Proprietarul MonsterCloud este acuzat că a taxat victimele ransomware cu peste 19 milioane de dolari, în timp ce plătea în secret atacatorilor mai mult de 8 milioane de dolari pentru decryptoare. Dacă acuzațiile se confirmă, cazul este un exemplu flagrant de fraudă cu servicii de decriptare ransomware, în care o companie care promite să salveze victimele devine o altă sursă de prejudiciu.

Acest articol analizează ce se allege, de ce aranjamentul este o problemă și cum indivizii și întreprinderile mici își pot reduce dependența de firmele terțe de recuperare. Acuzațiile nu au fost dovedite, iar detaliile de mai jos se limitează la ceea ce a fost raportat.

Ce i se impută proprietarului MonsterCloud

Conform relatărilor, proprietarul MonsterCloud a facturat victimele ransomware cu peste 19 milioane de dolari. În aceeași perioadă, ar fi plătit atacatorilor din spatele acestor infecții mai mult de 8 milioane de dolari pentru a obține decryptoare, instrumentele care deblochează fișierele criptate de ransomware.

Detaliul cheie este diferența dintre ceea ce li s-a spus victimelor și ceea ce s-ar fi întâmplat de fapt. MonsterCloud se prezenta ca o companie de remediere ransomware. O victimă care angajează o astfel de firmă s-ar aștepta în mod rezonabil la muncă tehnică de recuperare. Acuzația este că firma a plătit în schimb în tăcere criminalii și a transferat costul, cu un markup mare. Pentru detalii despre caz, consultați raportul nostru anterior despre cum CEO-ul MonsterCloud a fost acuzat pentru plăți secrete de răscumpărare.

Cum plățile secrete de răscumpărare exploatează victimele

Plata unei răscumpărări este o decizie cu greutate legală, financiară și etică. Victimele ar trebui să poată lua această decizie în cunoștință de cauză, cu o imagine clară a riscurilor. O plată ascunsă elimină această alegere.

Mai multe probleme apar atunci când o firmă de recuperare plătește atacatorii fără a divulga acest lucru:

  • Consimțământul informat este pierdut. O victimă care crede că achiziționează remediere tehnică nu a fost de acord să finanțeze un grup criminal.
  • Prețurile devin opace. Dacă costul real al unui decryptor este mult mai mic decât factura, victima nu poate judeca dacă taxa este corectă.
  • Atacatorii sunt recompensați. Fiecare plată, fie divulgată sau nu, finanțează următoarea campanie.
  • Rezultatele sunt incerte. Plata nu garantează un decryptor funcțional sau că datele furate vor fi șterse.

Victimele sunt, de asemenea, sub presiune. Operațiunile sunt întrerupte, termenele se apropie, iar persoana care oferă ajutor este adesea singura care pare să știe ce să facă. Această urgență este ceea ce face ca acest tip de aranjament să fie greu de detectat din interior.

Ce înseamnă acest lucru pentru companiile care se bazează pe firme de recuperare

Pentru întreprinderile mici, un incident ransomware poate părea o urgență fără opțiuni bune. Multe nu au personal de securitate intern, așa că apelează la prima firmă care promite rezultate rapide. Acuzațiile MonsterCloud arată de ce acest instinct merită o a doua privire.

O firmă de recuperare se află într-o poziție de mare încredere. Poate accesa sistemele tale, poate gestiona negocierile și poate controla plățile. Dacă stimulentele sale sunt dezaliniate, de exemplu dacă profită din diferența dintre o răscumpărare și factura sa, ai un al doilea punct de eșec pe lângă atacul în sine.

Ce înseamnă acest lucru pentru tine

Dacă conduci o afacere mică sau îți gestionezi propriile date, lecția nu este că fiecare furnizor de recuperare este suspect. Este că nu ar trebui să depinzi de unul într-o criză. Cu cât recuperarea ta depinde mai puțin de promisiunea unui străin, cu atât mai puțină pârghie are cineva asupra ta. Planul tău ar trebui să răspundă la o întrebare simplă înainte de un incident: am putea să ne restaurăm sistemele fără a plăti nimănui?

Pași practici pentru a evita capcanele de extorcare

Pregătirea este mult mai ieftină decât o salvare. Acești pași se aplică atât indivizilor, cât și organizațiilor mici:

  1. Păstrează copii de rezervă offline sau imuabile. Menține copii la care ransomware nu poate ajunge și urmează o abordare 3-2-1: trei copii, două tipuri de medii, una stocată în afara locației sau offline.
  2. Testează-ți restaurările. O copie de rezervă pe care nu ai restaurat-o niciodată este o presupunere, nu un plan.
  3. Criptează datele sensibile. Criptarea în repaus și în tranzit limitează valoarea datelor furate și reduce daunele oricărei scurgeri.
  4. Verifică furnizorii înainte de a avea nevoie de ei. Întreabă cum gestionează negocierile și plățile, dacă divulgă orice contact cu atacatorii și cum structurează taxele. Solicită acest lucru în scris.
  5. Insistă pe transparență. O firmă legitimă ar trebui să-ți spună dacă o plată de răscumpărare este pe masă și cine ar face-o. Fii precaut la răspunsuri vagi sau taxe legate de achiziția unui decryptor.
  6. Pregătește un plan de incident. Știi pe cine să suni, inclusiv consiliere juridică și forțe de ordine, astfel încât să nu alegi un furnizor în panică.
  7. Reduce-ți suprafața de atac. Folosește autentificarea multi-factor, aplică actualizările prompt și limitează cine poate accesa sistemele critice.

Concluzii

Acuzațiile MonsterCloud sunt o reamintire că frauda cu servicii de decriptare ransomware poate veni de la persoanele care pretind că ajută. Cea mai bună protecție este să ai nevoie mai puțin de ele: păstrează copii de rezervă offline testate, criptează ceea ce contează și verifică orice furnizor de recuperare pentru transparență cu privire la plăți înainte de un incident, nu în timpul unuia.

Pentru a înțelege specificul acuzațiilor, citește raportul nostru despre cazul CEO-ului MonsterCloud, apoi revizuiește-ți propriile planuri de backup și răspuns la incidente săptămâna aceasta.