Firma zajmująca się odzyskiwaniem danych po atakach ransomware obiecuje zaawansowaną technologię, która uratuje zaszyfrowane pliki bez płacenia przestępcom. Brzmi to niemal jak umiejętności na poziomie Jedi. Według niedawnego raportu Security Boulevard, prokuratorzy federalni twierdzą, że tajną bronią MonsterCloud nie była wcale zaawansowana technologia deszyfrowania. Sprawa ta jest użyteczną wskazówką dla każdego, kto zastanawiał się, jak odróżnić legalną firmę zajmującą się odzyskiwaniem danych po ransomware od takiej, która obiecuje za dużo.

Uwaga dotycząca źródeł: raport, który przeanalizowaliśmy, jest krótki, a poniższe szczegóły ograniczają się do tego, co w nim podano. To są zarzuty, a nie ustalenia winy. Nie dysponujemy informacjami o sądzie, dacie złożenia pozwu ani numerze sprawy ze źródłowego materiału, więc czytelnicy, którzy chcą zapoznać się z dokumentacją pierwotną, powinni skonsultować oryginalny artykuł Security Boulevard i bezpośrednio federalny wykaz spraw sądowych.

Co według prokuratorów MonsterCloud faktycznie zrobił

Artykuł Security Boulevard zatytułowany „These Aren't the Decryption Keys You're Looking For" podaje, że prokuratorzy federalni twierdzą, iż tajną bronią MonsterCloud nie była zaawansowana technologia deszyfrowania. Firma reklamowała się jako zdolna do odzyskania zaszyfrowanych plików bez konieczności płacenia przez ofiary napastnikom.

Fragment źródłowy, którym dysponujemy, urywa się, zanim wyjaśniono, co według prokuratorów firma zrobiła zamiast tego, więc nie będziemy spekulować o mechanizmie. Raport ustala jednak lukę, na którą wskazują prokuratorzy: z jednej strony reklamowana zdolność, z drugiej zarzut, że rzeczywista metoda była inna.

MonsterCloud ma prawo zakwestionować te twierdzenia, a czytelnicy powinni traktować sprawę jako nierozstrzygniętą, dopóki sądy nie orzekną inaczej.

Dlaczego twierdzenia o odzyskiwaniu „bez okupu" trudno zweryfikować

Ofiary ransomware rzadko są w stanie sprawdzić techniczne twierdzenia dostawcy. Zwykle są zablokowane poza krytycznymi systemami, pod presją czasu i mają do czynienia z ludźmi, których nigdy nie spotkały. Ta kombinacja sprawia, że język marketingowy jest bardzo przekonujący.

Weryfikację utrudnia kilka czynników:

  • Deszyfrowanie jest nieprzejrzyste. Jeśli pliki wracają, ofiara zwykle nie potrafi stwierdzić, w jaki sposób. Dostawca może opisać zastrzeżoną metodę, a klient nie ma sposobu, by ją sprawdzić.
  • Wyniki wyglądają identycznie z zewnątrz. Przywrócone dane wyglądają tak samo niezależnie od tego, czy pochodzą z technicznego rozwiązania, odzyskanego backupu czy innej drogi.
  • Pilność tłumi wnikliwość. Przestój kosztuje pieniądze z każdą godziną, więc zadawanie szczegółowych pytań może wydawać się luksusem.
  • Tajemniczość jest wpisana w ofertę. „Zastrzeżona" technologia to rozsądnie brzmiący powód, by niczego nie wyjaśniać.

Nic z tego nie oznacza, że każda firma zajmująca się odzyskiwaniem danych jest podejrzana. Oznacza to, że twierdzenie „możemy odzyskać twoje pliki bez płacenia" zasługuje na taki sam sceptycyzm jak obietnica samego napastnika, że przekażę działający klucz.

Jak zweryfikować dostawcę usług odzyskiwania po ransomware lub reagowania na incydenty

Najlepszy czas na ocenę dostawcy jest przed tym, gdy staje się potrzebny. Kilka praktycznych kroków:

  1. Zapytaj dokładnie, jak działa odzyskiwanie. Wiarygodna firma potrafi wyjaśnić swoje podejście prostymi słowami, w tym kiedy deszyfrowanie nie jest możliwe.
  2. Uzyskaj zakres na piśmie. Umowa powinna określać, co firma zrobi, czego nie zrobi i czy kiedykolwiek będzie komunikować się z napastnikami lub płacić im w twoim imieniu.
  3. Wymagaj ujawnienia wszelkich płatności. Jeśli strona trzecia prowadzi negocjacje lub dokonuje płatności, powinieneś o tym wiedzieć — podobnie jak twój radca prawny i ubezpieczyciel.
  4. Sprawdź referencje i dorobek. Poproś o klientów, z którymi możesz się skontaktować, i poszukaj niezależnych publikacji lub historii prawnej.
  5. Uważaj na gwarancje. Nikt nie może uczciwie zagwarantować odzyskania każdego pliku.
  6. Zaangażuj radcę prawnego i ubezpieczyciela wcześnie. Wiele polis i obowiązków prawnych kształtuje to, kogo możesz zatrudnić i jak obsługiwane są płatności.

Co to oznacza dla ciebie

Jeśli prowadzisz firmę, zarządzasz IT lub po prostu przechowujesz ważne dane na swoich urządzeniach, ta sprawa uwypukla drugą warstwę ryzyka. Pierwszą jest napastnik. Drugą jest stresująca, pośpieszna decyzja o tym, komu zaufać później.

Dla osób prywatnych i małych organizacji wniosek jest taki, by traktować dostawcę usług odzyskiwania jako dostawcę wymagającego wysokiego zaufania i odpowiednio przeprowadzić należytą staranność. Dla większych zespołów to przypomnienie, by wcześniej wybrać i podpisać umowę z dostawcą usług reagowania na incydenty, tak aby nikt nie szukał „pomocy przy ransomware" w środku kryzysu.

Co to oznacza dla okupów ransomware i obrony

Szersza lekcja jest taka, że nie ma skrótu omijającego przygotowanie. Testowane kopie zapasowe przechowywane offline pozostają kluczowe, ale to nie cała historia. Jak wyjaśniamy w naszym omówieniu ransomware z podwójnym wymuszeniem i dlaczego kopie zapasowe nie wystarczą, współcześni napastnicy kradną również dane i grożą ich wyciekiem, więc przywrócenie plików nie kończy incydentu.

Właśnie dlatego decyzje podejmowane pod presją są ryzykowne. Gdy zegar tyka, pewna obietnica bezbolesnego rozwiązania jest kusząca. Pisemny plan, uzgodniony z wyprzedzeniem, usuwa dużą część tej presji.

Najważniejsze wnioski

  • Podchodź do twierdzeń o odzyskiwaniu bez okupu ze zdrowym sceptycyzmem i pytaj, jak działa metoda.
  • Pamiętaj, że domniemane postępowanie MonsterCloud nie zostało udowodnione; zarzuty pochodzą od prokuratorów federalnych, a firma może je zakwestionować.
  • Zweryfikuj każdą firmę zajmującą się odzyskiwaniem po ransomware z wyprzedzeniem, na piśmie i z udziałem prawnika oraz ubezpieczyciela.
  • Utrzymuj testowane kopie zapasowe offline i planuj zarówno kradzież danych, jak i szyfrowanie, jak opisano w naszym przewodniku po podwójnym wymuszeniu.
  • Zbuduj plan reagowania na incydenty i wybierz dostawców przed atakiem, a nie w jego trakcie.

Następnym razem, gdy przeczytasz śmiałą obietnicę firmy zajmującej się odzyskiwaniem po ransomware, najpierw poproś o szczegóły. Kilka godzin przygotowań teraz może uchronić cię przed znacznie droższą decyzją później.