O proprietário da MonsterCloud é acusado de cobrar das vítimas de ransomware mais de US$ 19 milhões enquanto pagava secretamente aos atacantes mais de US$ 8 milhões por descriptografadores. Se as alegações se confirmarem, o caso é um exemplo contundente de fraude em serviços de descriptografia de ransomware, onde uma empresa que promete resgatar as vítimas se torna outra fonte de dano.

Este artigo analisa o que é alegado, por que o arranjo é um problema e como indivíduos e pequenas empresas podem reduzir sua dependência de empresas de recuperação de terceiros. As alegações não foram comprovadas, e os detalhes abaixo se limitam ao que foi reportado.

Do que o proprietário da MonsterCloud é acusado

De acordo com as reportagens, o proprietário da MonsterCloud cobrou das vítimas de ransomware mais de US$ 19 milhões. Durante esse mesmo período, ele teria pago aos atacantes por trás dessas infecções mais de US$ 8 milhões para obter descriptografadores, as ferramentas que desbloqueiam arquivos embaralhados por ransomware.

O detalhe crucial é a lacuna entre o que foi dito às vítimas e o que supostamente aconteceu. A MonsterCloud se apresentava como uma empresa de remediação de ransomware. Uma vítima que contrata tal empresa esperaria razoavelmente um trabalho de recuperação técnica. A acusação é de que a empresa, em vez disso, pagou silenciosamente aos criminosos e repassou o custo, com uma grande margem de lucro. Para detalhes do caso, veja nossa reportagem anterior sobre como o CEO da MonsterCloud foi acusado por pagamentos de resgate secretos.

Como pagamentos de resgate secretos exploram as vítimas

Pagar um resgate é uma decisão com peso legal, financeiro e ético. As vítimas deveriam poder tomá-la de forma consciente, com um quadro claro dos riscos. Um pagamento oculto remove essa escolha.

Vários problemas decorrem quando uma empresa de recuperação paga aos atacantes sem divulgação:

  • O consentimento informado é perdido. Uma vítima que acredita estar comprando remediação técnica não concordou em financiar um grupo criminoso.
  • O preço se torna opaco. Se o custo real de um descriptografador é muito menor que a fatura, a vítima não pode julgar se a taxa é justa.
  • Os atacantes são recompensados. Cada pagamento, divulgado ou não, financia a próxima campanha.
  • Os resultados são incertos. Pagar não garante um descriptografador funcional ou que os dados roubados serão excluídos.

As vítimas também estão sob pressão. As operações estão paradas, os prazos se aproximam, e a pessoa que oferece ajuda muitas vezes é a única que parece saber o que fazer. Essa urgência é o que torna esse tipo de arranjo difícil de detectar por dentro.

O que isso significa para empresas que dependem de empresas de recuperação

Para pequenas empresas, um incidente de ransomware pode parecer uma emergência sem boas opções. Muitas não têm equipe de segurança interna, então recorrem à primeira empresa que promete resultados rápidos. As alegações contra a MonsterCloud mostram por que esse instinto merece uma segunda olhada.

Uma empresa de recuperação ocupa uma posição de alta confiança. Ela pode acessar seus sistemas, conduzir negociações e controlar pagamentos. Se seus incentivos estiverem desalinhados, por exemplo, se ela lucra com a diferença entre um resgate e sua fatura, você tem um segundo ponto de falha além do próprio ataque.

O que isso significa para você

Se você administra uma pequena empresa ou gerencia seus próprios dados, a lição não é que todo provedor de recuperação é suspeito. É que você não deveria ter que depender de um em uma crise. Quanto menos sua recuperação depender da promessa de um estranho, menos influência alguém terá sobre você. Seu plano deve responder a uma pergunta simples antes de um incidente: poderíamos restaurar nossos sistemas sem pagar a ninguém?

Passos práticos para evitar armadilhas de extorsão

A preparação é muito mais barata que um resgate. Estes passos se aplicam tanto a indivíduos quanto a pequenas organizações:

  1. Mantenha backups offline ou imutáveis. Mantenha cópias que o ransomware não possa alcançar, e siga uma abordagem 3-2-1: três cópias, dois tipos de mídia, uma armazenada fora do local ou offline.
  2. Teste suas restaurações. Um backup que você nunca restaurou é uma suposição, não um plano.
  3. Criptografe dados sensíveis. A criptografia em repouso e em trânsito limita o valor dos dados roubados e reduz o dano de qualquer vazamento.
  4. Avalie os provedores antes de precisar deles. Pergunte como lidam com negociações e pagamentos, se divulgam qualquer contato com os atacantes e como estruturam as taxas. Solicite isso por escrito.
  5. Exija transparência. Uma empresa legítima deve informar se um pagamento de resgate está em discussão e quem o faria. Desconfie de respostas vagas ou taxas vinculadas à compra de um descriptografador.
  6. Prepare um plano de incidentes. Saiba quem chamar, incluindo assessoria jurídica e autoridades policiais, para que você não esteja escolhendo um fornecedor em pânico.
  7. Reduza sua superfície de ataque. Use autenticação multifator, aplique atualizações prontamente e limite quem pode acessar sistemas críticos.

Conclusões

As alegações contra a MonsterCloud são um lembrete de que a fraude em serviços de descriptografia de ransomware pode vir das pessoas que afirmam estar ajudando. A melhor proteção é precisar menos delas: mantenha backups offline testados, criptografe o que importa e avalie qualquer provedor de recuperação quanto à transparência sobre pagamentos antes de um incidente, não durante um.

Para entender os detalhes específicos das acusações, leia nossa reportagem sobre o caso do CEO da MonsterCloud, e então revise seus próprios planos de backup e resposta a incidentes esta semana.