Eieren av MonsterCloud er anklaget for å ha fakturert ofre for løsepengevirus mer enn 19 millioner dollar, mens han i hemmelighet betalte angriperne mer enn 8 millioner dollar for dekrypteringsnøkler. Dersom anklagene holder, er saken et slående eksempel på svindel med dekrypteringstjenester for løsepengevirus, der et selskap som lover å redde ofrene, blir nok en kilde til skade.
Dette innlegget ser på hva som er påstått, hvorfor ordningen er et problem, og hvordan enkeltpersoner og små bedrifter kan redusere avhengigheten av tredjeparts gjenopprettingsfirmaer. Anklagene er ikke bevist, og detaljene nedenfor er begrenset til det som er rapportert.
Hva MonsterClouds eier er anklaget for
Ifølge rapporteringen fakturerte MonsterClouds eier ofre for løsepengevirus over 19 millioner dollar. I samme periode betalte han angivelig angriperne bak disse infeksjonene mer enn 8 millioner dollar for å skaffe dekrypteringsnøkler, verktøyene som låser opp filer som er kryptert av løsepengevirus.
Nøkkeldetaljen er gapet mellom det ofrene ble fortalt og det som angivelig skjedde. MonsterCloud presenterte seg som et selskap for utbedring av løsepengevirus. Et offer som ansetter et slikt firma, ville med rimelighet forvente teknisk gjenopprettingsarbeid. Anklagen er at selskapet i stedet i stillhet betalte kriminelle og sendte kostnaden videre, med en stor påslag. For saksdetaljer, se vår tidligere rapport om hvordan MonsterCloud-sjefen ble siktet for hemmelige løsepenger.
Hvordan hemmelige løsepenger utnytter ofre
Å betale løsepenger er en beslutning med juridisk, økonomisk og etisk vekt. Ofre bør kunne ta den bevisst, med et klart bilde av risikoene. En skjult betaling fjerner det valget.
Flere problemer følger når et gjenopprettingsfirma betaler angripere uten å informere:
- Informert samtykke går tapt. Et offer som tror de kjøper teknisk utbedring, har ikke samtykket til å finansiere en kriminell gruppe.
- Prisgiving blir uklar. Hvis den reelle kostnaden for en dekrypteringsnøkkel er mye lavere enn fakturaen, kan offeret ikke vurdere om gebyret er rimelig.
- Angripere belønnes. Hver betaling, enten den er oppgitt eller ikke, finansierer neste kampanje.
- Utfallene er usikre. Betaling garanterer ikke en fungerende dekrypteringsnøkkel eller at stjålne data blir slettet.
Ofre er også under press. Driften er nede, frister nærmer seg, og personen som tilbyr hjelp, er ofte den eneste som ser ut til å vite hva som må gjøres. Det er denne hastverket som gjør denne typen ordninger vanskelig å oppdage fra innsiden.
Hva dette betyr for bedrifter som er avhengige av gjenopprettingsfirmaer
For små bedrifter kan en hendelse med løsepengevirus føles som en nødsituasjon uten gode alternativer. Mange mangler intern sikkerhetspersonale, så de henvender seg til det første firmaet som lover raske resultater. Anklagene mot MonsterCloud viser hvorfor den instinkten fortjener en ny vurdering.
Et gjenopprettingsfirma sitter i en posisjon med høy tillit. Det kan få tilgang til systemene dine, håndtere forhandlinger og kontrollere betalinger. Hvis insentivene deres er feiljusterte, for eksempel hvis de tjener på spredningen mellom en løsepenger og fakturaen, har du et andre feilpunkt på toppen av selve angrepet.
Hva dette betyr for deg
Hvis du driver en liten bedrift eller administrerer dine egne data, er ikke læren at enhver gjenopprettingstilbyder er mistenkelig. Det er at du ikke bør måtte være avhengig av en i en krise. Jo mindre gjenopprettingen din avhenger av en fremmeds løfte, jo mindre makt har noen over deg. Planen din bør svare på et enkelt spørsmål før en hendelse: kan vi gjenopprette systemene våre uten å betale noen?
Praktiske tiltak for å unngå utpressingsfeller
Forberedelse er mye billigere enn en redningsaksjon. Disse tiltakene gjelder både enkeltpersoner og små organisasjoner:
- Hold sikkerhetskopier offline eller uforanderlige. Oppbevar kopier som løsepengevirus ikke kan nå, og følg en 3-2-1-tilnærming: tre kopier, to medietyper, én lagret eksternt eller offline.
- Test gjenopprettingene dine. En sikkerhetskopi du aldri har gjenopprettet, er en antagelse, ikke en plan.
- Krypter sensitive data. Kryptering i ro og under overføring begrenser verdien av stjålne data og reduserer skaden av enhver lekkasje.
- Vurder leverandører før du trenger dem. Spør hvordan de håndterer forhandlinger og betalinger, om de oppgir kontakt med angripere, og hvordan de strukturerer gebyrer. Be om dette skriftlig.
- Krev åpenhet. Et seriøst firma bør fortelle deg hvis en løsepengerbetaling er aktuelt og hvem som i så fall vil gjøre den. Vær på vakt mot vage svar eller gebyrer knyttet til kjøp av dekrypteringsnøkkel.
- Forbered en hendelsesplan. Vit hvem du skal ringe, inkludert juridisk rådgiver og rettshåndhevelse, slik at du ikke velger leverandør i panikk.
- Reduser angrepsflaten din. Bruk flerfaktorautentisering, bruk oppdateringer raskt, og begrens hvem som kan nå kritiske systemer.
Viktige punkter
Anklagene mot MonsterCloud er en påminnelse om at svindel med dekrypteringstjenester for løsepengevirus kan komme fra dem som hevder å hjelpe. Den beste beskyttelsen er å trenge dem mindre: hold testede offline-sikkerhetskopier, krypter det som betyr noe, og vurder enhver gjenopprettingstilbyder for åpenhet om betalinger før en hendelse, ikke under en.
For å forstå detaljene i siktelsene, les rapporten vår om MonsterCloud-sjefens sak, og gjennomgå dine egne planer for sikkerhetskopiering og hendelseshåndtering denne uken.




