Компания по восстановлению после программ-вымогателей обещает передовые технологии, способные спасти ваши зашифрованные файлы без выплаты преступникам. Звучит почти как мастерство уровня джедаев. Согласно недавнему отчёту Security Boulevard, федеральные прокуроры утверждают, что секретное оружие MonsterCloud вовсе не было продвинутой технологией расшифровки. Это дело — полезный повод для всех, кто задавался вопросом, как отличить законную компанию по восстановлению после программ-вымогателей от той, что даёт завышенные обещания.

Замечание об источниках: рассмотренный нами отчёт краток, и приведённые ниже детали ограничены тем, что в нём изложено. Это allegations (утверждения стороны обвинения), а не установленная вина. У нас нет данных о суде, дате подачи и номере дела из исходного материала, поэтому читателям, желающим ознакомиться с первоисточником, следует обратиться непосредственно к оригинальной статье Security Boulevard и к федеральному судебному реестру.

Что, по утверждению прокуроров, MonsterCloud фактически делала

В материале Security Boulevard под заголовком «These Aren't the Decryption Keys You're Looking For» говорится, что федеральные прокуроры утверждают: секретным оружием MonsterCloud была вовсе не передовая технология расшифровки. Компания продвигала себя как способную восстановить зашифрованные файлы без выплаты жертвами денег атакующим.

Имеющийся у нас фрагмент источника обрывается до того, как в нём объясняется, что, по словам прокуроров, компания делала вместо этого, поэтому мы не будем строить предположения о механизме. Что отчёт действительно устанавливает — так это разрыв, на который указывают прокуроры: заявленная возможность с одной стороны и утверждение, что реальный метод был чем-то иным, с другой.

MonsterCloud имеет право оспаривать эти claims (утверждения), и читателям следует рассматривать дело как неразрешённое, пока суды не вынесут иного решения.

Почему заявления о восстановлении «без выкупа» трудно проверить

Жертвы программ-вымогателей редко находятся в положении, позволяющем проверить технические заявления поставщика. Обычно они заблокированы вне критически важных систем, находятся под давлением времени и имеют дело с людьми, которых никогда не встречали. Это сочетание делает маркетинговые формулировки очень убедительными.

Несколько вещей затрудняют проверку:

  • Расшифровка непрозрачна. Если файлы возвращаются, жертва обычно не может определить, каким образом. Поставщик может описать проприетарный метод, и у клиента нет способа его проверить.
  • Результаты выглядят одинаково со стороны. Восстановленные данные выглядят одинаково независимо от того, получены ли они техническим решением, восстановленной резервной копией или иным путём.
  • Срочность подавляет критическое мышление. Простой стоит денег каждый час, поэтому задавать детальные вопросы может казаться роскошью.
  • Секретность заложена в саму презентацию. «Проприетарная» технология — это разумно звучащая причина ничего не объяснять.

Ничто из этого не означает, что каждая фирма по восстановлению подозрительна. Это означает, что заявление «мы можем вернуть ваши файлы без выплаты» заслуживает такого же скептицизма, как и обещание самого атакующего о том, что он передаст рабочий ключ.

Как проверять поставщика услуг по восстановлению после программ-вымогателей или реагированию на инциденты

Лучшее время для оценки поставщика — до того, как он вам понадобится. Несколько практических проверок:

  1. Спросите, как именно работает восстановление. Надёжная фирма может объяснить свой подход простыми словами, в том числе когда расшифровка невозможна.
  2. Зафиксируйте объём работ в письменной форме. В договоре должно быть указано, что фирма сделает, чего не сделает и будет ли она когда-либо общаться с атакующими или платить им от вашего имени.
  3. Требуйте раскрытия информации о любом платеже. Если третья сторона ведёт переговоры или осуществляет платёж, вы должны об этом знать — как и ваш юридический консультант и страховщик.
  4. Проверяйте рекомендации и послужной список. Запросите клиентов, с которыми можно связаться, и поищите независимые публикации или судебную историю.
  5. Остерегайтесь гарантий. Никто не может честно гарантировать восстановление каждого файла.
  6. Привлекайте юристов и страховщика заблаговременно. Многие полисы и юридические обязательства определяют, кого вы можете нанять и как обрабатываются платежи.

Что это значит для вас

Если вы управляете бизнесом, отвечаете за IT или просто храните важные данные на своих устройствах, это дело высвечивает второй слой риска. Первый — это атакующий. Второй — это stressful, rushed decision (стрессовое, поспешное решение) о том, кому доверять после.

Для частных лиц и небольших организаций вывод таков: относитесь к поставщику услуг по восстановлению как к поставщику с высоким уровнем доверия и применяйте соответствующую должную осмотрительность. Для более крупных команд это напоминание о необходимости заранее выбрать и заключить договор с поставщиком услуг по реагированию на инциденты, чтобы никто не искал «помощь при программа-вымогателе» в разгар кризиса.

Что это значит для выплат по программам-вымогателям и защиты

Более широкий урок в том, что не существует короткого пути в обход подготовки. Офлайн-резервные копии, проверенные на практике, остаются необходимыми, но они не являются всей историей. Как мы объясняем в нашем материале о двойном вымогательстве и о том, почему резервных копий недостаточно, современные атакующие также похищают данные и угрожают их утечкой, поэтому восстановление файлов не завершает инцидент.

Именно поэтому решения, принятые под давлением, рискованны. Когда часы идут, уверенное обещание безболезненного решения кажется привлекательным. Письменный план, согласованный заранее, снимает значительную часть этого давления.

Ключевые выводы

  • Относитесь к заявлениям о восстановлении без выкупа со здоровым скептицизмом и спрашивайте, как работает метод.
  • Помните, что предполагаемое поведение MonsterCloud не доказано; утверждения исходят от федеральных прокуроров, и компания может их оспаривать.
  • Проверяйте любую компанию по восстановлению после программ-вымогателей заранее, в письменной форме и с участием юристов и страховщика.
  • Держите проверенные офлайн-резервные копии и планируйте защиту как от шифрования, так и от кражи данных, как описано в нашем руководстве по двойному вымогательству.
  • Составьте план реагирования на инциденты и выберите поставщиков до атаки, а не во время неё.

В следующий раз, когда вы прочитаете громкое обещание от компании по восстановлению после программ-вымогателей, сначала попросите детали. Несколько часов подготовки сейчас могут уберечь вас от гораздо более дорогостоящего решения позже.