Właściciel MonsterCloud jest oskarżony o pobieranie od ofiar ransomware ponad 19 milionów dolarów, podczas gdy potajemnie płacił atakującym ponad 8 milionów dolarów za deszyfratory. Jeśli zarzuty się potwierdzą, sprawa jest jaskrawym przykładem oszustwa w usługach deszyfrowania ransomware, gdzie firma obiecująca ratunek ofiarom staje się kolejnym źródłem krzywdy.
Ten artykuł przygląda się temu, co zostało zarzucone, dlaczego taki układ jest problemem oraz jak osoby prywatne i małe firmy mogą zmniejszyć swoje uzależnienie od zewnętrznych firm zajmujących się odzyskiwaniem danych. Zarzuty nie zostały udowodnione, a poniższe szczegóły ograniczają się do tego, co zostało zgłoszone.
Co się zarzuca właścicielowi MonsterCloud
Zgodnie z doniesieniami właściciel MonsterCloud obciążył ofiary ransomware kwotą ponad 19 milionów dolarów. W tym samym okresie miał zapłacić atakującym stojącym za tymi infekcjami ponad 8 milionów dolarów za uzyskanie deszyfratorów, narzędzi odblokowujących pliki zaszyfrowane przez ransomware.
Kluczowym szczegółem jest różnica między tym, co powiedziano ofiarom, a tym, co rzekomo się wydarzyło. MonsterCloud przedstawiało się jako firma zajmująca się usuwaniem skutków ransomware. Ofiara, która zatrudnia taką firmę, rozsądnie oczekiwałaby prac technicznych związanych z odzyskiwaniem danych. Zarzut jest taki, że firma zamiast tego po cichu zapłaciła przestępcom i przeniosła koszt na ofiarę, z dużą marżą. Aby poznać szczegóły sprawy, zobacz nasz wcześniejszy raport o tym, jak dyrektor generalny MonsterCloud został oskarżony o tajne płatności okupowe.
Jak tajne płatności okupowe wykorzystują ofiary
Zapłata okupu to decyzja o wadze prawnej, finansowej i etycznej. Ofiary powinny móc podjąć ją świadomie, mając jasny obraz ryzyka. Ukryta płatność odbiera im ten wybór.
Gdy firma zajmująca się odzyskiwaniem danych płaci atakującym bez ujawnienia tego, pojawia się kilka problemów:
- Traci się świadomą zgodę. Ofiara, która wierzy, że kupuje usługę technicznego usuwania skutków, nie zgodziła się na finansowanie grupy przestępczej.
- Ceny stają się nieprzejrzyste. Jeśli rzeczywisty koszt deszyfratora jest znacznie niższy niż faktura, ofiara nie może ocenić, czy opłata jest sprawiedliwa.
- Atakujący są nagradzani. Każda płatność, ujawniona czy nie, finansuje kolejną kampanię.
- Wyniki są niepewne. Zapłata nie gwarantuje działającego deszyfratora ani tego, że skradzione dane zostaną usunięte.
Ofiary są również pod presją. Działalność jest wstrzymana, zbliżają się terminy, a osoba oferująca pomoc często jest jedyną, która wydaje się wiedzieć, co robić. To właśnie ta pilność sprawia, że tego rodzaju układ jest trudny do zauważenia od środka.
Co to oznacza dla firm polegających na firmach odzyskujących dane
Dla małych firm incydent ransomware może przypominać nagły wypadek bez dobrych opcji. Wiele z nich nie ma własnego personelu ds. bezpieczeństwa, więc zwraca się do pierwszej firmy, która obiecuje szybkie rezultaty. Zarzuty wobec MonsterCloud pokazują, dlaczego ten odruch zasługuje na ponowne przemyślenie.
Firma zajmująca się odzyskiwaniem danych znajduje się w pozycji dużego zaufania. Może mieć dostęp do twoich systemów, prowadzić negocjacje i kontrolować płatności. Jeśli jej motywacje są niewłaściwe, na przykład jeśli czerpie zyski z różnicy między okupem a swoją fakturą, masz drugi punkt awarii na szczycie samego ataku.
Co to oznacza dla Ciebie
Jeśli prowadzisz małą firmę lub zarządzasz własnymi danymi, lekcja nie polega na tym, że każdy dostawca usług odzyskiwania danych jest podejrzany. Chodzi o to, że nie powinieneś być od niego zależny w kryzysie. Im mniej twoje odzyskiwanie danych opiera się na obietnicy obcego człowieka, tym mniejszą dźwignię ktokolwiek ma nad tobą. Twój plan powinien odpowiadać na proste pytanie przed incydentem: czy moglibyśmy przywrócić nasze systemy bez płacenia komukolwiek?
Praktyczne kroki, aby uniknąć pułapek wymuszenia
Przygotowanie jest znacznie tańsze niż ratunek. Te kroki dotyczą zarówno osób prywatnych, jak i małych organizacji:
- Utrzymuj kopie zapasowe offline lub niezmienne. Przechowuj kopie, do których ransomware nie może dotrzeć, i stosuj podejście 3-2-1: trzy kopie, dwa typy nośników, jedna przechowywana poza siedzibą lub offline.
- Testuj odtwarzanie. Kopia zapasowa, której nigdy nie odtworzyłeś, jest założeniem, a nie planem.
- Szyfruj wrażliwe dane. Szyfrowanie w spoczynku i podczas przesyłania ogranicza wartość skradzionych danych i zmniejsza szkody związane z ewentualnym wyciekiem.
- Sprawdź dostawców, zanim ich potrzebujesz. Zapytaj, jak prowadzą negocjacje i płatności, czy ujawniają jakikolwiek kontakt z atakującymi i jak strukturyzują opłaty. Poproś o to na piśmie.
- Nalegaj na przejrzystość. Legitymująca się firma powinna powiedzieć ci, czy zapłata okupu wchodzi w grę i kto miałby jej dokonać. Uważaj na wymijające odpowiedzi lub opłaty powiązane z zakupem deszyfratora.
- Przygotuj plan reagowania na incydenty. Wiedz, do kogo dzwonić, w tym do radcy prawnego i organów ścigania, aby nie wybierać dostawcy w panice.
- Zmniejsz swoją powierzchnię ataku. Stosuj uwierzytelnianie wieloskładnikowe, szybko instaluj aktualizacje i ograniczaj, kto może uzyskać dostęp do krytycznych systemów.
Wnioski
Zarzuty wobec MonsterCloud przypominają, że oszustwo w usługach deszyfrowania ransomware może pochodzić od ludzi, którzy twierdzą, że pomagają. Najlepszą ochroną jest potrzebować ich mniej: utrzymuj przetestowane kopie zapasowe offline, szyfruj to, co ważne, i sprawdź każdego dostawcę usług odzyskiwania danych pod kątem przejrzystości w zakresie płatności przed incydentem, a nie w jego trakcie.
Aby zrozumieć szczegóły zarzutów, przeczytaj nasz raport o sprawie dyrektora generalnego MonsterCloud, a następnie w tym tygodniu przejrzyj własne plany kopii zapasowych i reagowania na incydenty.




