Gripandet av Monster Clouds grundare Zohar Pinhasi har satt strålkastarljuset på ett obehagligt hörn av incidenthanteringsbranschen. Enligt rapporteringen kretsar fallet med den gripne lösenskravsförhandlaren Monster Cloud kring påståenden om att företaget i hemlighet betalade lösenskravsoperatörer för dekrypteringsnycklar och därefter fakturerade sina kunder som om återställningsarbetet varit deras eget. Anklagelserna har inte prövats i domstol, och detta inlägg bygger endast på de begränsade uppgifter som finns i källrapporten.

Vad Monster Cloud anklagas för att göra

Anklagelsen är enkel. Offer för lösenskravsattacker vände sig till Monster Cloud för hjälp att få tillbaka sina data. I stället för att utföra återställningen själva påstås företaget i tysthet ha betalat kriminella bakom attacken för en dekrypteringsnyckel och sedan debiterat kunden för vad som såg ut som en legitim återställningstjänst.

Källrapporten ger inga ytterligare detaljer, såsom hur många kunder som påverkades, hur mycket pengar som bytte händer eller vilka åtal Pinhasi står inför. Dessa luckor spelar roll, och läsare bör behandla alla siffror eller påståenden utöver den grundläggande anklagelsen med försiktighet tills mer information blir offentlig. Pinhasi är anklagad, inte dömd.

Hur offer utnyttjas två gånger vid lösenskravsåterställning

Kärnproblemet som detta fall lyfter fram är offer för lösenskravsattacker dubbelt utsatta. Först krypterar angriparna system och kräver betalning. Sedan, i det scenario som påstås här, är mellanhanden som offret vänder sig till för hjälp den som döljer vad som egentligen händer.

Detta fungerar eftersom offer i en lösenskravskris står under enorm press. System är nere, personal kan inte arbeta och kunder kan påverkas. Få organisationer har den tekniska kunskapen för att bedöma om ett återställningspåstående är äkta. De förlitar sig på leverantörens ord och har ofta ingen insyn i vad som händer bakom kulisserna.

Om en leverantör betalar en lösensumma utan att berätta det för kunden kan flera saker gå fel:

  • Kunden kan inte fatta ett informerat beslut om huruvida den ska betala överhuvudtaget.
  • Kunden kan bli oförmögen att redovisa betalningen korrekt i juridiska, försäkringsmässiga eller regulatoriska termer.
  • Den slutliga fakturan kanske inte återspeglar vad som faktiskt gjordes, vilket får tjänsten att framstå som teknisk expertis när det var en vidarebefordrad betalning.

Transparens är skiljelinjen. Att betala en lösensumma är ett juridiskt och etiskt beslut som tillhör offret, och det beslutet bör aldrig fattas för dem i hemlighet.

Varför lösensumbetalningar fortsätter finansiera kriminella grupper

Varje lösensumbetalning, oavsett om den avslöjas eller inte, skickar pengar till dem som genomförde attacken. Dessa intäkter betalar för verktyg, infrastruktur och nästa omgång offer. När betalningar dirigeras genom mellanhänder blir flödet svårare att se, vilket gör det svårare för offer, försäkringsbolag och myndigheter att förstå hur mycket som verkligen betalas.

Att betala ger inte heller någon garanti för ett rent utfall. Kostnaderna kan eskalera långt bortom det initiala kravet. För kontext om hur dyrt utpressning kan bli, se vår rapport om hur Weil, WilmerHale och Goodwin enligt uppgift betalade omkring 50 miljoner dollar i cyberutpressning. Den historien visar att även organisationer med stora resurser kan hamna i situationen att skriva mycket stora checkar.

Vad du bör kontrollera innan du anlitar en återställningsleverantör eller förhandlare

Inget i detta fall innebär att varje förhandlare eller återställningsföretag är opålitligt. Men det är en användbar påminnelse om att ställa direkta frågor innan man skriver under något. Överväg dessa kontroller:

  1. Fråga hur betalningar hanteras. En pålitlig leverantör bör tydligt ange huruvida den någonsin kommer att betala en lösensumma å dina vägnar, och endast med ditt uttryckliga skriftliga godkännande.
  2. Kräv specificerad fakturering. Fakturor bör separera leverantörens eget arbete från eventuella tredjepartskostnader, inklusive eventuell betalning till angripare.
  3. Få omfattningen skriftligt. Kontraktet bör beskriva vilket återställningsarbete som ska utföras och hur framgång ska mätas.
  4. Be om verifierbara referenser. Tala med tidigare kunder där det är möjligt, och bekräfta företagets meriter oberoende.
  5. Involvera ditt försäkringsbolag och juridiska rådgivare tidigt. De kan hjälpa dig att granska leverantörer och säkerställa att alla beslut om betalning dokumenteras och är lagliga.
  6. Begär bevis på återställning. Fråga hur leverantören fick dekrypteringsförmåga och vilken testning som gjordes innan du binder dig till en tidsplan.

Vad detta innebär för dig

Om du driver ett litet företag är du mest benägen att känna press att acceptera det första erbjudandet om hjälp. Du har kanske inte ett dedikerat säkerhetsteam eller en etablerad relation med ett incidenthanteringsföretag. Det gör det värt att välja en leverantör före en kris, inte under en.

För individer och anställda är lärdomen liknande: när en organisation säger att data återställdes är det rimligt att fråga hur. Var uppmärksam på uppföljande nätfiske- eller utpressningsförsök efter en incident, och byt autentiseringsuppgifter som kan ha exponerats.

Slutsatser

Historien om den gripne lösenskravsförhandlaren Monster Cloud utvecklas fortfarande, och anklagelserna är ännu obevisade. Ändå belyser den en praktisk risk: de människor du anlitar för att lösa en kris bör vara lika transparenta som du skulle förvänta dig av vilken entreprenör som helst. Här är vad du bör göra nu:

  • Granska alla återställningsleverantörer för tydliga policyer om lösensumbetalningar och specificerad fakturering.
  • Välj i förväg en incidenthanteringsleverantör och granska kontraktet innan du behöver det.
  • Håll offline, testade säkerhetskopior så att du är mindre beroende av dekrypteringsnycklar.
  • Aktivera flerfaktorsautentisering för e-post, fjärråtkomst och administratörskonton.
  • Lappa internetexponerade system snabbt.

Starkt förebyggande är det bästa sättet att undvika att någonsin hamna i en position där du måste anförtro en främling ett beslut som är så kostsamt.