การจับกุมผู้ก่อตั้ง Monster Cloud Zohar Pinhasi ได้ส่องสปอตไลต์ไปยังมุมที่น่าอึดอัดของอุตสาหกรรมการตอบสนองเหตุการณ์ ตามรายงาน คดีที่นักเจรจาค่าไถ่รายนี้ถูกจับกุมนั้นศูนย์กลางอยู่ที่ข้อกล่าวหาว่าบริษัท secretly จ่ายเงินให้ผู้ดำเนินการ ransomware เพื่อแลกกับกุญแจถอดรหัส แล้วเรียกเก็บเงินจากลูกค้าราวกับว่างานกู้คืนนั้นเป็นฝีมือของบริษัทเอง ข้อกล่าวหานี้ยังไม่ผ่านการพิสูจน์ในชั้นศาล และบทความนี้อ้างอิงจากรายละเอียดที่มีจำกัดในรายงานต้นทางเท่านั้น

Monster Cloud ถูกกล่าวหาว่าทำอะไร

ข้อกล่าวหานั้นตรงไปตรงมา เหยื่อของการโจมตี ransomware หันมาหา Monster Cloud เพื่อขอความช่วยเหลือในการกู้คืนข้อมูล แทนที่จะดำเนินการกู้คืนด้วยตนเอง บริษัทถูกกล่าวหาว่าแอบจ่ายเงินให้อาชญากรเบื้องหลังการโจมตีเพื่อแลกกับกุญแจถอดรหัส แล้วเรียกเก็บเงินจากลูกค้าสำหรับสิ่งที่ดูเหมือนบริการกู้คืนที่ถูกต้องตามกฎหมาย

รายงานต้นทางไม่ได้ให้รายละเอียดเพิ่มเติม เช่น ลูกค้าที่ได้รับผลกระทบมีกี่ราย เงินจำนวนเท่าใดที่เปลี่ยนมือ หรือ Pinhasi เผชิญข้อหาอะไร ช่องว่างเหล่านี้สำคัญ และผู้อ่านควรระมัดระวังต่อตัวเลขหรือข้อกล่าวอ้างใด ๆ ที่เกินกว่าข้อกล่าวหาเบื้องต้น จนกว่าจะมีข้อมูลเพิ่มเติมเปิดเผยต่อสาธารณะ Pinhasi ถูกกล่าวหา ไม่ใช่ถูกตัดสินว่าผิด

เหยื่อถูกเอาเปรียบซ้ำสองอย่างไรในการกู้คืน ransomware

ปัญหาหลักที่คดีนี้หยิบยกขึ้นมาคือการเผชิญความเสี่ยงซ้ำสองของเหยื่อ ransomware primero ผู้โจมตีเข้ารหัสระบบและเรียกร้องค่าไถ่ segundo ในสถานการณ์ที่ถูกกล่าวหาที่นี่ คนกลางที่เหยื่อหันมาขอความช่วยเหลือกลับเป็นผู้ที่ปกปิดสิ่งที่เกิดขึ้นจริง

สิ่งนี้ได้ผลเพราะเหยื่อในวิกฤต ransomware ตกอยู่ภายใต้แรงกดดันอย่างหนัก ระบบล่ม พนักงานทำงานไม่ได้ และลูกค้าอาจได้รับผลกระทบ องค์กรส่วนน้อยมีความรู้ทางเทคนิคที่จะตัดสินว่าข้อกล่าวอ้างเรื่องการกู้คืนนั้นเป็นความจริงหรือไม่ พวกเขาพึ่งพาคำพูดของผู้ขาย และมักไม่สามารถมองเห็นสิ่งที่เกิดขึ้นเบื้องหลัง

หากผู้ขายจ่ายค่าไถ่โดยไม่บอกลูกค้า สิ่งต่าง ๆ อาจผิดพลาดได้หลายประการ:

  • ลูกค้าไม่สามารถตัดสินใจอย่างรอบรู้ได้ว่าจะจ่ายหรือไม่
  • ลูกค้าอาจไม่สามารถชี้แจงการจ่ายเงินนั้นได้อย่างเหมาะสมในทางกฎหมาย ประกันภัย หรือข้อกำหนดด้านกฎระเบียบ
  • ใบแจ้งหนี้ขั้นสุดท้ายอาจไม่สะท้อนสิ่งที่ทำจริง ทำให้บริการดูเหมือนความเชี่ยวชาญทางเทคนิคทั้งที่เป็นเพียงการจ่ายเงินส่งผ่าน

ความโปร่งใสคือเส้นแบ่ง การจ่ายค่าไถ่เป็นการตัดสินใจทางกฎหมายและจริยธรรมที่เป็นของเหยื่อ และการตัดสินใจนั้นไม่ควรถูกทำแทนพวกเขาเป็นความลับ

ทำไมการจ่ายค่าไถ่จึงยังคงสนับสนุนกลุ่มอาชญากร

การจ่ายค่าไถ่ทุกครั้ง ไม่ว่าจะเปิดเผยหรือไม่ ก็ส่งเงินไปยังผู้ที่ก่อการโจมตี รายได้นั้นจ่ายสำหรับเครื่องมือ โครงสร้างพื้นฐาน และเหยื่อชุดถัดไป เมื่อการจ่ายเงินถูกส่งผ่านคนกลาง กระแสเงินจะมองเห็นได้ยากขึ้น ซึ่งทำให้เหยื่อ บริษัทประกัน และหน่วยงานยากที่จะเข้าใจว่ามีการจ่ายจริงมากน้อยเพียงใด

การจ่ายเงินยังไม่มีการรับประกันว่าผลลัพธ์จะสะอาด ค่าใช้จ่ายสามารถบานปลายเกินกว่าข้อเรียกร้องเริ่มต้นได้มาก สำหรับบริบทว่าการกรรโชกทรัพย์สามารถมีราคาแพงเพียงใด ดูรายงานของเราเกี่ยวกับวิธีที่ Weil, WilmerHale และ Goodwin reportedly จ่ายประมาณ 50 ล้านดอลลาร์ในการกรรโชกทางไซเบอร์ เรื่องนั้นแสดงให้เห็นว่าแม้องค์กรที่มีทรัพยากรดีก็ยังอาจต้องเขียนเช็คจำนวนมหาศาล

สิ่งที่ควรตรวจสอบก่อนจ้างผู้ขายบริการกู้คืนหรือนักเจรจา

ไม่มีสิ่งใดในคดีนี้หมายความว่านักเจรจาหรือบริษัทกู้คืนทุกแห่งไม่น่าเชื่อถือ แต่มันเป็นการเตือนที่มีประโยชน์ให้ถามคำถามตรง ๆ ก่อนเซ็นอะไรก็ตาม พิจารณาการตรวจสอบเหล่านี้:

  1. ถามว่าการจ่ายเงินถูกจัดการอย่างไร ผู้ขายที่น่าเชื่อถือควรระบุอย่างชัดเจนว่าจะมีการจ่ายค่าไถ่ในนามของคุณหรือไม่ และจะทำเฉพาะเมื่อได้รับอนุมัติเป็นลายลักษณ์อักษรอย่างชัดแจ้งจากคุณเท่านั้น
  2. เรียกร้องใบแจ้งหนี้แบบแยกรายการ ใบแจ้งหนี้ควรแยกแรงงานของผู้ขายออกจากค่าใช้จ่ายของบุคคลที่สาม รวมถึงการจ่ายเงินใด ๆ ให้ผู้โจมตี
  3. ทำขอบเขตเป็นลายลักษณ์อักษร สัญญาควรอธิบายว่าจะดำเนินการกู้คืนอะไรบ้าง และจะวัดความสำเร็จอย่างไร
  4. ขอข้อมูลอ้างอิงที่ตรวจสอบได้ พูดคุยกับลูกค้าในอดีตเมื่อเป็นไปได้ และยืนยันคุณสมบัติของบริษัทอย่างอิสระ
  5. ให้บริษัทประกันและที่ปรึกษากฎหมายเข้ามาเกี่ยวข้องตั้งแต่เนิ่น ๆ พวกเขาช่วยตรวจสอบผู้ขายและทำให้แน่ใจว่าการตัดสินใจใด ๆ เกี่ยวกับการจ่ายเงินมีเอกสารและชอบด้วยกฎหมาย
  6. ขอหลักฐานการกู้คืน ถามว่าผู้ขายได้รับความสามารถในการถอดรหัสมาอย่างไร และมีการทดสอบอะไรบ้างก่อนที่คุณจะผูกมัดกับกำหนดเวลา

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณดำเนินธุรกิจขนาดเล็ก คุณมีแนวโน้มมากที่สุดที่จะรู้สึกกดดันให้ยอมรับความช่วยเหลือข้อเสนอแรก คุณอาจไม่มีทีมความปลอดภัยเฉพาะทางหรือความสัมพันธ์ประจำกับบริษัทตอบสนองเหตุการณ์ ดังนั้นจึงคุ้มค่าที่จะเลือกผู้ขายก่อนเกิดวิกฤต ไม่ใช่ระหว่างวิกฤต

สำหรับบุคคลทั่วไปและพนักงาน บทเรียนก็คล้ายกัน เมื่อองค์กรบอกว่าข้อมูลถูกกู้คืนแล้ว เป็นเรื่องสมเหตุสมผลที่จะถามว่าอย่างไร ระวังความพยายามฟิชชิ่งหรือกรรโชกทรัพย์ตามมาหลังเหตุการณ์ใด ๆ และเปลี่ยนข้อมูลรับรองที่อาจถูกเปิดเผย

ประเด็นสำคัญ

เรื่องราวของนักเจรจาค่าไถ่ที่ถูกจับกุม Monster Cloud ยังอยู่ในระหว่างการพัฒนา และข้อกล่าวหายังไม่ได้รับการพิสูจน์ กระนั้นก็ยังเน้นย้ำความเสี่ยงในทางปฏิบัติ: ผู้ที่คุณจ้างมาแก้ไขวิกฤตควรมีความโปร่งใสเท่าที่คุณคาดหวังจากผู้รับเหมาทั่วไป นี่คือสิ่งที่ควรทำตอนนี้:

  • ตรวจสอบผู้ขายบริการกู้คืนใด ๆ เรื่องนโยบายชัดเจนเกี่ยวกับการจ่ายค่าไถ่และใบแจ้งหนี้แบบแยกรายการ
  • เลือกผู้ให้บริการตอบสนองเหตุการณ์ไว้ล่วงหน้า และตรวจสอบสัญญาก่อนที่คุณจะต้องใช้
  • เก็บสำรองข้อมูลแบบออฟไลน์ที่ทดสอบแล้ว เพื่อให้คุณพึ่งพากุญแจถอดรหัสน้อยลง
  • เปิดใช้การยืนยันตัวตนหลายปัจจัยบนอีเมล การเข้าถึงระยะไกล และบัญชีผู้ดูแลระบบ
  • แพตช์ระบบที่หันสู่อินเทอร์เน็ตอย่างทันท่วงที

การป้องกันที่แข็งแกร่งเป็นวิธีที่ดีที่สุดในการหลีกเลี่ยงการตกอยู่ในสถานการณ์ที่คุณต้องไว้วางใจคนแปลกหน้ากับการตัดสินใจที่มีค่าใช้จ่ายสูงเช่นนี้