Een ransomware-herstelbedrijf belooft geavanceerde technologie die je versleutelde bestanden kan redden zonder de criminelen te betalen. Het klinkt bijna als expertise van Jedi-niveau. Volgens een recent rapport van Security Boulevard beweren federale aanklagers dat het geheime wapen van MonsterCloud helemaal geen geavanceerde ontsleutelingstechnologie was. De zaak is een nuttige aanleiding voor iedereen die zich heeft afgevraagd hoe je een legitiem ransomware-herstelbedrijf onderscheidt van een bedrijf dat te veel belooft.

Een opmerking over de bronvermelding: het rapport dat we hebben bekeken is kort, en de onderstaande details beperken zich tot wat erin staat. Dit zijn beschuldigingen, geen vaststellingen van schuld. We hebben de rechtbank, de datum van indiening of het zaaknummer niet uit het bronmateriaal, dus lezers die het primaire dossier willen raadplegen, kunnen het beste het originele artikel van Security Boulevard en het federale rechtbankdossier rechtstreeks raadplegen.

Wat aanklagers beweren dat MonsterCloud daadwerkelijk deed

Het stuk van Security Boulevard, getiteld "These Aren't the Decryption Keys You're Looking For," zegt dat federale aanklagers beweren dat het geheime wapen van MonsterCloud geen geavanceerde ontsleutelingstechnologie was. Het bedrijf had zich op de markt gepresenteerd als in staat om versleutelde bestanden te herstellen zonder dat slachtoffers de aanvallers hoefden te betalen.

Het bronfragment dat we hebben, is afgebroken voordat het uitlegt wat aanklagers zeggen dat het bedrijf in plaats daarvan deed, dus we zullen niet speculeren over het mechanisme. Wat het rapport wel vaststelt, is de kloof waar aanklagers op wijzen: een gepresenteerde capaciteit aan de ene kant, en een beschuldiging dat de werkelijke methode iets anders was aan de andere kant.

MonsterCloud heeft het recht om deze claims te betwisten, en lezers moeten de zaak als onopgelost beschouwen totdat de rechtbanken anders oordelen.

Waarom 'geen-losgeld'-herstelclaims moeilijk te verifiëren zijn

Slachtoffers van ransomware zijn zelden in de positie om de technische claims van een leverancier te controleren. Ze zijn meestal buitengesloten van kritieke systemen, staan onder tijdsdruk en hebben te maken met mensen die ze nog nooit hebben ontmoet. Die combinatie maakt marketingtaal zeer overtuigend.

Verschillende factoren maken verificatie moeilijk:

  • Ontsleuteling is ondoorzichtig. Als bestanden terugkomen, kan een slachtoffer meestal niet zien hoe. Een leverancier kan een eigen methode beschrijven, en de klant heeft geen manier om die te inspecteren.
  • Resultaten zien er van buitenaf identiek uit. Herstelde gegevens zien er hetzelfde uit of ze nu van een technische oplossing, een herstelde back-up of een andere route komen.
  • Urgentie onderdrukt kritisch onderzoek. Stilstand kost elk uur geld, dus het stellen van gedetailleerde vragen kan als een luxe voelen.
  • Geheimhouding zit ingebakken in de pitch. "Proprietary" technologie is een redelijk klinkende reden om niets uit te leggen.

Niets hiervan betekent dat elk herstelbedrijf verdacht is. Het betekent dat de claim "we kunnen je bestanden terugkrijgen zonder te betalen" hetzelfde scepticisme verdient als de belofte van de aanvaller zelf dat ze een werkende sleutel zullen overhandigen.

Hoe je een ransomware-herstel- of incidentresponsleverancier beoordeelt

Het beste moment om een leverancier te evalueren is voordat je er een nodig hebt. Een paar praktische controles:

  1. Vraag precies hoe herstel werkt. Een geloofwaardig bedrijf kan zijn aanpak in duidelijke bewoordingen uitleggen, inclusief wanneer ontsleuteling niet mogelijk is.
  2. Leg de scope schriftelijk vast. Het contract moet vermelden wat het bedrijf zal doen, wat het niet zal doen, en of het ooit met de aanvallers zal communiceren of namens jou zal betalen.
  3. Eis openbaarmaking van elke betaling. Als een derde partij de onderhandeling of betaling afhandelt, moet je dat weten, en je juridisch adviseur en verzekeraar ook.
  4. Controleer referenties en staat van dienst. Vraag om klanten die je kunt contacteren, en zoek naar onafhankelijke berichtgeving of juridische geschiedenis.
  5. Wees voorzichtig met garanties. Niemand kan eerlijk de recovery van elk bestand garanderen.
  6. Betrek juridisch advies en je verzekeraar vroeg. Veel polissen en wettelijke verplichtingen bepalen wie je kunt inhuren en hoe betalingen worden afgehandeld.

Wat dit voor jou betekent

Als je een bedrijf runt, IT beheert, of gewoon belangrijke gegevens op je apparaten bewaart, benadrukt deze zaak een tweede risicolaag. De eerste is de aanvaller. De tweede is de stressvolle, gehaaste beslissing over wie je daarna vertrouwt.

Voor individuen en kleine organisaties is de les om een herstelbedrijf te behandelen als een leverancier met hoge vertrouwenswaarde en dienovereenkomstig due diligence toe te passen. Voor grotere teams is het een herinnering om vooraf een incidentresponsleverancier te selecteren en er een contract mee te sluiten, zodat niemand midden in een crisis naar "ransomware hulp" zoekt.

Wat dit betekent voor ransomware-betalingen en -verdediging

De bredere les is dat er geen snelweg is rond voorbereiding. Offline, geteste back-ups blijven essentieel, maar ze zijn niet het hele verhaal. Zoals we uitleggen in onze beschouwing van dubbele afpersing-ransomware en waarom back-ups niet genoeg zijn, stelen moderne aanvallers ook gegevens en dreigen ze die te lekken, dus het herstellen van bestanden beëindigt het incident niet.

Dat is precies waarom beslissingen onder druk riskant zijn. Wanneer de klok loopt, is een zelfverzekerde belofte van een pijnloze oplossing aantrekkelijk. Een schriftelijk plan, vooraf overeengekomen, haalt veel van die druk weg.

Belangrijkste punten

  • Behandel claims van herstel zonder losgeld met gezond scepticisme, en vraag hoe de methode werkt.
  • Onthoud dat het beweerde gedrag van MonsterCloud onbewezen is; de beschuldigingen komen van federale aanklagers en het bedrijf kan ze betwisten.
  • Beoordeel elk ransomware-herstelbedrijf vooraf, schriftelijk, en met juridische en verzekeringstechnische input.
  • Houd geteste, offline back-ups bij, en plan voor gegevensdiefstal evenals versleuteling, zoals behandeld in onze dubbele afpersingsgids.
  • Stel je incidentresponsplan op en kies je leveranciers vóór een aanval, niet tijdens een aanval.

De volgende keer dat je een gedurfde belofte leest van een ransomware-herstelbedrijf, vraag dan eerst om de details. Een paar uur voorbereiding nu kan je behoeden voor een veel duurdere beslissing later.