Арест основателя Monster Cloud Зоара Пинхаси привлёк внимание к неудобному уголку индустрии реагирования на инциденты. Согласно публикации, дело об аресте переговорщика по программам-вымогателям Monster Cloud сосредоточено на утверждениях о том, что фирма тайно платила операторам программ-вымогателей за ключи расшифровки, а затем выставляла счета клиентам так, как будто работа по восстановлению была выполнена ею самой. Обвинения не проверялись в суде, и этот пост основан только на ограниченных деталях, доступных в исходном отчёте.

В чём обвиняют Monster Cloud

Обвинение прямолинейно. Жертвы атак программ-вымогателей обращались в Monster Cloud за помощью в возврате своих данных. Вместо того чтобы выполнить восстановление самостоятельно, фирма, как утверждается, тихо заплатила преступникам, стоящим за атакой, за ключ расшифровки, а затем выставила клиенту счёт за то, что выглядело как законная услуга по восстановлению.

Исходный отчёт не содержит дальнейших подробностей, таких как количество пострадавших клиентов, сумма переведённых денег или какие обвинения предъявлены Пинхаси. Эти пробелы важны, и читателям следует с осторожностью относиться к любым цифрам или утверждениям, выходящим за рамки базового обвинения, пока не будет обнародовано больше информации. Пинхаси обвиняется, а не осуждён.

Как жертвы становятся эксплуатируемыми дважды при восстановлении после программ-вымогателей

Основная проблема, поднятая этим делом, — двойная уязвимость жертв программ-вымогателей. Во-первых, атакующие шифруют системы и требуют оплату. Во-вторых, в allegedly описанном здесь сценарии посредник, к которому жертва обращается за помощью, скрывает то, что происходит на самом деле.

Это работает, потому что жертвы в кризисе программ-вымогателей находятся под интенсивным давлением. Системы не работают, сотрудники не могут работать, и клиенты могут пострадать. Немногие организации обладают техническими знаниями, чтобы судить, является ли заявление о восстановлении реальным. Они полагаются на слово поставщика и часто не имеют представления о том, что происходит за кулисами.

Если поставщик платит выкуп, не сообщая клиенту, может пойти не так несколько вещей:

  • Клиент не может принять обоснованное решение о том, платить ли вообще.
  • Клиент может быть не в состоянии должным образом учесть платёж с юридической, страховой или регуляторной точки зрения.
  • Итоговый счёт может не отражать то, что было фактически сделано, из-за чего услуга выглядит как техническая экспертиза, тогда как это был транзитный платёж.

Прозрачность — это разделительная линия. Оплата выкупа — это юридическое и этическое решение, которое принадлежит жертве, и это решение никогда не должно приниматься за неё в тайне.

Почему выплаты выкупа продолжают финансировать преступные группы

Каждая выплата выкупа, раскрытая или нет, отправляет деньги людям, совершившим атаку. Этот доход оплачивает инструменты, инфраструктуру и следующий круг жертв. Когда платежи проходят через посредников, поток становится труднее увидеть, что затрудняет для жертв, страховщиков и властей понимание того, сколько на самом деле выплачивается.

Оплата также не даёт гарантии чистого исхода. Расходы могут вырасти далеко за пределы первоначального требования. Для контекста о том, насколько дорогим может стать вымогательство, см. наш отчёт о том, как Weil, WilmerHale и Goodwin, как сообщается, заплатили около $50 млн в рамках кибервымогательства. Эта история показывает, что даже организации с хорошими ресурсами могут в итоге выписывать очень крупные чеки.

Что проверить перед наймом поставщика услуг по восстановлению или переговорщика

Ничто в этом деле не означает, что каждый переговорщик или фирма по восстановлению ненадёжны. Но это полезное напоминание задавать прямые вопросы перед подписанием чего-либо. Рассмотрите следующие проверки:

  1. Спросите, как обрабатываются платежи. Надёжный поставщик должен чётко заявить, будет ли он когда-либо платить выкуп от вашего имени, и только с вашего явного письменного одобрения.
  2. Требуйте детализированные счета. Счета должны отделять собственный труд поставщика от любых сторонних расходов, включая любые платежи атакующим.
  3. Зафиксируйте объём работ в письменной форме. Контракт должен описывать, какая работа по восстановлению будет выполнена и как будет измеряться успех.
  4. Запросите проверяемые рекомендации. По возможности поговорите с прошлыми клиентами и независимо подтвердите квалификацию фирмы.
  5. Подключите страховщика и юрисконсульта на раннем этапе. Они могут помочь вам проверить поставщиков и убедиться, что любое решение об оплате задокументировано и законно.
  6. Запросите доказательство восстановления. Спросите, как поставщик получил возможность расшифровки и какое тестирование было проведено, прежде чем вы согласитесь на сроки.

Что это значит для вас

Если вы управляете малым бизнесом, вы с наибольшей вероятностью почувствуете давление принять первое предложение помощи. У вас может не быть выделенной команды безопасности или постоянных отношений с фирмой по реагированию на инциденты. Поэтому стоит выбрать поставщика до кризиса, а не во время него.

Для отдельных лиц и сотрудников урок аналогичен: когда организация говорит, что данные были восстановлены, разумно спросить как. Будьте внимательны к последующим попыткам фишинга или вымогательства после любого инцидента и смените учётные данные, которые могли быть скомпрометированы.

Ключевые выводы

История об аресте переговорщика по программам-вымогателям Monster Cloud всё ещё развивается, и обвинения остаются недоказанными. Тем не менее она высвечивает практический риск: люди, которых вы нанимаете для разрешения кризиса, должны быть такими же прозрачными, какими вы ожидали бы видеть любого подрядчика. Вот что делать сейчас:

  • Проверяйте любого поставщика услуг по восстановлению на наличие чёткой политики в отношении выплат выкупа и детализированных счетов.
  • Заранее выберите поставщика услуг по реагированию на инциденты и изучите контракт до того, как он понадобится.
  • Держите офлайн-резервные копии, прошедшие тестирование, чтобы меньше зависеть от ключей расшифровки.
  • Включите многофакторную аутентификацию для электронной почты, удалённого доступа и административных учётных записей.
  • Своевременно устанавливайте патчи для систем, доступных из интернета.

Надёжная профилактика — лучший способ никогда не оказаться в положении, когда вы должны доверить незнакомцу решение такой стоимости.