Федеральное дело привлекает внимание к неудобному риску в экономике программ-вымогателей: человек, которого вы нанимаете для помощи, может оказаться тем, кто вас использует. Прокуроры утверждают, что специалист по восстановлению после программ-вымогателей говорил клиентам, что может расшифровать их файлы, а затем тихо платил атакующим и оставлял разницу себе. Этот вид мошенничества посредников при восстановлении после программ-вымогателей бьёт по жертвам дважды: сначала через сам вымогательство, а затем через доверенного помощника.
Что, по утверждению прокуроров, сделал «решала»
Согласно сообщениям, федеральные власти утверждают, что обвиняемый брал с клиентов больше, чем требовался выкуп, платил преступникам и присваивал наценку. Иными словами, заявленное предложение было техническим спасением, а заявленная реальность — переплатой за выкуп со скрытой комиссией.
Другие материалы по делу описывают подсудимого как владельца компании по восстановлению после программ-вымогателей MonsterCloud, обвиняемого в мошенничестве с использованием электронных средств связи в рамках предполагаемой схемы, нацеленной на жертв программ-вымогателей. Это лишь обвинения, и они не доказаны. Тем не менее описанная схема проста и заслуживает понимания: клиенты считали, что платят за экспертизу по расшифровке, но, по словам прокуроров, работа в значительной степени сводилась к выплате выкупа от их имени.
Основная проблема не в том, что третья сторона осуществила платёж. Она в том, что, как утверждается, клиентам говорили одно, а брали плату за другое, скрывая от них реальную договорённость.
Почему жертвы программ-вымогателей — лёгкие цели для посредников
Инцидент с программой-вымогателем подвергает организации интенсивному давлению. Системы не работают, сотрудники не могут трудиться, и часто идёт обратный отсчёт. В этот момент уверенный голос, предлагающий чёткий путь вперёд, очень привлекателен, и у немногих жертв есть время или экспертиза, чтобы проверить, что на самом деле происходит за кулисами.
Несколько факторов делают ситуацию благодатной почвой для злоупотреблений:
- Информационный разрыв: Большинство жертв не могут определить, существует ли «проприетарный метод расшифровки» или просто используется собственный дешифратор атакующего.
- Непрозрачные платежи: Криптовалютные переводы и переговоры с преступниками происходят вне поля зрения, поэтому наценку трудно заметить.
- Срочность и секретность: Жертвы часто хотят сохранить инцидент в тайне, что снижает проверку нанятого помощника.
- Отсутствие чётких стандартов: Сфера восстановления в значительной степени не регулируется, и любой может заявить о своей экспертизе.
Это не новая проблема. Более ранний материал ProPublica исследовал фирмы по восстановлению данных, которые утверждали, что предлагают этический выход из атак программ-вымогателей. Более поздние публикации также описывали мошенников, выдающих себя за экспертов по восстановлению, включая недобросовестного партнёра, который, как утверждается, связывался с жертвами до того, как атаки становились публичными. Общая нить в том, что отчаяние создаёт рынок для посредников, и не все из них честны.
Правоохранительные органы также преследуют людей, более близких к криминальной стороне этой экосистемы. Наш материал о захвате судом США $8,37 млн в криптовалюте, связанной с инсайдером программ-вымогателей, показывает, как власти идут по следу денег и людей, помогающих операциям по вымогательству добиваться успеха.
Как проверять помощников во время инцидента с вымогательством
Если вы когда-нибудь столкнётесь с инцидентом, несколько проверок могут снизить вероятность того, что вас используют снова. В идеале настройте их до того, как что-то пойдёт не так.
- Спросите точно, как работает расшифровка. Если провайдер заявляет об уникальном техническом методе, попросите конкретику в письменном виде. Расплывчатые ответы — тревожный знак.
- Требуйте прозрачности в любом платеже. Спросите, будет ли выплачен выкуп, кому, в каком размере и какова комиссия провайдера. Настаивайте на детализированных расходах с раздельным указанием выкупа и стоимости услуг.
- Получите договор в письменном виде. Объём работ, комиссии и то, кто осуществляет платежи, должны быть ясны до подписания.
- Проверьте квалификацию и рекомендации. Независимо проверьте историю фирмы и будьте настороже с теми, кто связывается с вами без запроса, особенно до того, как атака стала публичной.
- Привлекайте страховщика, юрисконсульта и правоохранительные органы. Страховщики кибербезопасности часто имеют проверенные группы реагирования, а внешние стороны добавляют надзор, которого не обеспечит один посредник.
- Остерегайтесь срочности. Давление с требованием решить в течение нескольких часов при минимуме объяснений — классическая тактика.
Почему резервные копии, MFA и патчи лучше, чем платить
Лучший способ избежать всей этой проблемы — никогда не нуждаться в «решале». Организации с прочными основами часто могут восстановить системы без переговоров с преступниками или найма кого-либо, кто обещает чудеса.
- Надёжные, протестированные резервные копии: Храните копии офлайн или в неизменяемом виде и практикуйте их восстановление. Резервная копия, которую вы никогда не тестировали, — это надежда, а не план.
- Многофакторная аутентификация: Внедрите MFA для электронной почты, удалённого доступа и административных учётных записей, чтобы украденные учётные данные стали гораздо менее полезными.
- Своевременное патчирование: Быстро закрывайте известные уязвимости в системах, обращённых в интернет, и VPN-устройствах.
- План реагирования на инциденты: Заранее решите, кому вы позвоните, кто утверждает платежи и как вы будете документировать решения.
Что это значит для вас
Для бизнеса вывод таков: относитесь к любому провайдеру восстановления как к поставщику, требующему проверки, а не как к спасителю, которому можно доверять на веру. Для частных лиц урок аналогичен: будьте скептичны к любому, кто обещает разблокировать файлы за плату, особенно если они связываются первыми. Помните также, что выплата выкупа никогда не гарантирует возврат данных, а любой посредник добавляет ещё одну сторону с финансовым интересом в исходе.
Дело всё ещё находится на стадии обвинений, поэтому факты могут развиваться. Но предупреждение остаётся справедливым само по себе: в кризис задавайте жёсткие вопросы о том, кто и что делает с вашими деньгами.
Практические выводы
- Укрепляйте свою защиту сейчас с помощью протестированных резервных копий, MFA и последовательного патчирования.
- Напишите план реагирования на инциденты, в котором названы доверенные контакты, до того как они понадобятся.
- Требуйте детализированного письменного раскрытия любого платежа выкупа и комиссий.
- Остерегайтесь нежелательных предложений помощи после или до атаки.
- Подключайте страховщиков, юристов и правоохранительные органы на раннем этапе.
Мошенничество посредников при восстановлении после программ-вымогателей процветает на панике, и подготовка — лучшее противоядие. Чтобы увидеть, как власти преследуют связанных с программами-вымогателями инсайдеров и средства, прочитайте наш материал о захвате криптовалюты на $8,37 млн, связанной с инсайдером программ-вымогателей, а затем пересмотрите собственную защиту до того, как инцидент вынудит принять решение.




