Ägaren till MonsterCloud anklagas för att ha tagit ut mer än 19 miljoner dollar från utpressningsoffer samtidigt som han i hemlighet betalade angriparna över 8 miljoner dollar för dekrypteringsnycklar. Om anklagelserna håller är fallet ett tydligt exempel på bedrägeri med dekrypteringstjänster för utpressningsprogram, där ett företag som lovar att rädda offren blir ytterligare en källa till skada.

Det här inlägget tittar på vad som påstås, varför arrangemanget är ett problem, och hur individer och småföretag kan minska sitt beroende av tredjepartsföretag för återställning. Anklagelserna har inte bevisats, och detaljerna nedan är begränsade till det som har rapporterats.

Vad MonsterClouds ägare anklagas för

Enligt rapporteringen fakturerade MonsterClouds ägare utpressningsoffer över 19 miljoner dollar. Under samma period betalade han påstås ha betalat angriparna bakom dessa infektioner mer än 8 miljoner dollar för att få dekrypteringsnycklar, de verktyg som låser upp filer som förvrängts av utpressningsprogram.

Den viktigaste detaljen är gapet mellan vad offren fick veta och vad som påstås ha hänt. MonsterCloud presenterade sig som ett företag för åtgärdande av utpressningsprogram. Ett offer som anlitar ett sådant företag skulle rimligen förvänta sig tekniskt återställningsarbete. Anklagelsen är att företaget i stället i tysthet betalade kriminella och sköt över kostnaden på offret, med en stor påslagning. För detaljer om fallet, se vår tidigare rapport om hur MonsterClouds VD åtalades för hemliga lösensumsbetalningar.

Hur hemliga lösensumsbetalningar utnyttjar offer

Att betala en lösensumma är ett beslut med juridisk, ekonomisk och etisk tyngd. Offer bör kunna fatta det medvetet, med en tydlig bild av riskerna. En dold betalning tar bort det valet.

Flera problem uppstår när ett återställningsföretag betalar angripare utan att avslöja det:

  • Informerat samtycke går förlorat. Ett offer som tror att de köper tekniskt åtgärdande har inte samtyckt till att finansiera en kriminell grupp.
  • Prisbilden blir ogenomskinlig. Om den verkliga kostnaden för en dekrypteringsnyckel är mycket lägre än fakturan kan offret inte bedöma om avgiften är rimlig.
  • Angripare belönas. Varje betalning, oavsett om den avslöjas eller inte, finansierar nästa kampanj.
  • Utfallen är osäkra. Att betala garanterar inte en fungerande dekrypteringsnyckel eller att stulen data raderas.

Offer är också under press. Verksamheten står stilla, deadlines närmar sig, och personen som erbjuder hjälp är ofta den enda som verkar veta vad som ska göras. Den brådskan är vad som gör den här typen av arrangemang svår att upptäcka inifrån.

Vad detta innebär för företag som förlitar sig på återställningsföretag

För småföretag kan en incident med utpressningsprogram kännas som en nödsituation utan bra alternativ. Många saknar egen säkerhetspersonal och vänder sig därför till det första företaget som lovar snabba resultat. Anklagelserna mot MonsterCloud visar varför den instinkten förtjänar en andra titt.

Ett återställningsföretag befinner sig i en position av högt förtroende. Det kan få tillgång till dina system, hantera förhandlingar och kontrollera betalningar. Om dess incitament är felaktiga, till exempel om det tjänar på skillnaden mellan en lösensumma och dess faktura, har du en andra felpunkt ovanpå själva attacken.

Vad detta innebär för dig

Om du driver ett litet företag eller hanterar dina egna data är lärdomen inte att varje återställningsleverantör är misstänkt. Det är att du inte borde behöva vara beroende av en i en kris. Ju mindre din återställning hänger på en främlings löfte, desto mindre hävstång har någon över dig. Din plan bör svara på en enkel fråga före en incident: skulle vi kunna återställa våra system utan att betala någon?

Praktiska steg för att undvika utpressningsfällor

Förberedelse är mycket billigare än en räddningsaktion. Dessa steg gäller både individer och små organisationer:

  1. Ha offline- eller oföränderliga säkerhetskopior. Behåll kopior som utpressningsprogram inte kan nå, och följ en 3-2-1-strategi: tre kopior, två mediatyper, en lagrad på annan plats eller offline.
  2. Testa dina återställningar. En säkerhetskopia du aldrig har återställt är ett antagande, inte en plan.
  3. Kryptera känsliga data. Kryptering i vila och under överföring begränsar värdet på stulen data och minskar skadan av ett eventuellt läckage.
  4. Granska leverantörer innan du behöver dem. Fråga hur de hanterar förhandlingar och betalningar, om de avslöjar någon kontakt med angripare, och hur de strukturerar avgifter. Begär detta skriftligt.
  5. Kräv transparens. Ett seriöst företag bör berätta för dig om en lösensumsbetalning är aktuell och vem som i så fall skulle göra den. Var försiktig med vaga svar eller avgifter kopplade till ett köp av dekrypteringsnyckel.
  6. Förbered en incidentplan. Vet vem du ska ringa, inklusive juridiskt ombud och brottsbekämpande myndigheter, så att du inte väljer leverantör i panik.
  7. Minska din attackyta. Använd multifaktorautentisering, tillämpa uppdateringar snabbt och begränsa vem som kan nå kritiska system.

Slutsatser

Anklagelserna mot MonsterCloud är en påminnelse om att bedrägeri med dekrypteringstjänster för utpressningsprogram kan komma från dem som påstår sig hjälpa. Det bästa skyddet är att behöva dem mindre: håll testade offline-säkerhetskopior, kryptera det som är viktigt, och granska alla återställningsleverantörer för transparens kring betalningar före en incident, inte under en.

För att förstå detaljerna i åtalen, läs vår rapport om MonsterClouds VD-fall, och granska sedan dina egna planer för säkerhetskopiering och incidenthantering den här veckan.