Arestarea fondatorului Monster Cloud, Zohar Pinhasi, a scos în evidență un colț incomod al industriei de răspuns la incidente. Potrivit relatărilor, cazul negociatorului de ransomware arestat Monster Cloud se concentrează pe acuzațiile că firma a plătit în secret operatorilor de ransomware pentru chei de decriptare, apoi a facturat clienții ca și cum munca de recuperare ar fi fost a sa. Acuzațiile nu au fost testate în instanță, iar acest articol se bazează doar pe detaliile limitate disponibile în raportul sursă.
Ce este acuzat Monster Cloud că a făcut
Acuzația este simplă. Victimele atacurilor de ransomware s-au adresat Monster Cloud pentru ajutor în recuperarea datelor. În loc să efectueze recuperarea ea însăși, firma este acuzată că a plătit în liniște criminalilor din spatele atacului pentru o cheie de decriptare, apoi a facturat clientul pentru ceea ce părea a fi un serviciu de recuperare legitim.
Raportul sursă nu oferă detalii suplimentare, cum ar fi câți clienți au fost afectați, câți bani au schimbat mâinile sau ce acuzații se aduc lui Pinhasi. Aceste lacune contează, iar cititorii ar trebui să trateze cu prudență orice cifre sau afirmații dincolo de acuzația de bază până când mai multe informații devin publice. Pinhasi este acuzat, nu condamnat.
Cum sunt exploatate victimele de două ori în recuperarea după ransomware
Problema centrală ridicată de acest caz este expunerea dublă a victimelor ransomware. În primul rând, atacatorii criptează sistemele și cer plata. În al doilea rând, în scenariul acuzat aici, intermediarul la care apelează victima pentru ajutor este cel care ascunde ce se întâmplă cu adevărat.
Acest lucru funcționează pentru că victimele într-o criză de ransomware sunt sub presiune intensă. Sistemele sunt oprite, personalul nu poate lucra, iar clienții pot fi afectați. Puține organizații au cunoștințele tehnice pentru a judeca dacă o afirmație de recuperare este reală. Se bazează pe cuvântul furnizorului și adesea nu au vizibilitate asupra a ceea ce se întâmplă în culise.
Dacă un furnizor plătește o răscumpărare fără să-i spună clientului, mai multe lucruri pot merge prost:
- Clientul nu poate lua o decizie informată cu privire la plata sau nu.
- Clientul poate să nu poată justifica plata în mod corespunzător din punct de vedere legal, al asigurărilor sau reglementar.
- Factura finală poate să nu reflecte ceea ce s-a făcut de fapt, făcând serviciul să pară expertiză tehnică atunci când a fost o plată intermediară.
Transparența este linia de demarcație. Plata unei răscumpărări este o decizie legală și etică care aparține victimei, iar acea decizie nu ar trebui luată niciodată pentru ea în secret.
De ce plățile de răscumpărare continuă să finanțeze grupurile criminale
Fiecare plată de răscumpărare, dezvăluită sau nu, trimite bani către persoanele care au efectuat atacul. Acele venituri plătesc instrumente, infrastructură și următorul val de victime. Când plățile sunt direcționate prin intermediari, fluxul devine mai greu de văzut, ceea ce face mai dificil pentru victime, asigurători și autorități să înțeleagă cât se plătește cu adevărat.
Plata nu oferă nici o garanție a unui rezultat curat. Costurile pot escalada mult dincolo de cererea inițială. Pentru context despre cât de scumpă poate deveni extorcarea, consultați raportul nostru despre cum Weil, WilmerHale și Goodwin ar fi plătit aproximativ 50 de milioane de dolari în extorcare cibernetică. Acea poveste arată că chiar și organizațiile cu resurse solide pot ajunge să scrie cecuri foarte mari.
Ce să verificați înainte de a angaja un furnizor de recuperare sau un negociator
Nimic din acest caz nu înseamnă că fiecare negociator sau firmă de recuperare este de neîncredere. Dar este un memento util să puneți întrebări directe înainte de a semna ceva. Luați în considerare aceste verificări:
- Întrebați cum sunt gestionate plățile. Un furnizor de încredere ar trebui să declare clar dacă va plăti vreodată o răscumpărare în numele dumneavoastră și doar cu aprobarea dumneavoastră scrisă explicită.
- Cereți facturare detaliată. Facturile ar trebui să separe forța de muncă proprie a furnizorului de orice costuri terțe, inclusiv orice plată către atacatori.
- Obțineți domeniul de aplicare în scris. Contractul ar trebui să descrie ce muncă de recuperare va fi efectuată și cum va fi măsurat succesul.
- Cereți referințe verificabile. Discutați cu clienți anteriori acolo unde este posibil și confirmați acreditările firmei în mod independent.
- Implicați-vă asigurătorul și consilierul juridic devreme. Aceștia vă pot ajuta să verificați furnizorii și să vă asigurați că orice decizie privind plata este documentată și legală.
- Cereți dovezi ale recuperării. Întrebați cum a obținut furnizorul capacitatea de decriptare și ce teste au fost efectuate înainte de a vă angaja la un termen.
Ce înseamnă acest lucru pentru dumneavoastră
Dacă conduceți o afacere mică, sunteți cel mai probabil să simțiți presiunea de a accepta prima ofertă de ajutor. Este posibil să nu aveți o echipă de securitate dedicată sau o relație permanentă cu o firmă de răspuns la incidente. Acest lucru face ca alegerea unui furnizor înainte de o criză, nu în timpul uneia, să merite.
Pentru indivizi și angajați, lecția este similară: când o organizație spune că datele au fost recuperate, este rezonabil să întrebați cum. Fiți atenți la tentativve de phishing sau extorcare ulterioare după orice incident și schimbați credențialele care ar fi putut fi expuse.
Concluzii
Povestea negociatorului de ransomware arestat Monster Cloud este încă în desfășurare, iar acuzațiile rămân nedovedite. Totuși, evidențiază un risc practic: persoanele pe care le angajați pentru a rezolva o criză ar trebui să fie la fel de transparente pe cât ați aștepta de la orice contractor. Iată ce să faceți acum:
- Verificați orice furnizor de recuperare pentru politici clare privind plățile de răscumpărare și facturarea detaliată.
- Preselectați un furnizor de răspuns la incidente și revizuiți contractul înainte de a avea nevoie de el.
- Păstrați backupuri offline, testate, astfel încât să fiți mai puțin dependent de cheile de decriptare.
- Activați autentificarea multi-factor pentru e-mail, acces la distanță și conturi de administrator.
- Aplicați patch-uri prompt sistemelor expuse internetului.
Prevenirea puternică este cea mai bună modalitate de a evita să ajungeți vreodată în poziția de a trebui să încredințați unui străin o decizie atât de costisitoare.




