Een federale zaak werpt een spotlight op een ongemakkelijk risico in de ransomware-economie: degene die je inhuurt om te helpen, kan degene zijn die misbruik van je maakt. Aanklagers beweren dat een ransomware-fixer tegen klanten zei dat hij hun bestanden kon ontsleutelen, waarna hij stilletjes de aanvallers betaalde en het verschil in eigen zak stak. Dit soort fraude door tussenpersonen bij ransomwareherstel treft slachtoffers dubbel: eerst door de afpersing zelf en nog eens door de vertrouwde helper.

Wat aanklagers beweren dat de fixer deed

Volgens de berichtgeving beweren federale autoriteiten dat de man zijn klanten meer in rekening bracht dan het losgeld dat werd geëist, de criminelen betaalde en de opslag zelf hield. Met andere woorden: de vermeende pitch was een technische redding, terwijl de vermeende werkelijkheid een doorgeefluik voor betalingen was met een verborgen vergoeding eraan vast.

Andere berichtgeving over de zaak beschrijft de verdachte als de eigenaar van ransomware-herstelbedrijf MonsterCloud, aangeklaagd voor wire fraud wegens een vermeend schema dat zich richtte op ransomware-slachtoffers. Dit zijn beschuldigingen en de aanklachten zijn niet bewezen. Toch is het beschreven patroon simpel en de moeite waard om te begrijpen: klanten geloofden dat ze betaalden voor ontsleutelingsexpertise, maar volgens aanklagers was het werk grotendeels een losgeldbetaling die namens hen werd gedaan.

De kern van de kwestie is niet dat een derde partij een betaling afhandelde. Het is dat, zoals beweerd, klanten iets anders werd verteld en iets anders in rekening werd gebracht, waarbij de werkelijke regeling voor hen verborgen bleef.

Waarom ransomware-slachtoffers gemakkelijke doelwitten zijn voor tussenpersonen

Een ransomware-incident zet organisaties onder intense druk. Systemen liggen eruit, medewerkers kunnen niet werken en vaak loopt er een aftelklok. Op dat moment is een zelfverzekerde stem die een duidelijke weg vooruit biedt zeer aantrekkelijk, en weinig slachtoffers hebben de tijd of expertise om te controleren wat er werkelijk achter de schermen gebeurt.

Verschillende factoren maken de situatie rijp voor misbruik:

  • Informatiekloof: De meeste slachtoffers kunnen niet beoordelen of een "eigen ontsleutelingsmethode" bestaat of dat simpelweg de ontsleutelaar van de aanvaller wordt gebruikt.
  • Ondoorzichtige betalingen: Cryptocurrency-overdrachten en onderhandelingen met criminelen vinden buiten het zicht plaats, waardoor een opslag moeilijk te spotten is.
  • Urgentie en geheimhouding: Slachtoffers willen het incident vaak stilhouden, wat de controle op de helper die ze inhuren vermindert.
  • Geen duidelijke normen: Het herstelveld is grotendeels ongereguleerd en iedereen kan expertise claimen.

Dit is geen nieuwe zorg. Eerdere berichtgeving van ProPublica onderzocht databedrijven die claimden een ethische uitweg te bieden uit ransomware-aanvallen. Recentere berichtgeving beschreef ook scammers die zich voordoen als herstelexperts, waaronder een rogue affiliate die naar verluidt slachtoffers contacteerde voordat aanvallen openbaar werden. De rode draad is dat wanhoop een markt creëert voor tussenpersonen, en niet allemaal zijn ze eerlijk.

Handhavingsinstanties jagen ook op mensen die dichter bij de criminele kant van dit ecosysteem staan. Ons rapport over een Amerikaanse rechtbank die beslag legt op $8,37 miljoen aan crypto gelinkt aan een ransomware-insider laat zien hoe autoriteiten het geld volgen en de mensen die afpersingsoperaties helpen slagen.

Hoe je hulp kunt screenen tijdens een afpersingsincident

Als je ooit met een incident te maken krijgt, kunnen een paar controles de kans verkleinen dat je opnieuw wordt uitgebuit. Idealiter regel je deze voordat er iets misgaat.

  1. Vraag precies hoe ontsleuteling werkt. Als een aanbieder een unieke technische methode claimt, vraag dan om concrete details op schrift. Vage antwoorden zijn een waarschuwingssignaal.
  2. Eis transparantie over elke betaling. Vraag of er losgeld wordt betaald, aan wie, voor welk bedrag en wat de vergoeding van de aanbieder is. Sta erop dat kosten gespecificeerd worden, met het losgeld en de servicevergoeding apart.
  3. Zorg voor een schriftelijk contract. De scope van het werk, vergoedingen en wie betalingen afhandelt, moeten duidelijk zijn voordat je tekent.
  4. Verifieer referenties en ervaring. Controleer de geschiedenis van het bedrijf onafhankelijk en wees op je hoede voor iedereen die ongevraagd contact opneemt, zeker voordat een aanval openbaar is geworden.
  5. Betrek je verzekeraar, juridisch adviseur en handhavingsinstanties. Cyberverzekeraars hebben vaak gescreende responsepanels, en externe partijen voegen toezicht toe dat een eenzame tussenpersoon niet biedt.
  6. Wees voorzichtig met urgentie. Druk om binnen enkele uren te beslissen, met weinig uitleg, is een klassieke tactiek.

Waarom back-ups, MFA en patchen beter zijn dan betalen

De beste manier om dit hele probleem te vermijden, is nooit een fixer nodig hebben. Organisaties met solide fundamentals kunnen systemen vaak herstellen zonder te onderhandelen met criminelen of iemand in te huren die wonderen belooft.

  • Betrouwbare, geteste back-ups: Bewaar kopieën offline of immutable en oefen het herstellen ervan. Een back-up die je nooit hebt getest is een hoop, geen plan.
  • Multi-factorauthenticatie: Dwing MFA af op e-mail, externe toegang en admin-accounts om gestolen inloggegevens veel minder bruikbaar te maken.
  • Snel patchen: Sluit bekende kwetsbaarheden in internetgerichte systemen en VPN-apparatuur snel.
  • Een incidentresponsplan: Beslis vooraf wie je belt, wie betalingen goedkeurt en hoe je beslissingen documenteert.

Wat dit voor jou betekent

Voor bedrijven is de les dat je elke herstelaanbieder moet behandelen als een leverancier die screening nodig heeft, niet als een redder die je op goed vertrouwen kunt vertrouwen. Voor individuen is de les vergelijkbaar: wees sceptisch tegenover iedereen die belooft je bestanden voor een vergoeding te ontgrendelen, vooral als ze eerst contact opnemen. Onthoud ook dat het betalen van losgeld nooit garandeert dat je data terugkomt, en elke tussenpersoon voegt nog een partij toe met een financieel belang bij de uitkomst.

De zaak bevindt zich nog in de beschuldigingsfase, dus de feiten kunnen zich nog ontwikkelen. Maar de waarschuwing staat op zichzelf: stel in een crisis harde vragen over wie wat doet met jouw geld.

Concreet toepasbare conclusies

  • Versterk nu je verdediging met geteste back-ups, MFA en consistent patchen.
  • Schrijf een incidentresponsplan dat vertrouwde contacten benoemt voordat je ze nodig hebt.
  • Eis gespecificeerde, schriftelijke openbaarmaking van elke losgeldbetaling en vergoeding.
  • Wees op je hoede voor ongevraagde hulpaanbiedingen na of voor een aanval.
  • Betrek verzekeraars, juridisch adviseurs en handhavingsinstanties vroegtijdig.

Fraude door tussenpersonen bij ransomwareherstel gedijt op paniek, en voorbereiding is het beste tegengif. Lees onze berichtgeving over de $8,37 miljoen crypto-inbeslagname gelinkt aan een ransomware-insider om te zien hoe autoriteiten jagen op ransomware-gerelateerde insiders en geld, en herzie daarna je eigen verdediging voordat een incident de beslissing forceert.