MonsterCloudのオーナーは、ランサムウェア被害者に1900万ドル以上を請求する一方、復号ツールのために攻撃者に800万ドル以上を秘密裏に支払っていたと告発されている。もしこの疑惑が裏付けられれば、この事件は、被害者の救出を約束する企業がさらなる害の源となる、ランサムウェア復号サービス詐欺の明白な例となる。
本記事では、何が告発されているのか、なぜこの取り決めが問題なのか、そして個人や中小企業が第三者による復旧業者への依存を減らす方法について見ていく。疑惑はまだ証明されておらず、以下の詳細は報道された内容に限定されている。
MonsterCloudのオーナーが告発されている内容
報道によると、MonsterCloudのオーナーはランサムウェア被害者に1900万ドル以上を請求した。同じ期間に、彼はそれらの感染の背後にいる攻撃者に対し、ランサムウェアによってスクランブルされたファイルを解除するツールである復号ツールを入手するため、800万ドル以上を支払ったとされている。
重要な詳細は、被害者が告げられた内容と、実際に起きたとされることとの間のギャップである。MonsterCloudは自らをランサムウェア修復企業として提示していた。そのような企業を雇った被害者は、技術的な復旧作業を当然期待するだろう。告発の内容は、同社が代わりに犯罪者に密かに支払い、そのコストを大きな上乗せを伴って転嫁したというものである。事件の詳細については、MonsterCloud CEOが秘密の身代金支払いで起訴された経緯に関する以前の報告を参照されたい。
秘密の身代金支払いが被害者をどう搾取するか
身代金の支払いは、法的、財務的、倫理的な重みを持つ決定である。被害者は、リスクを明確に把握した上で、それを承知の上で行えるべきである。隠された支払いは、その選択肢を奪う。
復旧業者が攻撃者に開示せずに支払いを行うと、いくつかの問題が生じる:
- インフォームド・コンセントが失われる。 技術的な修復を購入していると信じている被害者は、犯罪グループに資金を提供することに同意していない。
- 価格設定が不透明になる。 復号ツールの実際のコストが請求書よりもはるかに低い場合、被害者は料金が妥当かどうかを判断できない。
- 攻撃者が報われる。 開示の有無にかかわらず、支払いのたびに次のキャンペーンが資金提供される。
- 結果は不確実である。 支払っても、機能する復号ツールや、盗まれたデータが削除されることを保証するものではない。
被害者はプレッシャーにもさらされている。業務は停止し、期限は迫り、助けを申し出る人はしばしば、何をすべきかを知っているように見える唯一の人物である。この緊急性こそが、この種の取り決めを内側から見つけにくくしている。
復旧業者に依存する企業にとってこれが意味するもの
中小企業にとって、ランサムウェア事件は良い選択肢のない緊急事態のように感じられるかもしれない。多くは社内のセキュリティスタッフを欠いており、迅速な結果を約束する最初の業者に頼ってしまう。MonsterCloudの疑惑は、その本能が再検討に値する理由を示している。
復旧業者は高い信頼の立場にある。あなたのシステムにアクセスし、交渉を処理し、支払いを管理する可能性がある。そのインセンティブがずれている場合、例えば身代金と請求書の差額から利益を得る場合、攻撃そのものに加えて第二の障害点が生じる。
これがあなたにとって意味するもの
小規模事業を営んでいる、あるいは自身のデータを管理しているなら、教訓はすべての復旧プロバイダーが疑わしいということではない。危機において一社に依存する必要があってはならないということである。復旧が他人の約束に依存する度合いが低いほど、誰かがあなたに対して持つ影響力も小さくなる。あなたの計画は、インシデント発生前に単純な問いに答えるべきである: 誰にも支払うことなくシステムを復元できるだろうか?
恐喝の罠を避けるための実践的なステップ
準備は救助よりもはるかに安価である。これらのステップは個人にも小規模組織にも同様に当てはまる:
- オフラインまたはイミュータブルなバックアップを維持する。 ランサムウェアが到達できないコピーを保持し、3-2-1アプローチに従う: 3つのコピー、2種類のメディア、1つはオフサイトまたはオフラインで保管。
- 復元をテストする。 一度も復元したことのないバックアップは、計画ではなく想定にすぎない。
- 機密データを暗号化する。 保存時および転送時の暗号化は、盗まれたデータの価値を制限し、漏洩の被害を軽減する。
- 必要になる前にプロバイダーを精査する。 交渉や支払いをどう扱うか、攻撃者との接触を開示するか、料金をどう構成するかを尋ねる。これを書面で要求する。
- 透明性を主張する。 正当な企業は、身代金支払いが検討されているか、誰がそれを行うかを伝えるべきである。曖昧な回答や復号ツール購入に紐づく料金には注意する。
- インシデント計画を準備する。 法的顧問や法執行機関を含め、誰に連絡すべきかを把握し、パニックの中でベンダーを選ばないようにする。
- 攻撃面を減らす。 多要素認証を使用し、更新を速やかに適用し、重要システムに到達できる人を制限する。
要点
MonsterCloudの疑惑は、ランサムウェア復号サービス詐欺が、助けていると主張する人々から来る可能性があることを思い出させる。最善の保護は、彼らをより必要としないことである: テスト済みのオフラインバックアップを維持し、重要なものを暗号化し、インシデント中ではなくインシデント前に、支払いに関する透明性について復旧プロバイダーを精査する。
告訴の詳細を理解するには、MonsterCloud CEO事件に関する報告を読み、今週中に自身のバックアップとインシデント対応計画を見直してほしい。




