Właściciel MonsterCloud, firmy zajmującej się usuwaniem skutków ataków ransomware, został oskarżony o domniemane oszukiwanie ofiar ransomware. Według raportu potajemnie płacił napastnikom za deszyfratory, twierdząc jednocześnie klientom, że firma wykorzystuje własną technologię do odzyskiwania ich zaszyfrowanych danych. Te zarzuty oszustwa wobec firmy zajmującej się odzyskiwaniem danych po ransomware są użytecznym przypomnieniem, że firma, do której dzwonisz w kryzysie, może nie robić tego, co twierdzi.

Zarzuty nie zostały udowodnione w sądzie, a dostępne jak dotąd szczegóły są ograniczone. Mimo to sprawa rodzi praktyczne pytania, które każda organizacja dotknięta ransomware powinna być gotowa zadać.

O co oskarżany jest właściciel MonsterCloud

Zarzut koncentruje się na rozbieżności między tym, co mówiono klientom, a tym, co rzekomo się wydarzyło. Ofiary rzekomo miały wierzyć, że MonsterCloud odzyskuje ich pliki za pomocą własnej technologii. Zamiast tego, jak twierdzą prokuratorzy, firma kulisowo płaciła napastnikom za deszyfratory.

Istotą problemu nie jest wyłącznie to, że okup mógł zostać zapłacony. Chodzi o to, że płatność rzekomo została ukryta przed ludźmi, których dane i pieniądze były stawką. Klienci nie mieli szansy sami zdecydować, czy finansować przestępców.

Dlaczego tajne płatności okupowe szkodzą ofiarom

Gdy firma odzyskująca dane po cichu działa jako pośrednik w płaceniu okupu, ofiary tracą kilka rzeczy naraz.

  • Świadomy wybór. Zapłata napastnikowi to poważna decyzja biznesowa, prawna i etyczna. Podjęcie jej za klienta bez informowania go odbiera mu tę decyzję.
  • Rzetelne ceny. Jeśli opłata obejmuje ukryty okup plus marżę, klient nie może ocenić, czy cena jest sprawiedliwa za opisane prace.
  • Jasność prawna i ubezpieczeniowa. Organizacje mogą mieć obowiązki sprawozdawcze, wymagania ubezpieczyciela lub obawy dotyczące sankcji związane z płatnościami okupowymi. Płatność, o której nie wiedziały, nie może zostać właściwie obsłużona.
  • Uczciwa ocena ryzyka. Twierdzenie o własnej technologii odzyskiwania sugeruje, że problem rozwiązano umiejętnościami. W rzeczywistości napastnicy mogą nadal posiadać twoje dane, wiedzieć, że zapłaciłeś, i nie mieć powodu, by cokolwiek usuwać.

Nic z tego nie oznacza, że każda firma negocjująca z napastnikami działa nieuczciwie. Niektóre otwarcie ujawniają swoją rolę. Szkoda w tej sprawie, jak twierdzą oskarżyciele, wynika z zatajenia.

Sygnały ostrzegawcze przy zatrudnianiu firmy odzyskującej dane po ransomware

Nie zawsze możesz zweryfikować twierdzenia techniczne w środku incydentu, ale możesz zadawać konkretne pytania i domagać się jasnych odpowiedzi.

  1. Mgliste twierdzenia o własnej technologii. Zapytaj, na czym naprawdę polega metoda i czy kiedykolwiek zadziałała przeciwko konkretnej rodzinie ransomware, która cię zaatakowała. Uważaj na odpowiedzi sprowadzające się do „zaufaj nam”.
  2. Niechęć do zapisania ustaleń na piśmie. Rzetelny dostawca powinien być w stanie stwierdzić w umowie, czy kiedykolwiek zapłaci lub będzie negocjował z napastnikami w twoim imieniu.
  3. Niejasne opłaty. Poproś o rozbicie kosztów oddzielające pracę, narzędzia i wszelkie płatności stronom trzecim.
  4. Presja, by decydować szybko. Pośpiech podczas incydentu jest realny, ale dostawca, który zniechęca cię do konsultacji z ubezpieczycielem, radcą prawnym lub organami ścigania, zasługuje na wnikliwą ocenę.
  5. Brak jasnej dokumentacji. Powinieneś otrzymać dokumentację tego, co zostało zrobione, w tym jak odszyfrowano pliki i skąd pochodziły klucze deszyfrujące.

Przed podpisaniem umowy sprawdź, czy twoja polisa ubezpieczenia cybernetycznego obejmuje już zweryfikowany panel reagowania na incydenty. Korzystanie z niego może zmniejszyć ryzyko zatrudnienia nieznanej firmy pod presją.

Co ta sprawa oznacza dla debaty o płaceniu okupu

Sprawa wpisuje się w szerszy spór o to, czy płacenie okupów powinno być odradzane, a nawet zakazane. Nasze omówienie debaty o zakazie płatności okupowych w Republice Południowej Afryki pokazuje, jak podzielone są opinie, w tym wśród osób, które same zapłaciły okup.

Ta historia dodaje komplikację. Jeśli płatności są ograniczane lub potępiane, popyt na cichych pośredników może rosnąć, podobnie jak pokusa ukrywania płatności za usługą odzyskiwania danych. Cokolwiek kraj lub firma zdecyduje o płaceniu, przejrzystość co do tego, kto komu płaci, musi być częścią obrazu.

Co to oznacza dla ciebie

Jeśli prowadzisz firmę lub zarządzasz w niej IT, lekcja jest taka, by ustalić swoje podejście, zanim dojdzie do ataku. Zdecyduj, do kogo byś zadzwonił, czego wymaga twój ubezpieczyciel i jaka jest twoja polityka dotycząca płacenia. Pośpieszne szukanie pomocy w najgorszym możliwym momencie to sytuacja, w której błędy i oszustwa są najbardziej prawdopodobne.

Użytkownicy indywidualni i bardzo małe organizacje nie są wyłączeni. Jeśli dostawca obiecuje odblokowanie plików, zapytaj, co zamierza zrobić i jak, oraz zachowaj kopię wszystkiego, co ci powie.

Praktyczne wnioski

  • Poproś każdego dostawcę usług odzyskiwania o pisemne ujawnienie, czy płaci lub negocjuje z napastnikami i czy poinformuje cię przed tym.
  • Zażądaj szczegółowego rozbicia opłat pokazującego wszelkie płatności stronom trzecim.
  • Włącz ubezpieczyciela, radcę prawnego i organy ścigania na wczesnym etapie.
  • Utrzymuj kopie zapasowe offline, regularnie testowane, aby nigdy nie być zmuszonym polegać na twierdzeniach dostawcy.
  • Przeczytaj o szerszej debacie w naszym artykule o zakazie płatności okupowych w Republice Południowej Afryki, aby poznać kontekst, dlaczego płacenie pozostaje tak kontrowersyjne.

Zarzuty wobec MonsterCloud to allegations, ale wskazują na wyraźny nawyk wart przyjęcia: zanim jakiekolwiek pieniądze lub dane zmienią właściciela, spraw, by twój dostawca usług odzyskiwania napisał dokładnie, co zamierza zrobić.