De eigenaar van MonsterCloud, een bedrijf dat ransomware-herstel diensten aanbiedt, is aangeklaagd wegens vermeende fraude met ransomware-slachtoffers. Volgens het rapport betaalde hij heimelijk aanvallers voor decryptors terwijl hij klanten vertelde dat het bedrijf eigen technologie gebruikte om hun versleutelde gegevens te herstellen. Deze fraudeaanklachten tegen een ransomware-herstelbedrijf zijn een nuttige herinnering dat het bedrijf dat je in een crisis inschakelt mogelijk niet doet wat het zegt.
De beschuldigingen zijn niet bewezen in de rechtszaal en de tot nu toe beschikbare details zijn beperkt. Toch roept de zaak praktische vragen op die elke organisatie die door ransomware is getroffen, klaar zou moeten hebben.
Waarvan de eigenaar van MonsterCloud wordt beschuldigd
De aanklacht draait om een kloof tussen wat klanten werd verteld en wat er naar verluidt is gebeurd. Slachtoffers zouden zijn misleid te geloven dat MonsterCloud hun bestanden herstelde met eigen technologie. In plaats daarvan, aldus het Openbaar Ministerie, betaalde het bedrijf achter de schermen de aanvallers voor decryptors.
De kern van de kwestie is niet simpelweg dat er mogelijk losgeld is betaald. Het is dat de betaling naar verluidt verborgen werd gehouden voor de mensen wier gegevens en geld op het spel stonden. Klanten kregen niet de kans om zelf te beslissen of ze criminelen wilden financieren.
Waarom geheime losgeldbetalingen slachtoffers schaden
Wanneer een herstelbedrijf stilletjes optreedt als tussenpersoon voor losgeld, verliezen slachtoffers meerdere dingen tegelijk.
- Geïnformeerde keuze. Het betalen van een aanvaller is een belangrijke zakelijke, juridische en ethische beslissing. Die voor een klant nemen zonder het hen te vertellen, haalt die beslissing uit hun handen.
- Nauwkeurige prijsstelling. Als de vergoeding een verborgen losgeld plus een opslag dekt, kan de klant niet beoordelen of de prijs redelijk is voor het beschreven werk.
- Juridische en verzekeringstechnische duidelijkheid. Organisaties kunnen meldplichten hebben, eisen van verzekeraars of sanctieoverwegingen met betrekking tot losgeldbetalingen. Een betaling waarvan zij niet wisten, kan niet correct worden afgehandeld.
- Eerlijke risicobeoordeling. Een bewering van eigen hersteltechnologie suggereert dat het probleem door vakkundigheid is opgelost. In werkelijkheid hebben de aanvallers mogelijk nog steeds je gegevens, weten ze dat je hebt betaald en hebben ze geen reden om iets te verwijderen.
Dit betekent niet dat elk bedrijf dat met aanvallers onderhandelt, zich misdraagt. Sommige maken hun rol openlijk bekend. De schade in deze zaak, zoals beweerd, komt voort uit verheimelijking.
Waarschuwingssignalen bij het inhuren van een ransomware-herstelbedrijf
Je kunt technische beweringen niet altijd verifiëren midden in een incident, maar je kunt wel gerichte vragen stellen en aandringen op duidelijke antwoorden.
- Vage beweringen over eigen technologie. Vraag wat de methode werkelijk is en of deze ooit heeft gewerkt tegen de specifieke ransomware-familie die jou heeft getroffen. Wees wantrouwig tegenover antwoorden die neerkomen op "vertrouw ons maar."
- Onwil om dingen op schrift te stellen. Een legitieme leverancier zou in een contract moeten kunnen vastleggen of hij ooit namens jou zal betalen of onderhandelen met aanvallers.
- Onduidelijke vergoedingen. Vraag om een uitsplitsing die arbeid, tools en eventuele betalingen aan derden scheidt.
- Druk om snel te beslissen. Haast is reëel tijdens een incident, maar een leverancier die je ontmoedigt om je verzekeraar, juridisch adviseur of wetshandhaving te raadplegen, verdient nader onderzoek.
- Geen duidelijke rapportage. Je zou documentatie moeten ontvangen van wat er is gedaan, inclusief hoe bestanden zijn ontsleuteld en waar eventuele decryptiesleutels vandaan kwamen.
Controleer voordat je tekent of je cyberverzekeringspolis al een goedgekeurd incidentresponspanel bevat. Het gebruik van een dergelijk panel kan de kans verkleinen dat je onder druk een onbekend bedrijf inhuurt.
Wat de zaak betekent voor het debat over losgeldbetalingen
De zaak valt midden in een breder debat over de vraag of het betalen van losgeld ontmoedigd of zelfs verboden zou moeten worden. Onze berichtgeving over het Zuid-Afrikaanse debat over een verbod op ransomware-betalingen laat zien hoe verdeeld de meningen zijn, ook onder mensen die zelf losgeld hebben betaald.
Dit verhaal voegt een complicatie toe. Als betalingen worden beperkt of afgekeurd, zou de vraag naar stille tussenpersonen kunnen groeien, en daarmee ook de verleiding om betalingen te verbergen achter een hersteldienst. Wat een land of bedrijf ook besluit over betalen, transparantie over wie aan wie betaalt, moet deel uitmaken van het geheel.
Wat dit voor jou betekent
Als je een bedrijf runt of de IT ervan beheert, is de les dat je je aanpak moet bepalen voordat een aanval plaatsvindt. Besluit wie je zou bellen, wat je verzekeraar vereist en wat je beleid is over betalen. Een haastige zoektocht naar hulp op het slechtst mogelijke moment is wanneer fouten en oplichting het meest waarschijnlijk zijn.
Individuele gebruikers en zeer kleine organisaties zijn niet uitgezonderd. Als een leverancier belooft bestanden te ontgrendelen, vraag dan wat hij zal doen en hoe, en bewaar een kopie van alles wat hij je vertelt.
Concreet toepasbare adviezen
- Vraag elke herstelleverancier om schriftelijke openbaarmaking van of hij betaalt of onderhandelt met aanvallers, en of hij je dat vooraf zal vertellen.
- Vraag een gespecificeerde kostenopgave die eventuele betalingen aan derden toont.
- Betrek je verzekeraar, juridisch adviseur en wetshandhaving vroegtijdig.
- Onderhoud offline, geteste back-ups zodat je nooit gedwongen bent te vertrouwen op de beweringen van een leverancier.
- Lees je in over het bredere debat in ons artikel over het Zuid-Afrikaanse verbod op ransomware-betalingen voor context over waarom betalen zo omstreden blijft.
De aanklachten tegen MonsterCloud zijn beschuldigingen, maar ze wijzen op een duidelijke gewoonte die het navolgen waard is: voordat er geld of gegevens van eigenaar wisselen, laat je herstelleverancier schriftelijk precies zeggen wat hij zal doen.




