gestiti i pagamenti.

Cosa significa questo per te

Se gestisci un'azienda, amministri l'IT o semplicemente conservi dati importanti sui tuoi dispositivi, questo caso evidenzia un secondo livello di rischio. Il primo è l'aggressore. Il secondo è la decisione stressante e frettolosa su di chi fidarsi dopo.

Per gli individui e le piccole organizzazioni, la lezione è trattare un fornitore di recupero come un fornitore ad alta fiducia e applicare la dovuta diligenza di conseguenza. Per i team più grandi, è un promemoria a preselezionare e stipulare un contratto con un fornitore di risposta agli incidenti, in modo che nessuno stia cercando "aiuto ransomware" nel mezzo di una crisi.

Cosa significa questo per i pagamenti ransomware e la difesa

La lezione più ampia è che non esiste una scorciatoia alla preparazione. I backup offline e testati restano essenziali, ma non sono tutta la storia. Come spieghiamo nella nostra analisi su ransomware a doppia estorsione e perché i backup non bastano, gli aggressori moderni rubano anche i dati e minacciano di divulgarli, quindi ripristinare i file non pone fine all'incidente.

Ecco esattamente perché le decisioni prese sotto pressione sono rischiose. Quando il tempo stringe, una promessa sicura di una soluzione indolore è allettante. Un piano scritto, concordato in anticipo, elimina gran parte di quella pressione.

Punti chiave

  • Tratta le affermazioni di recupero senza riscatto con sano scetticismo e chiedi come funziona il metodo.
  • Ricorda che la condotta presunta di MonsterCloud non è provata; le accuse provengono da procuratori federali e l'azienda può contestarle.
  • Valuta in anticipo qualsiasi società di recupero ransomware, per iscritto e con il contributo legale e assicurativo.
  • Mantieni backup offline e testati, e pianifica sia per il furto di dati che per la cifratura, come trattato nella nostra guida alla doppia estorsione.
  • Costruisci il tuo piano di risposta agli incidenti e scegli i tuoi fornitori prima di un attacco, non durante uno.

La prossima volta che leggi una promessa audace da una società di recupero ransomware, chiedi prima i dettagli. Qualche ora di preparazione ora può risparmiarti una decisione molto più costosa in seguito.