Proprietarul MonsterCloud, o companie de remediere a ransomware-ului, a fost acuzat că ar fi fraudat victimele ransomware-ului. Potrivit raportului, el a plătit în secret atacatorii pentru decryptoare, în timp ce le spunea clienților că compania folosește tehnologie proprietară pentru a recupera datele lor criptate. Aceste acuzații de fraudă împotriva unei companii de recuperare ransomware sunt un memento util că firma pe care o chemi într-o criză s-ar putea să nu facă ceea ce spune.
Acuzațiile nu sunt dovedite în instanță, iar detaliile disponibile până acum sunt limitate. Totuși, cazul ridică întrebări practice pe care orice organizație afectată de ransomware ar trebui să fie pregătită să le adreseze.
Ce i se reproșează proprietarului MonsterCloud
Acuzația se concentrează pe o discrepanță între ceea ce li se spunea clienților și ceea ce se presupune că s-a întâmplat. Victimele ar fi fost determinate să creadă că MonsterCloud le recupera fișierele cu propria tehnologie proprietară. În schimb, susțin procurorii, compania plătea atacatorilor pentru decryptoare în spatele scenei.
Problema centrală nu este pur și simplu că o răscumpărare ar fi putut fi plătită. Ci că plata ar fi fost ascunsă de oamenii ale căror date și bani erau în joc. Clienților nu li s-a oferit șansa de a decide singuri dacă să finanțeze criminali.
De ce plățile secrete de răscumpărare dăunează victimelor
Când o firmă de recuperare acționează discret ca intermediar pentru răscumpărare, victimele pierd mai multe lucruri simultan.
- Alegerea în cunoștință de cauză. Plata unui atacator este o decizie majoră de afaceri, juridică și etică. Luarea acestei decizii pentru un client fără a-l informa îi răpește acestuia posibilitatea de a decide.
- Prețuri corecte. Dacă taxa acoperă o răscumpărare ascunsă plus un adaos, clientul nu poate judeca dacă prețul este corect pentru munca descrisă.
- Claritate juridică și de asigurare. Organizațiile pot avea obligații de raportare, cerințe ale asigurătorului sau preocupări legate de sancțiuni asociate cu plățile de răscumpărare. O plată despre care nu au știut nu poate fi gestionată corespunzător.
- Evaluare onestă a riscurilor. O afirmație privind tehnologia proprietară de recuperare sugerează că problema a fost rezolvată prin competență. În realitate, atacatorii ar putea încă să dețină datele tale, să știe că ai plătit și să nu aibă niciun motiv să șteargă ceva.
Nimic din toate acestea nu înseamnă că fiecare firmă care negociază cu atacatorii acționează impropriu. Unele își dezvăluie rolul deschis. Prejudiciul în acest caz, așa cum se susține, provine din ascundere.
Semnale de alarmă când angajezi o firmă de recuperare ransomware
Nu poți verifica întotdeauna afirmațiile tehnice în mijlocul unui incident, dar poți pune întrebări directe și insista pe răspunsuri clare.
- Afirmații vagi despre tehnologie proprietară. Întreabă care este de fapt metoda și dacă a funcționat vreodată împotriva familiei specifice de ransomware care te-a lovit. Fii precaut cu răspunsurile care se rezumă la „ai încredere în noi".
- Refuzul de a pune lucrurile în scris. Un furnizor legitim ar trebui să poată preciza într-un contract dacă va plăti sau va negocia vreodată cu atacatorii în numele tău.
- Taxe neclare. Cere o defalcare care separă manopera, instrumentele și orice plăți către terți.
- Presiunea de a decide rapid. Urgența este reală în timpul unui incident, dar un furnizor care te descurajează să consulți asigurătorul, consilierul juridic sau autoritățile merită scrutin.
- Lipsa unei raportări clare. Ar trebui să primești documentație despre ce s-a făcut, inclusiv cum au fost decriptate fișierele și de unde provin cheile de decriptare.
Înainte de a semna, verifică dacă polița ta de asigurare cibernetică include deja un panel de răspuns la incidente verificat. Utilizarea unuia poate reduce șansa de a angaja o firmă necunoscută sub stres.
Ce înseamnă cazul pentru dezbaterea privind plata răscumpărării
Cazul se situează în mijlocul unei dispute mai largi privind dacă plata răscumpărărilor ar trebui descurajată sau chiar interzisă. Analiza noastră despre dezbaterea privind interzicerea plății răscumpărării în Africa de Sud arată cât de divizate sunt opiniile, inclusiv în rândul persoanelor care au plătit ei înșiși o răscumpărare.
Această poveste adaugă o complicație. Dacă plățile sunt restricționate sau dezaprobate, cererea pentru intermediari discreți ar putea crește, la fel și tentația de a ascunde plățile în spatele unui serviciu de recuperare. Indiferent ce decide o țară sau o companie despre plată, transparența cu privire la cine plătește cui trebuie să facă parte din tablou.
Ce înseamnă asta pentru tine
Dacă conduci o afacere sau gestionezi IT-ul pentru una, lecția este să-ți stabilești abordarea înainte de a se produce un atac. Decide pe cine ai chema, ce cere asigurătorul tău și care este politica ta privind plata. O căutare grăbită de ajutor în cel mai rău moment posibil este atunci când greșelile și escrocheriile sunt cel mai probabil să apară.
Utilizatorii individuali și organizațiile foarte mici nu sunt exceptați. Dacă un furnizor promite să deblocheze fișiere, întreabă ce va face și cum, și păstrează o copie a tot ce îți spune.
Concluzii acționabile
- Cere oricărui furnizor de recuperare o dezvăluire scrisă privind dacă plătește sau negociază cu atacatorii și dacă te va informa înainte de a face acest lucru.
- Solicită o defalcare detaliată a taxelor care să arate orice plăți către terți.
- Implică-ți asigurătorul, consilierul juridic și autoritățile încă de la început.
- Menține backupuri offline, testate, astfel încât să nu fii niciodată forțat să te bazezi pe afirmațiile unui furnizor.
- Informează-te despre dezbaterea mai amplă în articolul nostru despre interzicerea plății răscumpărării în Africa de Sud pentru context privind motivele pentru care plata rămâne atât de contestată.
Acuzațiile împotriva MonsterCloud sunt alegații, dar indică o habitudine clară care merită adoptată: înainte ca bani sau date să-și schimbe proprietarul, fă-ți furnizorul de recuperare să spună în scris exact ce va face.




