Un caz federal aduce în prim-plan un risc incomod din economia ransomware-ului: persoana pe care o angajezi pentru ajutor poate fi cea care profita de tine. Procurorii susțin că un „reparator” specializat în ransomware le-a spus clienților că le poate decripta fișierele, apoi a plătit în secret atacatorii și a păstrat diferența. Acest tip de fraudă a intermediarilor în recuperarea după ransomware lovește victimele de două ori: mai întâi prin extorcare în sine, apoi prin intermediul ajutorului de încredere.

Ce susțin procurorii că a făcut „reparatorul”

Potrivit relatărilor, autoritățile federale susțin că bărbatul le-a perceput clienților mai mult decât ransoms-ul cerut, a plătit criminalii și a pus diferența în buzunar. Cu alte cuvinte, oferta prezentată ar fi fost un salvator tehnic, în timp ce realitatea ar fi fost un simplu pasaj de plată cu un comision ascuns atașat.

Alte relatări despre caz îl descriu pe inculpat ca fiind proprietarul companiei de remediere ransomware MonsterCloud, acuzat de fraudă electronică pentru o presupusă schemă care viza victimele ransomware. Acestea sunt acuzații, iar acuzațiile nu au fost dovedite. Totuși, tiparul descris este simplu și merită înțeles: clienții credeau că plătesc pentru expertiză în decriptare, dar potrivit procurorilor, munca a fost în mare parte o plată de ransom făcută în numele lor.

Problema centrală nu este că un terț s-a ocupat de o plată. Este că, potrivit acuzațiilor, clienților li s-a spus un lucru și li s-a perceput pentru altul, cu aranjamentul real ascuns de ei.

De ce victimele ransomware sunt ținte ușoare pentru intermediari

Un incident ransomware pune organizațiile sub presiune intensă. Sistemele sunt jos, personalul nu poate lucra și adesea rulează o numărătoare inversă. În acel moment, o voce încrezătoare care oferă o cale clară înainte este foarte atractivă, iar puține victime au timpul sau expertiza să verifice ce se întâmplă cu adevărat în culise.

Mai mulți factori fac situația predispusă la abuz:

  • Decalaj informațional: Majoritatea victimelor nu pot spune dacă există o „metodă de decriptare proprietară” sau dacă este pur și simplu folosit decryptorul atacatorului.
  • Plăți opace: Transferurile de criptomonede și negocierile cu criminalii au loc în afara vederii, astfel încât un markup este greu de observat.
  • Urgență și secret: Victimele doresc adesea să păstreze incidentul discret, ceea ce reduce controlul asupra ajutorului pe care îl angajează.
  • Lipsa standardelor clare: Domeniul recuperării este în mare parte nereglementat, iar oricine poate pretinde expertiză.

Aceasta nu este o preocupare nouă. Relatările anterioare de la ProPublica au examinat firme de recuperare a datelor care pretindeau că oferă o cale etică de ieșire din atacurile ransomware. Relatări mai recente au descris, de asemenea, escroci care se dădeau drept experți în recuperare, inclusiv un afiliat rău intenționat care ar fi contactat victimele înainte ca atacurile să devină publice. Firul comun este că disperarea creează o piață pentru intermediari, iar nu toți sunt cinstiți.

Autoritățile de aplicare a legii urmăresc, de asemenea, persoanele mai apropiate de partea criminală a acestui ecosistem. Raportul nostru despre o instanță din SUA care a confiscat 8,37 milioane de dolari în cripto legate de un insider ransomware arată cum autoritățile urmăresc banii și persoanele care ajută operațiunile de extorcare să reușească.

Cum să verifici ajutorul în timpul unui incident de extorcare

Dacă te confrunți vreodată cu un incident, câteva verificări pot reduce șansele de a fi exploatat din nou. Ideal, stabilește aceste lucruri înainte să se întâmple ceva rău.

  1. Întreabă exact cum funcționează decriptarea. Dacă un furnizor pretinde o metodă tehnică unică, cere detalii în scris. Răspunsurile vagi sunt un semn de avertizare.
  2. Cere transparență cu privire la orice plată. Întreabă dacă se va plăti un ransom, cui, în ce sumă și care este comisionul furnizorului. Insistă pe costuri detaliate, cu ransom-ul și taxa de serviciu separate.
  3. Obține contractul în scris. Sfera de lucru, comisioanele și cine se ocupă de plăți ar trebui să fie clare înainte de a semna.
  4. Verifică acreditările și referințele. Verifică independent istoricul firmei și fii precaut cu oricine te contactează nepromptat, mai ales înainte ca un atac să devină public.
  5. Implică-ți asigurătorul, consilierul juridic și autoritățile de aplicare a legii. Asigurătorii cibernetici au adesea panouri de răspuns verificate, iar părțile externe adaugă un control pe care un singur intermediar nu l-ar oferi.
  6. Fii precaut cu privire la urgență. Presiunea de a decide în câteva ore, cu puține explicații, este o tactică clasică.

De ce backupurile, MFA și patch-urile sunt mai bune decât plata

Cea mai bună modalitate de a evita toată această problemă este să nu ai niciodată nevoie de un „reparator”. Organizațiile cu fundamente solide pot adesea restaura sistemele fără a negocia cu criminalii sau a angaja pe cineva care promite minuni.

  • Backupuri fiabile și testate: Păstrează copii offline sau imuabile și exersează restaurarea lor. Un backup pe care nu l-ai testat niciodată este o speranță, nu un plan.
  • Autentificare multi-factor: Impune MFA pe e-mail, acces la distanță și conturi de administrator pentru a face acreditările furate mult mai puțin utile.
  • Patch-uri prompte: Închide rapid vulnerabilitățile cunoscute din sistemele expuse internetului și aparatele VPN.
  • Un plan de răspuns la incidente: Decide din timp pe cine vei suna, cine aprobă plățile și cum vei documenta deciziile.

Ce înseamnă asta pentru tine

Pentru afaceri, concluzia este să tratezi orice furnizor de recuperare ca pe un vânzător care necesită verificare, nu ca pe un salvator de încredere oarbă. Pentru indivizi, lecția este similară: fii sceptic față de oricine promite să deblocheze fișiere contra cost, mai ales dacă te contactează primul. Reține, de asemenea, că plata unui ransom nu garantează niciodată că datele tale se întorc, iar orice intermediar adaugă o altă parte cu un interes financiar în rezultat.

Cazul este încă în stadiul de acuzație, așa că faptele se pot dezvolta. Dar avertismentul este valabil de la sine: într-o criză, pune întrebări dificile despre cine face ce cu banii tăi.

Concluzii acționabile

  • Întărește-ți apărările acum cu backupuri testate, MFA și patch-uri consecvente.
  • Scrie un plan de răspuns la incidente care numește contacte de încredere înainte de a avea nevoie de ele.
  • Cere dezvăluire scrisă și detaliată a oricărei plăți de ransom și a comisioanelor.
  • Fii precaut față de ofertele nesolicitate de ajutor după sau înainte de un atac.
  • Implică asigurătorii, consilierii juridici și autoritățile de aplicare a legii devreme.

Frauda intermediarilor în recuperarea după ransomware prosperă pe panică, iar pregătirea este cel mai bun antidot. Pentru a vedea cum autoritățile urmăresc insiderii și fondurile legate de ransomware, citește relatarea noastră despre confiscarea cripto de 8,37 milioane de dolari legată de un insider ransomware, apoi verifică-ți propriile apărări înainte ca un incident să forțeze decizia.

FAQ: Q1: Ce este frauda intermediarilor în recuperarea după ransomware? A1: Aceasta apare atunci când o persoană angajată să ajute victimele ransomware decriptează fișierele, dar de fapt plătește atacatorii și păstrează diferența dintre ceea ce percepe și ransom-ul cerut. Aceasta lovește victimele de două ori: prin extorcare în sine și prin intermediul ajutorului de încredere. Q2: Ce anume a fost acuzat „reparatorul” că a făcut? A2: Autoritățile federale susțin că le-a perceput clienților mai mult decât ransoms-ul necesar, a plătit criminalii și a pus diferența în buzunar. Inculpatul, descris ca proprietar al companiei de remediere ransomware MonsterCloud, a fost acuzat de fraudă electronică pentru presupusa schemă care viza victimele ransomware. Q3: Au fost dovedite acuzațiile? A3: Nu, acuzațiile nu au fost dovedite. Acestea sunt acuzații formulate de procurori. Q4: De ce sunt victimele ransomware vulnerabile la acest tip de fraudă? A4: Incidentele ransomware pun organizațiile sub presiune intensă, cu sistemele jos și numărători inverse în desfășurare, ceea ce face ca un ajutor încrezător să fie foarte atractiv. Decalajul informațional, plățile opace în criptomonede, urgența și secretul, precum și lipsa standardelor din industrie fac dificil pentru victime să observe un markup. Q5: Este acest tip de fraudă a intermediarilor ransomware o preocupare nouă? A5: Nu, nu este nouă. Relatările anterioare de la ProPublica au examinat firme de recuperare a datelor care pretindeau că oferă o cale etică de ieșire din atacurile ransomware, iar relatări mai recente au descris escroci care se dădeau drept experți în recuperare, inclusiv un afiliat rău intenționat care ar fi contactat victimele înainte ca atacurile să devină publice. ---END---