De eigenaar van MonsterCloud wordt beschuldigd van het factureren van meer dan $ 19 miljoen aan slachtoffers van ransomware, terwijl hij in het geheim meer dan $ 8 miljoen aan aanvallers betaalde voor decryptors. Als de beschuldigingen standhouden, is deze zaak een schrijnend voorbeeld van fraude met decryptordiensten voor ransomware, waarbij een bedrijf dat belooft slachtoffers te redden, zelf een bron van schade wordt.

Deze post bekijkt wat er wordt beweerd, waarom de regeling een probleem is en hoe individuen en kleine bedrijven hun afhankelijkheid van externe herstelbedrijven kunnen verminderen. De beschuldigingen zijn niet bewezen en de onderstaande details zijn beperkt tot wat is gerapporteerd.

Waarvan de eigenaar van MonsterCloud wordt beschuldigd

Volgens de berichtgeving factureerde de eigenaar van MonsterCloud meer dan $ 19 miljoen aan slachtoffers van ransomware. In diezelfde periode zou hij meer dan $ 8 miljoen hebben betaald aan de aanvallers achter die infecties om decryptors te verkrijgen, de tools die door ransomware versleutelde bestanden ontgrendelen.

Het belangrijkste detail is het gat tussen wat slachtoffers werd verteld en wat er naar verluidt is gebeurd. MonsterCloud presenteerde zichzelf als een bedrijf voor ransomwareherstel. Een slachtoffer dat zo'n bedrijf inhuurt, mag redelijkerwijs technisch herstelwerk verwachten. De beschuldiging is dat het bedrijf in plaats daarvan stilletjes de criminelen betaalde en de kosten met een grote opslag doorberekende. Zie voor de details van de zaak ons eerdere rapport over hoe de MonsterCloud CEO werd aangeklaagd wegens geheime losgeldbetalingen.

Hoe geheime losgeldbetalingen slachtoffers uitbuiten

Het betalen van losgeld is een beslissing met juridisch, financieel en ethisch gewicht. Slachtoffers moeten die beslissing bewust kunnen nemen, met een duidelijk beeld van de risico's. Een verborgen betaling neemt die keuze weg.

Verschillende problemen volgen wanneer een herstelbedrijf aanvallers betaalt zonder dit te melden:

  • Geïnformeerde toestemming gaat verloren. Een slachtoffer dat denkt technisch herstel te kopen, heeft er niet mee ingestemd een criminele groep te financieren.
  • Prijzen worden ondoorzichtig. Als de werkelijke kosten van een decryptor veel lager zijn dan de factuur, kan het slachtoffer niet beoordelen of de vergoeding eerlijk is.
  • Aanvallers worden beloond. Elke betaling, of die nu wordt gemeld of niet, financiert de volgende campagne.
  • Uitkomsten zijn onzeker. Betalen garandeert geen werkende decryptor of dat gestolen gegevens worden verwijderd.

Slachtoffers staan ook onder druk. De bedrijfsvoering ligt stil, deadlines naderen en degene die hulp aanbiedt, is vaak de enige die lijkt te weten wat te doen. Die urgentie maakt dit soort regelingen van binnenuit moeilijk te doorzien.

Wat dit betekent voor bedrijven die afhankelijk zijn van herstelbedrijven

Voor kleine bedrijven kan een ransomware-incident voelen als een noodsituatie zonder goede opties. Velen hebben geen eigen beveiligingspersoneel en wenden zich daarom tot het eerste bedrijf dat snelle resultaten belooft. De beschuldigingen rond MonsterCloud tonen waarom die instinctieve reactie een tweede blik verdient.

Een herstelbedrijf bevindt zich in een positie van groot vertrouwen. Het kan toegang krijgen tot uw systemen, onderhandelingen voeren en betalingen beheren. Als de prikkels verkeerd zijn afgestemd, bijvoorbeeld als het profiteert van het verschil tussen een losgeld en zijn factuur, heeft u een tweede zwak punt bovenop de aanval zelf.

Wat dit voor u betekent

Als u een klein bedrijf runt of uw eigen gegevens beheert, is de les niet dat elke herstelaanbieder verdacht is. De les is dat u in een crisis niet van één partij afhankelijk zou moeten zijn. Hoe minder uw herstel afhangt van de belofte van een vreemde, hoe minder macht iemand over u heeft. Uw plan moet vóór een incident een eenvoudige vraag beantwoorden: kunnen we onze systemen herstellen zonder iemand te betalen?

Praktische stappen om afpersingsvallen te vermijden

Voorbereiding is veel goedkoper dan een reddingsoperatie. Deze stappen gelden zowel voor individuen als voor kleine organisaties:

  1. Houd offline of onveranderlijke back-ups aan. Bewaar kopieën die ransomware niet kan bereiken en volg een 3-2-1-aanpak: drie kopieën, twee soorten media, één op een externe locatie of offline.
  2. Test uw herstelprocedures. Een back-up die u nooit hebt hersteld, is een aanname, geen plan.
  3. Versleutel gevoelige gegevens. Versleuteling in rust en tijdens transport beperkt de waarde van gestolen gegevens en vermindert de schade van een lek.
  4. Beoordeel aanbieders voordat u ze nodig hebt. Vraag hoe ze omgaan met onderhandelingen en betalingen, of ze contact met aanvallers melden en hoe ze hun vergoedingen structureren. Vraag dit schriftelijk.
  5. Sta op transparantie. Een legitiem bedrijf zou u moeten vertellen of een losgeldbetaling ter sprake komt en wie die zou doen. Wees op uw hoede bij vage antwoorden of kosten die gekoppeld zijn aan de aankoop van een decryptor.
  6. Bereid een incidentplan voor. Weet wie u moet bellen, inclusief juridisch adviseurs en wetshandhaving, zodat u niet in paniek een leverancier kiest.
  7. Verklein uw aanvalsoppervlak. Gebruik meerfactorauthenticatie, pas updates snel toe en beperk wie toegang heeft tot kritieke systemen.

Belangrijkste punten

De beschuldigingen rond MonsterCloud herinneren eraan dat fraude met decryptordiensten voor ransomware kan komen van de mensen die beweren te helpen. De beste bescherming is hen minder nodig hebben: houd geteste offline back-ups aan, versleutel wat belangrijk is en beoordeel elke herstelaanbieder op transparantie over betalingen vóór een incident, niet tijdens een incident.

Lees voor de specifieke aanklachten ons rapport over de MonsterCloud CEO-zaak en bekijk deze week uw eigen back-up- en incidentresponsplannen.