Aresztowanie założyciela Monster Cloud, Zohara Pinhasiego, zwróciło uwagę na niewygodny zakątek branży reagowania na incydenty. Według doniesień, sprawa aresztowanego negocjatora ds. ransomware z Monster Cloud koncentruje się na twierdzeniach, że firma potajemnie płaciła operatorom ransomware za klucze deszyfrujące, a następnie obciążała swoich klientów, jakby prace nad odzyskiwaniem danych były jej własnym dziełem. Zarzuty nie zostały zweryfikowane w sądzie, a ten wpis opiera się wyłącznie na ograniczonych szczegółach dostępnych w raporcie źródłowym.

Co się zarzuca Monster Cloud

Zarzut jest prosty. Ofiary ataków ransomware zwracały się do Monster Cloud o pomoc w odzyskaniu swoich danych. Zamiast samodzielnie przeprowadzić odzyskiwanie, firma miała rzekomo po cichu zapłacić przestępcom stojącym za atakiem za klucz deszyfrujący, a następnie obciążyć klienta za coś, co wyglądało na legalną usługę odzyskiwania danych.

Raport źródłowy nie podaje dalszych szczegółów, takich jak liczba poszkodowanych klientów, kwota przekazanych pieniędzy czy zarzuty, jakie ciążą na Pinhasim. Te luki mają znaczenie, a czytelnicy powinni podchodzić z ostrożnością do wszelkich liczb lub twierdzeń wykraczających poza podstawowy zarzut, dopóki więcej informacji nie zostanie podanych do wiadomości publicznej. Pinhasi jest oskarżony, a nie skazany.

Jak ofiary są wykorzystywane dwukrotnie przy odzyskiwaniu danych po ransomware

Głównym problemem, na który wskazuje ta sprawa, jest podwójne narażenie ofiar ransomware. Po pierwsze, atakujący szyfrują systemy i żądają zapłaty. Po drugie, w scenariuszu tu zarzucanym, pośrednik, do którego ofiara zwraca się o pomoc, jest tym, który ukrywa, co naprawdę się dzieje.

Działa to dlatego, że ofiary w kryzysie ransomware znajdują się pod ogromną presją. Systemy nie działają, pracownicy nie mogą pracować, a klienci mogą być dotknięci skutkami. Niewiele organizacji ma wiedzę techniczną, by ocenić, czy twierdzenie o odzyskaniu danych jest prawdziwe. Polegają na słowie dostawcy i często nie mają wglądu w to, co dzieje się za kulisami.

Jeśli dostawca płaci okup bez informowania klienta, kilka rzeczy może pójść nie tak:

  • Klient nie może podjąć świadomej decyzji, czy w ogóle płacić.
  • Klient może nie być w stanie prawidłowo rozliczyć płatności pod względem prawnym, ubezpieczeniowym lub regulacyjnym.
  • Ostateczna faktura może nie odzwierciedlać tego, co faktycznie zostało zrobione, przez co usługa wygląda na ekspertyzę techniczną, gdy w rzeczywistości była płatnością pośrednią.

Transparentność jest tu linią podziału. Zapłata okupu to decyzja prawna i etyczna, która należy do ofiary, i ta decyzja nigdy nie powinna być podejmowana za nią w tajemnicy.

Dlaczego płatności okupu wciąż finansują grupy przestępcze

Każda płatność okupu, ujawniona czy nie, wysyła pieniądze do osób, które przeprowadziły atak. Ten dochód finansuje narzędzia, infrastrukturę i kolejną rundę ofiar. Gdy płatności są kierowane przez pośredników, przepływ staje się trudniejszy do zauważenia, co utrudnia ofiarom, ubezpieczycielom i organom zrozumienie, ile naprawdę się płaci.

Zapłata nie daje też gwarancji czystego wyniku. Koszty mogą eskalować znacznie powyżej początkowego żądania. Dla kontekstu, jak drogie może być wymuszenie, zobacz nasz raport o tym, jak Weil, WilmerHale i Goodwin mieli zapłacić około 50 mln dolarów w cyberwymuszeniu. Ta historia pokazuje, że nawet dobrze finansowane organizacje mogą skończyć, wystawiając bardzo duże czeki.

Co sprawdzić przed zatrudnieniem dostawcy usług odzyskiwania danych lub negocjatora

Nic w tej sprawie nie oznacza, że każdy negocjator lub firma zajmująca się odzyskiwaniem danych jest niewiarygodna. Ale to użyteczne przypomnienie, by zadać bezpośrednie pytania przed podpisaniem czegokolwiek. Rozważ następujące kroki:

  1. Zapytaj, jak obsługiwane są płatności. Wiarygodny dostawca powinien jasno określić, czy kiedykolwiek zapłaci okup w twoim imieniu i tylko za twoją wyraźną pisemną zgodą.
  2. Żądaj rozliczenia szczegółowego. Faktury powinny oddzielać własną pracę dostawcy od wszelkich kosztów stron trzecich, w tym wszelkich płatności na rzecz atakujących.
  3. Uzyskaj zakres na piśmie. Umowa powinna opisywać, jakie prace odzyskiwania danych zostaną wykonane i jak mierzony będzie sukces.
  4. Poproś o weryfikowalne referencje. Jeśli to możliwe, porozmawiaj z byłymi klientami i niezależnie potwierdź kwalifikacje firmy.
  5. Zaangażuj ubezpieczyciela i radcę prawnego na wczesnym etapie. Mogą pomóc ci zweryfikować dostawców i zapewnić, że każda decyzja o płatności jest udokumentowana i zgodna z prawem.
  6. Poproś o dowód odzyskania danych. Zapytaj, w jaki sposób dostawca uzyskał możliwość deszyfrowania i jakie testy przeprowadzono, zanim zobowiążesz się do harmonogramu.

Co to oznacza dla ciebie

Jeśli prowadzisz małą firmę, najprawdopodobniej odczujesz presję, by przyjąć pierwszą ofertę pomocy. Możesz nie mieć dedykowanego zespołu ds. bezpieczeństwa ani stałej relacji z firmą zajmującą się reagowaniem na incydenty. Dlatego warto wybrać dostawcę przed kryzysem, a nie w jego trakcie.

Dla osób prywatnych i pracowników lekcja jest podobna: gdy organizacja twierdzi, że dane zostały odzyskane, rozsądne jest zapytać, jak. Bądź czujny na próby phishingu lub wymuszenia po każdym incydencie i zmień poświadczenia, które mogły zostać ujawnione.

Wnioski

Historia aresztowania negocjatora ds. ransomware z Monster Cloud wciąż się rozwija, a zarzuty pozostają nieudowodnione. Niemniej podkreśla ona praktyczne ryzyko: osoby, które zatrudniasz do rozwiązania kryzysu, powinny być tak transparentne, jak oczekiwałbyś od każdego wykonawcy. Oto, co zrobić teraz:

  • Zweryfikuj każdego dostawcę usług odzyskiwania danych pod kątem jasnych zasad dotyczących płatności okupu i rozliczenia szczegółowego.
  • Wybierz dostawcę reagowania na incydenty z wyprzedzeniem i przejrzyj umowę, zanim będzie potrzebna.
  • Utrzymuj offline, przetestowane kopie zapasowe, aby być mniej zależnym od kluczy deszyfrujących.
  • Włącz uwierzytelnianie wieloskładnikowe dla poczty e-mail, dostępu zdalnego i kont administracyjnych.
  • Regularnie aktualizuj systemy wystawione na działanie internetu.

Silna prewencja to najlepszy sposób, by nigdy nie znaleźć się w sytuacji, w której musisz powierzyć obcemu decyzję tak kosztowną.

FAQ: Q1: Co się zarzuca Zoharowi Pinhasiemu? A1: Założyciel Monster Cloud, Zohar Pinhasi, jest oskarżony o potajemne płacenie operatorom ransomware za klucze deszyfrujące, a następnie obciążanie klientów, jakby prace nad odzyskiwaniem danych były jego własnym dziełem. Zarzuty nie zostały zweryfikowane w sądzie, a on jest oskarżony, a nie skazany. Q2: Ilu klientów zostało poszkodowanych i ile pieniędzy było zaangażowanych? A2: Raport źródłowy nie podaje tych szczegółów, w tym liczby poszkodowanych klientów, kwoty przekazanych pieniędzy ani zarzutów, jakie ciążą na Pinhasim. Czytelnicy powinni podchodzić z ostrożnością do wszelkich liczb wykraczających poza podstawowy zarzut. Q3: Jak ofiary ransomware są wykorzystywane dwukrotnie w tym scenariuszu? A3: Po pierwsze, atakujący szyfrują systemy i żądają zapłaty; po drugie, pośrednik, do którego ofiara zwraca się o pomoc, rzekomo ukrywa, co naprawdę się dzieje. Ofiary pod ogromną presją kryzysową często nie mogą ocenić, czy twierdzenie o odzyskaniu danych jest prawdziwe, i polegają na słowie dostawcy. Q4: Co może pójść nie tak, jeśli dostawca zapłaci okup bez informowania klienta? A4: Klient nie może podjąć świadomej decyzji o zapłacie, może nie być w stanie rozliczyć płatności pod względem prawnym, ubezpieczeniowym lub regulacyjnym, a otrzymuje fakturę, która może nie odzwierciedlać tego, co faktycznie zostało zrobione. Transparentność jest linią podziału, ponieważ zapłata okupu to decyzja należąca do ofiary. Q5: Dlaczego płatności okupu wciąż finansują grupy przestępcze? A5: Każda płatność okupu, ujawniona czy nie, wysyła pieniądze do atakujących, co finansuje narzędzia, infrastrukturę i kolejną rundę ofiar. Gdy płatności są kierowane przez pośredników, przepływ staje się trudniejszy do zauważenia dla ofiar, ubezpieczycieli i organów. ---END---