Una società di recupero ransomware promette una tecnologia sofisticata in grado di salvare i tuoi file cifrati senza pagare i criminali. Sembra quasi un'abilità da Jedi. Secondo un recente rapporto di Security Boulevard, i procuratori federali sostengono che l'arma segreta di MonsterCloud non fosse affatto una tecnologia di decifratura avanzata. Il caso è uno spunto utile per chiunque si sia chiesto come distinguere una società di recupero ransomware legittima da una che promette troppo.
Una nota sulle fonti: il rapporto che abbiamo esaminato è breve, e i dettagli seguenti sono limitati a ciò che esso afferma. Si tratta di accuse, non di accertamenti di colpevolezza. Non disponiamo del tribunale, della data di deposito o del numero di causa dal materiale di origine, quindi i lettori che desiderano il documento primario dovrebbero consultare direttamente l'articolo originale di Security Boulevard e il fascicolo del tribunale federale.
Cosa sostengono i procuratori che MonsterCloud abbia effettivamente fatto
L'articolo di Security Boulevard, intitolato "These Aren't the Decryption Keys You're Looking For", afferma che i procuratori federali sostengono che l'arma segreta di MonsterCloud non fosse una tecnologia di decifratura avanzata. L'azienda si era pubblicizzata come in grado di recuperare file cifrati senza che le vittime pagassero gli aggressori.
L'estratto della fonte che abbiamo è interrotto prima di spiegare cosa i procuratori affermino che l'azienda abbia fatto invece, quindi non speculeremo sul meccanismo. Ciò che il rapporto stabilisce è il divario che i procuratori indicano: una capacità pubblicizzata da un lato, e un'accusa che il metodo reale fosse qualcos'altro dall'altro.
MonsterCloud ha il diritto di contestare queste affermazioni, e i lettori dovrebbero considerare il caso irrisolto finché i tribunali non si pronunciano diversamente.
Perché le affermazioni di recupero "senza riscatto" sono difficili da verificare
Le vittime di ransomware raramente sono in grado di verificare le affermazioni tecniche di un fornitore. Di solito sono bloccate fuori da sistemi critici, sotto pressione temporale e hanno a che fare con persone che non hanno mai incontrato. Questa combinazione rende il linguaggio di marketing molto persuasivo.
Diverse cose rendono difficile la verifica:
- La decifratura è opaca. Se i file ritornano, una vittima di solito non può dire come. Un fornitore può descrivere un metodo proprietario, e il cliente non ha modo di ispezionarlo.
- I risultati appaiono identici dall'esterno. I dati ripristinati appaiono uguali sia che provengano da una soluzione tecnica, da un backup recuperato o da un'altra via.
- L'urgenza sopprime il controllo. Il tempo di inattività costa denaro ogni ora, quindi porre domande dettagliate può sembrare un lusso.
- La segretezza è integrata nella proposta. La tecnologia "proprietaria" è una ragione dall'apparenza ragionevole per non spiegare nulla.
Niente di tutto ciò significa che ogni azienda di recupero sia sospetta. Significa che l'affermazione "possiamo recuperare i tuoi file senza pagare" merita lo stesso scetticismo della promessa stessa dell'aggressore di consegnare una chiave funzionante.
Come valutare un fornitore di recupero ransomware o di risposta agli incidenti
Il momento migliore per valutare un fornitore è prima di averne bisogno. Alcuni controlli pratici:
- Chiedi esattamente come funziona il recupero. Un'azienda credibile può spiegare il suo approccio in termini chiari, incluso quando la decifratura non è possibile.
- Ottieni l'ambito per iscritto. Il contratto dovrebbe indicare cosa farà l'azienda, cosa non farà e se comunicherà mai con gli aggressori o pagherà per tuo conto.
- Richiedi la divulgazione di qualsiasi pagamento. Se una terza parte gestisce la negoziazione o il pagamento, dovresti esserne a conoscenza, e così dovrebbero il tuo consulente legale e il tuo assicuratore.
- Verifica le referenze e il track record. Chiedi clienti che puoi contattare e cerca coperture indipendenti o precedenti legali.
- Diffida delle garanzie. Nessuno può onestamente garantire il recupero di ogni file.
- Coinvolgi presto un consulente legale e il tuo assicuratore. Molte polizze e obblighi legali determinano chi puoi assumere e come vengono gestiti i pagamenti.
Cosa significa questo per te
Se gestisci un'azienda, amministri l'IT o semplicemente conservi dati importanti sui tuoi dispositivi, questo caso evidenzia un secondo livello di rischio. Il primo è l'aggressore. Il secondo è la decisione stressante e frettolosa su di chi fidarsi dopo.
Per gli individui e le piccole organizzazioni, la lezione è trattare un fornitore di recupero come un fornitore ad alta fiducia e applicare la dovuta diligenza di conseguenza. Per i team più grandi, è un promemoria a preselezionare e stipulare un contratto con un fornitore di risposta agli incidenti, in modo che nessuno stia cercando "aiuto ransomware" nel mezzo di una crisi.
Cosa significa questo per i pagamenti ransomware e la difesa
La lezione più ampia è che non esiste una scorciatoia alla preparazione. I backup offline e testati restano essenziali, ma non sono tutta la storia. Come spieghiamo nella nostra analisi su ransomware a doppia estorsione e perché i backup non bastano, gli aggressori moderni rubano anche i dati e minacciano di divulgarli, quindi ripristinare i file non pone fine all'incidente.
Ecco esattamente perché le decisioni prese sotto pressione sono rischiose. Quando il tempo stringe, una promessa sicura di una soluzione indolore è allettante. Un piano scritto, concordato in anticipo, elimina gran parte di quella pressione.
Punti chiave
- Tratta le affermazioni di recupero senza riscatto con sano scetticismo e chiedi come funziona il metodo.
- Ricorda che la condotta presunta di MonsterCloud non è provata; le accuse provengono da procuratori federali e l'azienda può contestarle.
- Valuta in anticipo qualsiasi società di recupero ransomware, per iscritto e con il contributo legale e assicurativo.
- Mantieni backup offline e testati, e pianifica sia per il furto di dati che per la cifratura, come trattato nella nostra guida alla doppia estorsione.
- Costruisci il tuo piano di risposta agli incidenti e scegli i tuoi fornitori prima di un attacco, non durante uno.
La prossima volta che leggi una promessa audace da una società di recupero ransomware, chiedi prima i dettagli. Qualche ora di preparazione ora può risparmiarti una decisione molto più costosa in seguito.



 illustra quanto economici e ripetibili possano diventare gli attacchi assistiti dall'IA, e la stessa economia favorisce le campagne di phishing.
La conclusione è passare dal giudicare come si legge un messaggio al giudicare cosa ti chiede di fare. Richieste di codici, pagamenti urgenti, accessi tramite link o scansioni di QR per "verificare" un account meritano una pausa, non importa quanto raffinato appaia il messaggio. Vai direttamente all'app o al sito ufficiale invece di seguire il link fornito.
Questo è anche il motivo per cui l'autenticazione multi-fattore resistente al phishing è importante. I codici monouso possono essere consegnati a un attaccante da un impostore convincente. Le passkey e le chiavi di sicurezza hardware sono legate al sito reale, quindi è molto più difficile indurti a cederle.
## Passi pratici per ridurre la tua esposizione
Cosa significa per te: la maggior parte di queste minacce ha successo attraverso la fiducia, non con la forza bruta tecnica. Poche abitudini chiudono una grande fetta del rischio.
1. **Rafforza le tue app di messaggistica.** Attiva la verifica in due passaggi, controlla i dispositivi collegati e limita chi può aggiungerti ai gruppi.
2. **Valuta estensioni e pacchetti.** Che sia per il tuo browser o editor di codice, installa con parsimonia, controlla gli editori e rimuovi i componenti aggiuntivi inutilizzati.
3. **Passa all'MFA resistente al phishing.** Preferisci passkey o chiavi di sicurezza hardware rispetto a SMS o codici app per account importanti come email, banking e cloud storage.
4. **Verifica fuori banda.** Se un messaggio chiede qualcosa di sensibile, conferma utilizzando un canale separato e affidabile.
5. **Mantieni il software aggiornato.** Le patch chiudono le porte attraverso cui il malware tende a passare.
Una VPN non ferma da sola nessuna delle minacce sopra. Cripta la tua connessione, ma non ti impedirà di aprire un file malevolo o di approvare un finto login, quindi trattala come uno strato tra diversi.
## Conclusione e prossimi passi
Le minacce del RAT su WhatsApp e del phishing con IA in questa edizione di ThreatsDay sono un promemoria del fatto che gli attaccanti vanno dove le persone si sentono già a proprio agio: app di chat, estensioni fidate e messaggi dall'aspetto familiare. Dedica dieci minuti questa settimana a rivedere le impostazioni di sicurezza della tua app di messaggistica, eliminare le estensioni che usi raramente e passare i tuoi account più importanti a passkey o chiavi di sicurezza.
Per un contesto più ampio su dove si sta concentrando il rischio, vedi il nostro precedente [riepilogo ThreatsDay sugli agenti IA auto-riscriventi](/en/threatsday-roundup-self-rewriting-ai-agents-800-bugs) e il [riepilogo ThreatsDay che copre Odysseus RCE e una falla Samsung](/en/threatsday-roundup-odysseus-rce-samsung-flaw-icloud-fight). Insieme mostrano un pattern coerente: le migliori difese sono di solito quelle semplici e costanti.](/api/img?p=articles%2F7956%2Fimage-0.jpg&w=640)
