Федеральное дело привлекает внимание к неудобному риску в экономике программ-вымогателей: человек, которого вы нанимаете для помощи, может оказаться тем, кто вас использует. Прокуроры утверждают, что специалист по восстановлению после программ-вымогателей говорил клиентам, что может расшифровать их файлы, а затем тихо платил атакующим и оставлял разницу себе. Этот вид мошенничества посредников при восстановлении после программ-вымогателей бьёт по жертвам дважды: сначала через сам вымогательство, а затем через доверенного помощника.

Что, по утверждению прокуроров, сделал «решала»

Согласно сообщениям, федеральные власти утверждают, что обвиняемый брал с клиентов больше, чем требовался выкуп, платил преступникам и присваивал наценку. Иными словами, заявленное предложение было техническим спасением, а заявленная реальность — переплатой за выкуп со скрытой комиссией.

Другие материалы по делу описывают подсудимого как владельца компании по восстановлению после программ-вымогателей MonsterCloud, обвиняемого в мошенничестве с использованием электронных средств связи в рамках предполагаемой схемы, нацеленной на жертв программ-вымогателей. Это лишь обвинения, и они не доказаны. Тем не менее описанная схема проста и заслуживает понимания: клиенты считали, что платят за экспертизу по расшифровке, но, по словам прокуроров, работа в значительной степени сводилась к выплате выкупа от их имени.

Основная проблема не в том, что третья сторона осуществила платёж. Она в том, что, как утверждается, клиентам говорили одно, а брали плату за другое, скрывая от них реальную договорённость.

Почему жертвы программ-вымогателей — лёгкие цели для посредников

Инцидент с программой-вымогателем подвергает организации интенсивному давлению. Системы не работают, сотрудники не могут трудиться, и часто идёт обратный отсчёт. В этот момент уверенный голос, предлагающий чёткий путь вперёд, очень привлекателен, и у немногих жертв есть время или экспертиза, чтобы проверить, что на самом деле происходит за кулисами.

Несколько факторов делают ситуацию благодатной почвой для злоупотреблений:

  • Информационный разрыв: Большинство жертв не могут определить, существует ли «проприетарный метод расшифровки» или просто используется собственный дешифратор атакующего.
  • Непрозрачные платежи: Криптовалютные переводы и переговоры с преступниками происходят вне поля зрения, поэтому наценку трудно заметить.
  • Срочность и секретность: Жертвы часто хотят сохранить инцидент в тайне, что снижает проверку нанятого помощника.
  • Отсутствие чётких стандартов: Сфера восстановления в значительной степени не регулируется, и любой может заявить о своей экспертизе.

Это не новая проблема. Более ранний материал ProPublica исследовал фирмы по восстановлению данных, которые утверждали, что предлагают этический выход из атак программ-вымогателей. Более поздние публикации также описывали мошенников, выдающих себя за экспертов по восстановлению, включая недобросовестного партнёра, который, как утверждается, связывался с жертвами до того, как атаки становились публичными. Общая нить в том, что отчаяние создаёт рынок для посредников, и не все из них честны.

Правоохранительные органы также преследуют людей, более близких к криминальной стороне этой экосистемы. Наш материал о захвате судом США $8,37 млн в криптовалюте, связанной с инсайдером программ-вымогателей, показывает, как власти идут по следу денег и людей, помогающих операциям по вымогательству добиваться успеха.

Как проверять помощников во время инцидента с вымогательством

Если вы когда-нибудь столкнётесь с инцидентом, несколько проверок могут снизить вероятность того, что вас используют снова. В идеале настройте их до того, как что-то пойдёт не так.

  1. Спросите точно, как работает расшифровка. Если провайдер заявляет об уникальном техническом методе, попросите конкретику в письменном виде. Расплывчатые ответы — тревожный знак.
  2. Требуйте прозрачности в любом платеже. Спросите, будет ли выплачен выкуп, кому, в каком размере и какова комиссия провайдера. Настаивайте на детализированных расходах с раздельным указанием выкупа и стоимости услуг.
  3. Получите договор в письменном виде. Объём работ, комиссии и то, кто осуществляет платежи, должны быть ясны до подписания.
  4. Проверьте квалификацию и рекомендации. Независимо проверьте историю фирмы и будьте настороже с теми, кто связывается с вами без запроса, особенно до того, как атака стала публичной.
  5. Привлекайте страховщика, юрисконсульта и правоохранительные органы. Страховщики кибербезопасности часто имеют проверенные группы реагирования, а внешние стороны добавляют надзор, которого не обеспечит один посредник.
  6. Остерегайтесь срочности. Давление с требованием решить в течение нескольких часов при минимуме объяснений — классическая тактика.

Почему резервные копии, MFA и патчи лучше, чем платить

Лучший способ избежать всей этой проблемы — никогда не нуждаться в «решале». Организации с прочными основами часто могут восстановить системы без переговоров с преступниками или найма кого-либо, кто обещает чудеса.

  • Надёжные, протестированные резервные копии: Храните копии офлайн или в неизменяемом виде и практикуйте их восстановление. Резервная копия, которую вы никогда не тестировали, — это надежда, а не план.
  • Многофакторная аутентификация: Внедрите MFA для электронной почты, удалённого доступа и административных учётных записей, чтобы украденные учётные данные стали гораздо менее полезными.
  • Своевременное патчирование: Быстро закрывайте известные уязвимости в системах, обращённых в интернет, и VPN-устройствах.
  • План реагирования на инциденты: Заранее решите, кому вы позвоните, кто утверждает платежи и как вы будете документировать решения.

Что это значит для вас

Для бизнеса вывод таков: относитесь к любому провайдеру восстановления как к поставщику, требующему проверки, а не как к спасителю, которому можно доверять на веру. Для частных лиц урок аналогичен: будьте скептичны к любому, кто обещает разблокировать файлы за плату, особенно если они связываются первыми. Помните также, что выплата выкупа никогда не гарантирует возврат данных, а любой посредник добавляет ещё одну сторону с финансовым интересом в исходе.

Дело всё ещё находится на стадии обвинений, поэтому факты могут развиваться. Но предупреждение остаётся справедливым само по себе: в кризис задавайте жёсткие вопросы о том, кто и что делает с вашими деньгами.

Практические выводы

  • Укрепляйте свою защиту сейчас с помощью протестированных резервных копий, MFA и последовательного патчирования.
  • Напишите план реагирования на инциденты, в котором названы доверенные контакты, до того как они понадобятся.
  • Требуйте детализированного письменного раскрытия любого платежа выкупа и комиссий.
  • Остерегайтесь нежелательных предложений помощи после или до атаки.
  • Подключайте страховщиков, юристов и правоохранительные органы на раннем этапе.

Мошенничество посредников при восстановлении после программ-вымогателей процветает на панике, и подготовка — лучшее противоядие. Чтобы увидеть, как власти преследуют связанных с программами-вымогателями инсайдеров и средства, прочитайте наш материал о захвате криптовалюты на $8,37 млн, связанной с инсайдером программ-вымогателей, а затем пересмотрите собственную защиту до того, как инцидент вынудит принять решение.