Eieren av MonsterCloud, et selskap som driver med gjenoppretting etter løsepengevirus, er tiltalt for angivelig å ha svindlet ofre for løsepengevirus. Ifølge rapporten betalte han angripere i hemmelighet for dekrypteringsnøkler mens han fortalte kundene at selskapet brukte egenutviklet teknologi for å gjenopprette deres krypterte data. Disse svindeltiltalene mot et gjenopprettingsselskap for løsepengevirus er en nyttig påminnelse om at firmaet du tilkaller i en krise, kanskje ikke gjør det det sier.

Anklagene er ikke bevist i retten, og detaljene som er tilgjengelige så langt, er begrensede. Likevel reiser saken praktiske spørsmål som enhver organisasjon rammet av løsepengevirus bør være forberedt på å stille.

Hva MonsterClouds eier er anklaget for

Tiltalen dreier seg om et gap mellom hva kundene ble fortalt, og hva som angivelig skjedde. Ofrene ble ifølge rapporten ført til å tro at MonsterCloud gjenopprettet filene deres med sin egen egenutviklede teknologi. I stedet hevder påtalemyndigheten at selskapet betalte angriperne for dekrypteringsnøkler i det skjulte.

Kjerneproblemet er ikke bare at en løsepenger kan ha blitt betalt. Det er at betalingen angivelig ble skjult for dem hvis data og penger sto på spill. Kundene fikk ikke sjansen til å bestemme selv om de ville finansiere kriminelle.

Hvorfor hemmelige løsepenger skader ofrene

Når et gjenopprettingsfirma i det stille opptrer som mellommann for løsepenger, mister ofrene flere ting på én gang.

  • Informert valg. Å betale en angriper er en stor forretningsmessig, juridisk og etisk beslutning. Å ta den for en kunde uten å fortelle det, fratar dem denne beslutningen.
  • Nøyaktig prising. Hvis gebyret dekker en skjult løsepenger pluss et påslag, kan kunden ikke vurdere om prisen er rimelig for arbeidet som er beskrevet.
  • Juridisk og forsikringsmessig klarhet. Organisasjoner kan ha rapporteringsplikt, forsikringskrav eller sanksjonshensyn knyttet til løsepenger. En betaling de ikke visste om, kan ikke håndteres på riktig måte.
  • Ærlig risikovurdering. En påstand om egenutviklet gjenopprettingsteknologi antyder at problemet ble løst med kompetanse. I virkeligheten kan angriperne fortsatt sitte på dataene dine, vite at du betalte, og ikke ha noen grunn til å slette noe.

Ingenting av dette betyr at alle firmaer som forhandler med angripere, handler upassende. Noen oppgir åpent sin rolle. Skaden i denne saken, slik den er påstått, kommer fra fortielsen.

Røde flagg når du ansetter et gjenopprettingsfirma for løsepengevirus

Du kan ikke alltid verifisere tekniske påstander midt i en hendelse, men du kan stille spisse spørsmål og insistere på klare svar.

  1. Vage påstander om egenutviklet teknologi. Spør hva metoden faktisk er, og om den noen gang har fungert mot den spesifikke løsepengevirusfamilien som rammet deg. Vær skeptisk til svar som i praksis betyr «stol på oss».
  2. Uvilje mot å skrive ting ned. En seriøs leverandør bør kunne fastslå i en kontrakt om den noen gang vil betale eller forhandle med angripere på dine vegne.
  3. Uklare gebyrer. Be om en spesifikasjon som skiller arbeid, verktøy og eventuelle tredjepartsbetalinger.
  4. Press for å bestemme seg raskt. Det er reell tidspress under en hendelse, men en leverandør som fraråder deg å rådføre deg med forsikringsselskapet, juridiske rådgivere eller politiet, fortjener gransking.
  5. Ingen klar rapportering. Du bør motta dokumentasjon på hva som ble gjort, inkludert hvordan filer ble dekryptert og hvor eventuelle dekrypteringsnøkler kom fra.

Før du signerer, sjekk om cyberforsikringen din allerede inkluderer et vurdert hendelsesresponspanel. Å bruke et kan redusere sjansen for å ansette et ukjent firma under stress.

Hva saken betyr for debatten om løsepenger

Saken lander midt i en bredere diskusjon om hvorvidt det å betale løsepenger bør motvirkes eller til og med forbys. Vår dekning av debatten om forbud mot løsepenger i Sør-Afrika viser hvor delte meningene er, også blant folk som selv har betalt løsepenger.

Denne historien tilfører en komplikasjon. Hvis betalinger begrenses eller ses ned på, kan etterspørselen etter stille mellomledd vokse, og det samme kan fristelsen til å skjule betalinger bak en gjenopprettingstjeneste. Uansett hva et land eller selskap bestemmer om betaling, må åpenhet om hvem som betaler hvem, være en del av bildet.

Hva dette betyr for deg

Hvis du driver en bedrift eller administrerer IT for en, er lærdommen å avklare tilnærmingen din før et angrep skjer. Bestem hvem du ville ringt, hva forsikringsselskapet krever, og hva policyen din er for betaling. En hastig leting etter hjelp i det verste øyeblikket er når feil og svindel er mest sannsynlig.

Individuelle brukere og svært små organisasjoner er ikke unntatt. Hvis en leverandør lover å låse opp filer, spør hva den vil gjøre og hvordan, og ta vare på en kopi av alt den forteller deg.

Konkrete råd

  • Be enhver gjenopprettingsleverandør om skriftlig redegjørelse for hvorvidt den betaler eller forhandler med angripere, og om den vil fortelle deg det før den gjør det.
  • Be om en spesifisert gebyroversikt som viser eventuelle tredjepartsbetalinger.
  • Involver forsikringsselskapet, juridiske rådgivere og politiet tidlig.
  • Oppretthold offline, testede sikkerhetskopier slik at du aldri tvinges til å stole på en leverandørs påstander.
  • Les deg opp på den bredere debatten i vår artikkel om forbud mot løsepenger i Sør-Afrika for kontekst om hvorfor betaling fortsatt er så omstridt.

Tiltalene mot MonsterCloud er påstander, men de peker på en klar vane som er verdt å ta til seg: før noen penger eller data bytter hender, la gjenopprettingsleverandøren din si skriftlig nøyaktig hva den vil gjøre.