Il proprietario di MonsterCloud è accusato di aver addebitato alle vittime di ransomware più di 19 milioni di dollari, pagando segretamente agli attaccanti più di 8 milioni di dollari per i decryptor. Se le accuse saranno confermate, il caso è un lampante esempio di frode nei servizi di decryptor per ransomware, in cui un'azienda che promette di salvare le vittime diventa un'ulteriore fonte di danno.

Questo articolo esamina cosa viene contestato, perché l'accordo rappresenta un problema e come individui e piccole imprese possono ridurre la propria dipendenza da società di recupero di terze parti. Le accuse non sono state provate e i dettagli riportati di seguito sono limitati a quanto è stato reso noto.

Di cosa è accusato il proprietario di MonsterCloud

Secondo quanto riportato, il proprietario di MonsterCloud ha fatturato alle vittime di ransomware oltre 19 milioni di dollari. Nello stesso periodo, avrebbe pagato agli attaccanti dietro quelle infezioni più di 8 milioni di dollari per ottenere i decryptor, gli strumenti che sbloccano i file cifrati dal ransomware.

Il dettaglio chiave è la discrepanza tra ciò che è stato detto alle vittime e ciò che sarebbe effettivamente accaduto. MonsterCloud si presentava come una società di remediation per ransomware. Una vittima che assume una tale azienda si aspetterebbe ragionevolmente un lavoro di recupero tecnico. L'accusa è che l'azienda abbia invece pagato silenziosamente i criminali e abbia trasferito il costo, con un ampio ricarico. Per i dettagli del caso, consulta il nostro precedente articolo su come il CEO di MonsterCloud sia stato incriminato per pagamenti di riscatto segreti.

Come i pagamenti di riscatto segreti sfruttano le vittime

Pagare un riscatto è una decisione con un peso legale, finanziario ed etico. Le vittime dovrebbero poterla prendere consapevolmente, con un quadro chiaro dei rischi. Un pagamento nascosto elimina questa scelta.

Diversi problemi conseguono quando una società di recupero paga gli attaccanti senza divulgarlo:

  • Il consenso informato viene meno. Una vittima che crede di acquistare una remediation tecnica non ha accettato di finanziare un gruppo criminale.
  • Il prezzo diventa opaco. Se il costo reale di un decryptor è molto inferiore alla fattura, la vittima non può giudicare se la tariffa è equa.
  • Gli attaccanti vengono ricompensati. Ogni pagamento, divulgato o meno, finanzia la campagna successiva.
  • Gli esiti sono incerti. Pagare non garantisce un decryptor funzionante né che i dati rubati vengano cancellati.

Le vittime sono anche sotto pressione. Le operazioni sono ferme, le scadenze incombono e chi offre aiuto è spesso l'unico che sembra sapere cosa fare. È proprio questa urgenza a rendere difficile individuare dall'interno questo tipo di accordo.

Cosa significa questo per le aziende che si affidano alle società di recupero

Per le piccole imprese, un incidente ransomware può sembrare un'emergenza senza buone opzioni. Molte non hanno personale di sicurezza interno, quindi si rivolgono alla prima azienda che promette risultati rapidi. Le accuse a MonsterCloud mostrano perché quell'istinto meriti una seconda riflessione.

Una società di recupero si trova in una posizione di grande fiducia. Può accedere ai tuoi sistemi, gestire le negoziazioni e controllare i pagamenti. Se i suoi incentivi sono disallineati, ad esempio se trae profitto dalla differenza tra un riscatto e la sua fattura, hai un secondo punto di vulnerabilità oltre all'attacco stesso.

Cosa significa per te

Se gestisci una piccola impresa o i tuoi dati personali, la lezione non è che ogni fornitore di recupero sia sospetto. È che non dovresti doverti affidare a uno di essi in una crisi. Meno il tuo recupero dipende dalla promessa di uno sconosciuto, meno leve qualcuno ha su di te. Il tuo piano dovrebbe rispondere a una semplice domanda prima di un incidente: potremmo ripristinare i nostri sistemi senza pagare nessuno?

Passi pratici per evitare le trappole dell'estorsione

La preparazione costa molto meno di un salvataggio. Questi passi valgono sia per gli individui che per le piccole organizzazioni:

  1. Mantieni backup offline o immutabili. Conserva copie che il ransomware non può raggiungere e segui un approccio 3-2-1: tre copie, due tipi di supporto, una conservata fuori sede o offline.
  2. Testa i ripristini. Un backup che non hai mai ripristinato è un'assunzione, non un piano.
  3. Cifra i dati sensibili. La cifratura a riposo e in transito limita il valore dei dati rubati e riduce i danni di qualsiasi fuga di dati.
  4. Verifica i fornitori prima di averne bisogno. Chiedi come gestiscono le negoziazioni e i pagamenti, se divulgano eventuali contatti con gli attaccanti e come strutturano le tariffe. Richiedilo per iscritto.
  5. Insisti sulla trasparenza. Un'azienda legittima dovrebbe dirti se è in discussione un pagamento di riscatto e chi lo effettuerebbe. Diffida di risposte vaghe o tariffe legate all'acquisto di un decryptor.
  6. Prepara un piano di incidente. Sappi chi chiamare, incluso il consulente legale e le forze dell'ordine, così non scegli un fornitore nel panico.
  7. Riduci la tua superficie d'attacco. Usa l'autenticazione a più fattori, applica prontamente gli aggiornamenti e limita chi può accedere ai sistemi critici.

Punti chiave

Le accuse a MonsterCloud sono un promemoria che la frode nei servizi di decryptor per ransomware può provenire da coloro che dichiarano di aiutare. La migliore protezione è averne meno bisogno: mantieni backup offline testati, cifra ciò che conta e verifica la trasparenza di qualsiasi fornitore di recupero sui pagamenti prima di un incidente, non durante.

Per comprendere i dettagli specifici delle accuse, leggi il nostro articolo sul caso del CEO di MonsterCloud, poi rivedi i tuoi piani di backup e di risposta agli incidenti questa settimana.