Ett federalt rättsfall sätter strålkastarljuset på en obehaglig risk i ransomware-ekonomin: personen du anlitar för att hjälpa dig kan vara den som utnyttjar dig. Åklagare hävdar att en ransomware-fixare sade till klienter att han kunde dekryptera deras filer, för att sedan i tysthet betala angriparna och behålla mellanskillnaden. Den här typen av bedrägeri av mellanhänder vid ransomware-återställning drabbar offer två gånger – först genom utpressningen i sig och sedan genom den påstått pålitlige hjälparen.

Vad åklagarna påstår att fixaren gjorde

Enligt rapporteringen hävdar federala myndigheter att mannen tog ut mer av sina klienter än vad lösensumman krävde, betalade kriminella och stoppade mellanskillnaden i egen ficka. Med andra ord: det påstådda erbjudandet var en teknisk räddningsinsats, medan den påstådda verkligheten var en betalningsförmedling med en dold avgift.

Annan rapportering om fallet beskriver den tilltalade som ägaren till ransomware-åtgärdsföretaget MonsterCloud, åtalad för bedrägeri via tråd över ett påstått upplägg riktat mot ransomware-offer. Detta är anklagelser, och åtalen har inte bevisats. Ändå är mönstret som beskrivs enkelt och värt att förstå: klienter trodde att de betalade för dekrypteringsexpertis, men enligt åklagarna var arbetet till stor del en lösensumbetalning gjord på deras vägnar.

Kärnfrågan är inte att en tredje part hanterade en betalning. Det är att klienterna, enligt påståendet, fick höra en sak och debiterades för en annan, med den verkliga överenskommelsen dold för dem.

Varför ransomware-offer är lätta mål för mellanhänder

En ransomware-incident sätter organisationer under enorm press. System ligger nere, personal kan inte arbeta och en nedräkning pågår ofta. I det ögonblicket är en självsäker röst som erbjuder en tydlig väg framåt mycket lockande, och få offer har tid eller expertis att kontrollera vad som egentligen händer bakom kulisserna.

Flera faktorer gör situationen mogen för missbruk:

  • Informationsgap: De flesta offer kan inte avgöra om en "proprietär dekrypteringsmetod" existerar eller om angriparens egen dekrypterare helt enkelt används.
  • Ogenomskinliga betalningar: Kryptovalutatransaktioner och förhandlingar med kriminella sker utom synhåll, så en mellanskillnad är svår att upptäcka.
  • Brådska och sekretess: Offer vill ofta hålla incidenten tyst, vilket minskar granskningen av hjälparen de anlitar.
  • Inga tydliga standarder: Återställningsbranschen är till stor del oreglerad, och vem som helst kan utge sig för att vara expert.

Detta är inte en ny oro. Tidigare rapportering från ProPublica granskade dataåterställningsföretag som påstod sig erbjuda en etisk väg ut ur ransomware-attacker. Nyare rapportering har också beskrivit bedragare som utger sig för att vara återställningsexperter, inklusive en rogue-affiliate som påstås ha kontaktat offer innan attackerna blev offentliga. Den gemensamma nämnaren är att desperation skapar en marknad för mellanhänder, och alla är inte ärliga.

Brottsbekämpande myndigheter jagar också personer närmare ekosystemets kriminella sida. Vår rapport om en amerikansk domstol som beslagtar 8,37 miljoner dollar i krypto kopplat till en ransomware-insider visar hur myndigheter följer pengarna och personerna som hjälper utpressningsoperationer att lyckas.

Hur du granskar hjälp under en utpressningsincident

Om du någonsin ställs inför en incident kan några kontroller minska risken att bli utnyttjad igen. Helst bör du förbereda dessa innan något går fel.

  1. Fråga exakt hur dekrypteringen fungerar. Om en leverantör påstår sig ha en unik teknisk metod, begär detaljer skriftligt. Vaga svar är en varningssignal.
  2. Kräv transparens kring eventuell betalning. Fråga om en lösensumma kommer att betalas, till vem, med vilket belopp och vad leverantörens avgift är. Insistera på specificerade kostnader, med lösensumman och serviceavgiften separerade.
  3. Få avtalet skriftligt. Omfattningen av arbetet, avgifterna och vem som hanterar betalningar bör vara tydliga innan du skriver under.
  4. Verifiera meriter och referenser. Kontrollera företagets historik oberoende, och var försiktig med alla som kontaktar dig oombett, särskilt innan en attack har blivit offentlig.
  5. Involvera ditt försäkringsbolag, juridiskt ombud och brottsbekämpande myndigheter. Cyberförsäkringsbolag har ofta granskade responspaneler, och utomstående parter tillför tillsyn som en ensam mellanhand inte skulle erbjuda.
  6. Var försiktig med brådska. Press att bestämma inom timmar, med lite förklaring, är en klassisk taktik.

Varför säkerhetskopior, MFA och patchning slår betalning

Det bästa sättet att undvika hela problemet är att aldrig behöva en fixare. Organisationer med solid grund kan ofta återställa system utan att förhandla med kriminella eller anlita någon som lovar mirakel.

  • Tillförlitliga, testade säkerhetskopior: Förvara kopior offline eller oföränderliga, och öva på att återställa dem. En säkerhetskopia du aldrig har testat är ett hopp, inte en plan.
  • Multifaktorautentisering: Tvinga MFA på e-post, fjärråtkomst och administratörskonton för att göra stulna inloggningsuppgifter mycket mindre användbara.
  • Snabb patchning: Stäng kända sårbarheter i internetexponerade system och VPN-enheter snabbt.
  • En incidenthanteringsplan: Bestäm i förväg vem du ska ringa, vem som godkänner betalningar och hur du ska dokumentera beslut.

Vad detta innebär för dig

För företag är slutsatsen att behandla varje återställningsleverantör som en leverantör som behöver granskas, inte en räddare att lita på blint. För individer är lärdomen liknande: var skeptisk till alla som lovar att låsa upp filer mot en avgift, särskilt om de kontaktar dig först. Kom också ihåg att en betald lösensumma aldrig garanterar att dina data kommer tillbaka, och varje mellanhand tillför ännu en part med ekonomiskt intresse i utgången.

Fallet är fortfarande på anklagelsestadiet, så fakta kan utvecklas. Men varningen står på egna ben: i en kris, ställ tuffa frågor om vem som gör vad med dina pengar.

Handlingsbara slutsatser

  • Förstärk dina försvar nu med testade säkerhetskopior, MFA och konsekvent patchning.
  • Skriv en incidenthanteringsplan som namnger pålitliga kontakter innan du behöver dem.
  • Kräv specificerad, skriftlig redovisning av eventuell lösensumbetalning och avgifter.
  • Var försiktig med oombedda erbjudanden om hjälp efter eller före en attack.
  • Involvera försäkringsbolag, juridiskt ombud och brottsbekämpande myndigheter tidigt.

Bedrägeri av mellanhänder vid ransomware-återställning frodas i panik, och förberedelse är det bästa motmedlet. För att se hur myndigheter jagar ransomware-kopplade insiders och medel, läs vår rapportering om kryptobeslaget på 8,37 miljoner dollar kopplat till en ransomware-insider, och granska sedan dina egna försvar innan en incident tvingar fram beslutet.