Sprawa federalna rzuca światło na niewygodne ryzyko w gospodarce ransomware: osoba, którą zatrudniasz do pomocy, może być tą, która cię wykorzystuje. Prokuratorzy twierdzą, że „fixer” od ransomware powiedział klientom, że może odszyfrować ich pliki, a następnie po cichu zapłacił napastnikom i zatrzymał różnicę. Ten rodzaj oszustwa pośrednika w odzyskiwaniu danych po ransomware uderza w ofiary podwójnie — najpierw poprzez sam wymus, a potem poprzez zaufanego pomocnika.
Co według prokuratorów zrobił „fixer”
Zgodnie z doniesieniami, federalne władze twierdzą, że mężczyzna pobierał od klientów więcej niż wynosił okup, płacił przestępcom i zatrzymywał marżę. Innymi słowy, rzekoma oferta dotyczyła technicznego ratunku, podczas gdy rzekoma rzeczywistość była przekazem płatności z ukrytą opłatą.
Inne relacje z tej sprawy opisują oskarżonego jako właściciela firmy zajmującej się usuwaniem skutków ransomware, MonsterCloud, oskarżonego o oszustwo telekomunikacyjne w związku z domniemanym schematem wymierzonym w ofiary ransomware. To są zarzuty i nie zostały one udowodnione. Mimo to opisany schemat jest prosty i wart zrozumienia: klienci wierzyli, że płacą za wiedzę specjalistyczną w zakresie odszyfrowania, ale według prokuratorów praca polegała w dużej mierze na zapłaceniu okupu w ich imieniu.
Kluczową kwestią nie jest to, że strona trzecia dokonała płatności. Jest to, że — jak twierdzą prokuratorzy — klientom powiedziano jedno, a obciążono ich za coś innego, przy czym prawdziwy układ został przed nimi ukryty.
Dlaczego ofiary ransomware są łatwym celem dla pośredników
Incydent ransomware stawia organizacje pod ogromną presją. Systemy nie działają, pracownicy nie mogą pracować, a często trwa odliczanie. W tym momencie pewny głos oferujący jasną drogę naprzód jest bardzo kuszący, a niewiele ofiar ma czas lub wiedzę specjalistyczną, by sprawdzić, co naprawdę dzieje się za kulisami.
Kilka czynników sprawia, że sytuacja jest podatna na nadużycia:
- Luka informacyjna: Większość ofiar nie potrafi stwierdzić, czy istnieje „zastrzeżona metoda odszyfrowania”, czy po prostu używa się deszyfratora samego napastnika.
- Nieprzejrzyste płatności: Transfery kryptowalut i negocjacje z przestępcami odbywają się poza zasięgiem wzroku, więc marżę trudno zauważyć.
- Pilność i tajemnica: Ofiary często chcą zachować incydent w tajemnicy, co zmniejsza kontrolę nad zatrudnianym pomocnikiem.
- Brak jasnych standardów: Branża odzyskiwania danych jest w dużej mierze nieuregulowana, a każdy może twierdzić, że ma wiedzę specjalistyczną.
To nie jest nowy problem. Wcześniejsze reportaże ProPublica badały firmy zajmujące się odzyskiwaniem danych, które twierdziły, że oferują etyczne wyjście z ataków ransomware. Nowsze relacje opisywały również oszustów podających się za ekspertów ds. odzyskiwania danych, w tym nieuczciwego partnera, który rzekomo kontaktował się z ofiarami, zanim ataki zostały podane do publicznej wiadomości. Wspólnym wątkiem jest to, że desperacja tworzy rynek dla pośredników, a nie wszyscy z nich są uczciwi.
Organy ścigania ścigają również osoby bliżej przestępczej strony tego ekosystemu. Nasz raport o sądzie USA przejmującym 8,37 mln dolarów w kryptowalutach powiązanych z insiderem ransomware pokazuje, jak władze podążają za pieniędzmi i ludźmi, którzy pomagają operacjom wymuszeniowym odnosić sukces.
Jak weryfikować pomoc podczas incydentu wymuszeniowego
Jeśli kiedykolwiek staniesz w obliczu incydentu, kilka kontroli może zmniejszyć ryzyko ponownego wykorzystania. Idealnie byłoby przygotować je, zanim cokolwiek pójdzie nie tak.
- Zapytaj dokładnie, jak działa odszyfrowanie. Jeśli dostawca twierdzi, że ma unikalną metodę techniczną, poproś o szczegóły na piśmie. Niejasne odpowiedzi to sygnał ostrzegawczy.
- Żądaj przejrzystości w zakresie wszelkich płatności. Zapytaj, czy okup zostanie zapłacony, komu, w jakiej kwocie i jaka jest opłata dostawcy. Nalegaj na wyszczególnienie kosztów, z oddzieleniem okupu i opłaty za usługę.
- Uzyskaj umowę na piśmie. Zakres prac, opłaty i to, kto zajmuje się płatnościami, powinny być jasne przed podpisaniem.
- Zweryfikuj referencje i opinie. Sprawdź historię firmy niezależnie i bądź ostrożny wobec każdego, kto kontaktuje się z tobą bez zachęty, zwłaszcza zanim atak stał się publicznie znany.
- Zaangażuj ubezpieczyciela, radcę prawnego i organy ścigania. Ubezpieczyciele cybernetyczni często mają zweryfikowane zespoły reagowania, a strony zewnętrzne dodają nadzór, którego samotny pośrednik by nie zapewnił.
- Zachowaj ostrożność wobec pilności. Presja, by zdecydować w ciągu kilku godzin, z niewielkim wyjaśnieniem, to klasyczna taktyka.
Dlaczego kopie zapasowe, MFA i aktualizacje wygrywają z płaceniem
Najlepszym sposobem na uniknięcie całego tego problemu jest nigdy nie potrzebować „fixera”. Organizacje z solidnymi podstawami często mogą przywrócić systemy bez negocjowania z przestępcami lub zatrudniania kogokolwiek, kto obiecuje cuda.
- Niezawodne, przetestowane kopie zapasowe: Przechowuj kopie offline lub w formie niezmienialnej i ćwiczyć ich przywracanie. Kopia zapasowa, której nigdy nie testowałeś, to nadzieja, a nie plan.
- Uwierzytelnianie wieloskładnikowe: Wymuszaj MFA na poczcie e-mail, dostępie zdalnym i kontach administracyjnych, aby skradzione dane uwierzytelniające były znacznie mniej użyteczne.
- Szybkie aktualizacje: Szybko zamykaj znane luki w systemach wystawionych na internet i urządzeniach VPN.
- Plan reagowania na incydenty: Z góry zdecyduj, do kogo zadzwonisz, kto zatwierdza płatności i jak będziesz dokumentować decyzje.
Co to oznacza dla ciebie
Dla firm wnioskiem jest traktowanie każdego dostawcy odzyskiwania danych jako dostawcy, który wymaga kontroli, a nie wybawcy, któremu można zaufać na słowo. Dla osób fizycznych lekcja jest podobna: bądź sceptyczny wobec każdego, kto obiecuje odblokować pliki za opłatą, szczególnie jeśli kontaktuje się pierwszy. Pamiętaj też, że zapłacenie okupu nigdy nie gwarantuje odzyskania danych, a każdy pośrednik dodaje kolejną stronę mającą interes finansowy w wyniku.
Sprawa jest wciąż na etapie zarzutów, więc fakty mogą się rozwinąć. Ale ostrzeżenie broni się samo: w kryzysie zadawaj trudne pytania o to, kto co robi z twoimi pieniędzmi.
Praktyczne wnioski
- Wzmocnij swoje zabezpieczenia już teraz dzięki przetestowanym kopiom zapasowym, MFA i konsekwentnym aktualizacjom.
- Napisz plan reagowania na incydenty, który wskazuje zaufane kontakty, zanim ich potrzebujesz.
- Wymagaj wyszczególnionego, pisemnego ujawnienia wszelkich płatności okupu i opłat.
- Bądź ostrożny wobec niezamówionych ofert pomocy po ataku lub przed nim.
- Wcześnie zaangażuj ubezpieczycieli, radców prawnych i organy ścigania.
Oszustwo pośrednika w odzyskiwaniu danych po ransomware żyje paniką, a przygotowanie jest najlepszym antidotum. Aby zobaczyć, jak władze ścigają insiderów i fundusze powiązane z ransomware, przeczytaj nasz artykuł o przejęciu 8,37 mln dolarów w kryptowalutach powiązanych z insiderem ransomware, a następnie przejrzyj własne zabezpieczenia, zanim incydent wymusi decyzję.




