En føderal sak setter søkelyset på en ubehagelig risiko i løsepengevirus-økonomien: personen du ansetter for å hjelpe kan være den som utnytter deg. Påtalemyndigheten hevder at en løsepengevirus-fikser fortalte klienter at han kunne dekryptere filene deres, for så å i stillhet betale angriperne og beholde differansen. Denne typen løsepengevirus-gjenoppretting mellommann-svindel rammer ofrene to ganger, først gjennom selve utpressingen og deretter gjennom den påståtte hjelperen.

Hva påtalemyndigheten hevder fikseren gjorde

Ifølge rapporteringen hevder føderale myndigheter at mannen krevde klientene sine for mer enn løsepengene som ble krevd, betalte kriminelle og puttet mellomlegget i egen lomme. Med andre ord: det påståtte tilbudet var en teknisk redningsoperasjon, mens den påståtte virkeligheten var en betalingsformidling med et skjult gebyr.

Andre artikler om saken beskriver den tiltalte som eieren av løsepengevirus-selskapet MonsterCloud, siktet for økonomisk svindel (wire fraud) i forbindelse med et påstått opplegg rettet mot løsepengevirus-ofre. Dette er påstander, og anklagene er ikke bevist. Likevel er mønsteret som beskrives enkelt og verdt å forstå: klienter trodde de betalte for dekrypteringsekspertise, men ifølge påtalemyndigheten var arbeidet i stor grad en løsepengebetaling gjort på deres vegne.

Kjerneproblemet er ikke at en tredjepart håndterte en betaling. Det er at klientene, som påstått, ble fortalt én ting og belastet for noe annet, med den virkelige ordningen skjult for dem.

Hvorfor løsepengevirus-ofre er enkle mål for mellommenn

En løsepengevirus-hendelse setter organisasjoner under intenst press. Systemer er nede, ansatte kan ikke jobbe, og en nedtelling kjører ofte. I det øyeblikket er en trygg stemme som tilbyr en klar vei videre svært fristende, og få ofre har tid eller ekspertise til å sjekke hva som egentlig skjer bak kulissene.

Flere faktorer gjør situasjonen moden for misbruk:

  • Informasjonsgap: De fleste ofre kan ikke avgjøre om en «proprietær dekrypteringsmetode» eksisterer, eller om angriperens egen dekryptør bare brukes.
  • Ugjennomsiktige betalinger: Kryptovalutaoverføringer og forhandlinger med kriminelle skjer uten innsyn, så et mellomlegg er vanskelig å oppdage.
  • Hastverk og hemmelighold: Ofre ønsker ofte å holde hendelsen stille, noe som reduserer granskingen av hjelperen de ansetter.
  • Ingen klare standarder: Gjenopprettingsfeltet er i stor grad uregulert, og hvem som helst kan påstå å ha ekspertise.

Dette er ikke en ny bekymring. Tidligere rapportering fra ProPublica undersøkte datautvinningsfirmaer som hevdet å tilby en etisk vei ut av løsepengevirusangrep. Nyere dekning har også beskrevet svindlere som utgir seg for å være gjenopprettingseksperter, inkludert en korrupt affiliate som angivelig kontaktet ofre før angrepene ble offentlig kjent. Den felles tråden er at desperasjon skaper et marked for mellommenn, og ikke alle er ærlige.

Politiet forfølger også personer nærmere den kriminelle siden av dette økosystemet. Vår rapport om en amerikansk domstol som beslaglegger 8,37 millioner dollar i krypto knyttet til en løsepengevirus-insider viser hvordan myndighetene følger pengene og personene som hjelper utpressingsoperasjoner å lykkes.

Hvordan vurdere hjelp under en utpressingshendelse

Hvis du noen gang står overfor en hendelse, kan noen få sjekker redusere sjansen for å bli utnyttet igjen. Ideelt sett bør du sette disse opp før noe går galt.

  1. Spør nøyaktig hvordan dekryptering fungerer. Hvis en leverandør hevder å ha en unik teknisk metode, be om detaljer skriftlig. Vage svar er et advarselstegn.
  2. Krev åpenhet om enhver betaling. Spør om løsepenger vil bli betalt, til hvem, med hvilket beløp, og hva leverandørens gebyr er. Insister på spesifiserte kostnader, med løsepenger og tjenestegebyr separat.
  3. Få kontrakten skriftlig. Omfanget av arbeidet, gebyrer og hvem som håndterer betalinger bør være klart før du signerer.
  4. Verifiser legitimasjon og referanser. Sjekk firmaets historie uavhengig, og vær forsiktig med alle som kontakter deg uoppfordret, spesielt før et angrep har blitt offentlig.
  5. Involver forsikringsselskapet ditt, juridisk rådgiver og politiet. Cyber-forsikringsselskaper har ofte kvalitetssikrede responsteam, og utenforstående parter tilfører tilsyn som en enslig mellommann ikke ville gi.
  6. Vær forsiktig med hastverk. Press for å bestemme deg innen timer, med lite forklaring, er en klassisk taktikk.

Hvorfor sikkerhetskopier, MFA og oppdateringer slår å betale

Den beste måten å unngå hele problemet på er å aldri trenge en fikser. Organisasjoner med solid grunnmur kan ofte gjenopprette systemer uten å forhandle med kriminelle eller ansette noen som lover mirakler.

  • Pålitelige, testede sikkerhetskopier: Hold kopier offline eller uforanderlige, og øv på å gjenopprette dem. En sikkerhetskopi du aldri har testet, er et håp, ikke en plan.
  • Flerfaktorautentisering: Håndhev MFA på e-post, fjern tilgang og administratorkontoer for å gjøre stjålne legitimasjoner mye mindre nyttige.
  • Rask oppdatering: Lukk kjente sårbarheter i internett-eksponerte systemer og VPN-enheter raskt.
  • En hendelsesresponsplan: Bestem på forhånd hvem du vil ringe, hvem som godkjenner betalinger, og hvordan du vil dokumentere beslutninger.

Hva dette betyr for deg

For bedrifter er lærdommen å behandle enhver gjenopprettingsleverandør som en leverandør som trenger gransking, ikke en redningsmann som skal stoles blindt på. For enkeltpersoner er lærdommen lik: vær skeptisk til alle som lover å låse opp filer mot et gebyr, spesielt hvis de tar kontakt først. Husk også at det å betale løsepenger aldri garanterer at dataene dine kommer tilbake, og enhver mellommann legger til enda en part med økonomisk interesse i utfallet.

Saken er fortsatt på påstandstadiet, så fakta kan utvikle seg. Men advarselen står på egne ben: i en krise, still harde spørsmål om hvem som gjør hva med pengene dine.

Handlingsrettede råd

  • Styrk forsvaret ditt nå med testede sikkerhetskopier, MFA og konsekvent oppdatering.
  • Skriv en hendelsesresponsplan som navngir pålitelige kontakter før du trenger dem.
  • Krev spesifisert, skriftlig avsløring av enhver løsepengebetaling og gebyrer.
  • Vær forsiktig med uoppfordrede tilbud om hjelp etter eller før et angrep.
  • Involver forsikringsselskaper, juridiske rådgivere og politiet tidlig.

Løsepengevirus-gjenoppretting mellommann-svindel trives på panikk, og forberedelse er den beste motgiften. For å se hvordan myndighetene forfølger løsepengevirus-relaterte insidere og midler, les vår dekning av krypto-beslaget på 8,37 millioner dollar knyttet til en løsepengevirus-insider, og gjennomgå deretter ditt eget forsvar før en hendelse tvinger frem beslutningen.