Arrestasjonen av Monster Cloud-grunnleggeren Zohar Pinhasi har satt søkelyset på et ubehagelig hjørne av incident response-bransjen. Ifølge rapporten skal løsepengeforhandleren ha arrestert Monster Cloud-saken dreie seg om påstander om at firmaet i hemmelighet betalte løsepengeoperatører for dekrypteringsnøkler, og deretter fakturerte kundene sine som om gjenopprettingsarbeidet var deres eget. Påstandene er ikke prøvd i retten, og dette innlegget er kun basert på de begrensede detaljene som er tilgjengelige i kildrapporten.
Hva Monster Cloud er anklaget for å gjøre
Anklagen er enkel. Ofre for løsepengeangrep henvendte seg til Monster Cloud for hjelp til å få dataene sine tilbake. I stedet for å utføre gjenopprettingen selv, skal firmaet ha betalt kriminelle bak angrepet i stillhet for en dekrypteringsnøkkel, og deretter belastet kunden for det som så ut som en legitim gjenopprettingstjeneste.
Kildrapporten gir ikke flere detaljer, for eksempel hvor mange kunder som ble berørt, hvor mye penger som skiftet hender, eller hvilke siktelser Pinhasi står overfor. Disse hullene er viktige, og lesere bør behandle alle tall eller påstander utover den grunnleggende anklagen med forsiktighet inntil mer informasjon blir offentliggjort. Pinhasi er anklaget, ikke dømt.
Hvordan ofre blir utnyttet to ganger ved løsepengegjenoppretting
Kjerneproblemet som denne saken reiser, er den doble eksponeringen av ofre for løsepengeangrep. Først krypterer angriperne systemer og krever betaling. Deretter, i scenariet som påstås her, er mellommannen som offeret henvender seg til for hjelp, den som skjuler hva som egentlig skjer.
Dette fungerer fordi ofre i en løsepengekrise er under intenst press. Systemer er nede, ansatte kan ikke jobbe, og kunder kan bli påvirket. Få organisasjoner har den tekniske kunnskapen til å vurdere om en gjenopprettingspåstand er ekte. De stoler på leverandørens ord, og de har ofte ingen innsikt i hva som skjer bak kulissene.
Hvis en leverandør betaler en løsepenger uten å fortelle det til kunden, kan flere ting gå galt:
- Kunden kan ikke ta en informert beslutning om hvorvidt de skal betale i det hele tatt.
- Kunden kan være ute av stand til å redegjøre for betalingen på riktig måte juridisk, forsikringsmessig eller regulatorisk.
- Den endelige fakturaen gjenspeiler kanskje ikke hva som faktisk ble gjort, noe som får tjenesten til å fremstå som teknisk ekspertise når det var en videreformidling av betaling.
Åpenhet er skillelinjen. Å betale en løsepenger er en juridisk og etisk beslutning som tilhører offeret, og den beslutningen bør aldri tas for dem i hemmelighet.
Hvorfor løsepenger fortsetter å finansiere kriminelle grupper
Enhver løsepeng betaling, enten den er avslørt eller ikke, sender penger til personene som utførte angrepet. Disse inntektene betaler for verktøy, infrastruktur og neste runde med ofre. Når betalinger rutes gjennom mellommenn, blir flyten vanskeligere å se, noe som gjør det vanskeligere for ofre, forsikringsselskaper og myndigheter å forstå hvor mye som faktisk betales.
Å betale gir heller ingen garanti for et rent utfall. Kostnadene kan eskalere langt utover det opprinnelige kravet. For kontekst om hvor dyrt utpressing kan bli, se vår rapport om hvordan Weil, WilmerHale og Goodwin angivelig betalte rundt 50 millioner dollar i cyber-utpressing. Den historien viser at selv organisasjoner med store ressurser kan ende opp med å skrive svært store sjekker.
Hva du bør sjekke før du ansetter en gjenopprettingsleverandør eller forhandler
Ingenting i denne saken betyr at enhver forhandler eller gjenopprettingsfirma er upålitelig. Men det er en nyttig påminnelse om å stille direkte spørsmål før du signerer noe. Vurder disse sjekkene:
- Spør hvordan betalinger håndteres. En pålitelig leverandør bør tydelig oppgi om de noen gang vil betale en løsepenger på dine vegne, og kun med din eksplisitte skriftlige godkjenning.
- Krev spesifisert fakturering. Fakturaer bør skille leverandørens eget arbeid fra eventuelle tredjepartskostnader, inkludert eventuell betaling til angripere.
- Få omfanget skriftlig. Kontrakten bør beskrive hvilket gjenopprettingsarbeid som skal utføres, og hvordan suksess vil bli målt.
- Be om verifiserbare referanser. Snakk med tidligere kunder der det er mulig, og bekreft firmaets kvalifikasjoner uavhengig.
- Involver forsikringsselskapet ditt og juridisk rådgiver tidlig. De kan hjelpe deg med å vurdere leverandører og sikre at enhver beslutning om betaling er dokumentert og lovlig.
- Be om bevis på gjenoppretting. Spør hvordan leverandøren oppnådde dekrypteringskapasitet og hvilken testing som ble gjort før du forplikter deg til en tidslinje.
Hva dette betyr for deg
Hvis du driver en liten bedrift, er du den som mest sannsynlig føler press for å akseptere det første tilbudet om hjelp. Du har kanskje ikke et dedikert sikkerhetsteam eller et etablert forhold til et incident response-firma. Det gjør det verdt å velge en leverandør før en krise, ikke under en.
For enkeltpersoner og ansatte er lærdommen lik: når en organisasjon sier at data ble gjenopprettet, er det rimelig å spørre hvordan. Vær oppmerksom på oppfølgingsforsøk på phishing eller utpressing etter en hendelse, og endre påloggingsinformasjon som kan ha blitt eksponert.
Hovedpunkter
Saken om løsepengeforhandleren som ble arrestert i Monster Cloud-saken er fortsatt under utvikling, og påstandene er fortsatt ubeviste. Likevel fremhever den en praktisk risiko: folkene du ansetter for å løse en krise, bør være like åpne som du ville forvente av enhver entreprenør. Her er hva du bør gjøre nå:
- Vurder enhver gjenopprettingsleverandør for tydelige retningslinjer for løsepenger og spesifisert fakturering.
- Velg på forhånd en incident response-leverandør og gjennomgå kontrakten før du trenger den.
- Hold offline, testede sikkerhetskopier så du er mindre avhengig av dekrypteringsnøkler.
- Aktiver flerfaktorautentisering på e-post, fjern tilgang og administratorkontoer.
- Lapp internett-eksponerte systemer raskt.
Sterk forebygging er den beste måten å unngå å noen gang være i en posisjon hvor du må stole på en fremmed med en så kostbar beslutning.




