บริษัทกู้คืนข้อมูลจากแรนซัมแวร์สัญญาว่าจะใช้เทคโนโลยีขั้นสูงที่สามารถช่วยกู้ไฟล์ที่ถูกเข้ารหัสของคุณได้โดยไม่ต้องจ่ายเงินให้อาชญากร ฟังดูเกือบจะเหมือนความเชี่ยวชาญระดับเจได ตามรายงานล่าสุดจาก Security Boulevard อัยการ federal กล่าวหาว่าอาวุธลับของ MonsterCloud ไม่ใช่เทคโนโลยีถอดรหัสขั้นสูงเลย กรณีนี้เป็นเครื่องเตือนใจที่มีประโยชน์สำหรับใครก็ตามที่สงสัยว่าจะแยกบริษัทกู้คืนข้อมูลจากแรนซัมแวร์ที่ถูกต้องตามกฎหมายออกจากบริษัทที่สัญญาเกินจริงได้อย่างไร

หมายเหตุเกี่ยวกับแหล่งที่มา: รายงานที่เราตรวจสอบนั้นสั้น และรายละเอียดด้านล่างจำกัดอยู่เพียงสิ่งที่รายงานระบุไว้เท่านั้น สิ่งเหล่านี้เป็นข้อกล่าวหา ไม่ใช่คำตัดสินว่ามีความผิด เราไม่มีข้อมูลเกี่ยวกับศาล วันที่ยื่น หรือหมายเลขคดีจากแหล่งที่มา ดังนั้นผู้อ่านที่ต้องการดูบันทึกต้นฉบับควร consult บทความต้นฉบับจาก Security Boulevard และ docket ของศาล federal โดยตรง

สิ่งที่อัยการกล่าวหาว่า MonsterCloud ทำจริง ๆ

บทความจาก Security Boulevard ชื่อ "These Aren't the Decryption Keys You're Looking For" ระบุว่าอัยการ federal กล่าวหาว่าอาวุธลับของ MonsterCloud ไม่ใช่เทคโนโลยีถอดรหัสขั้นสูง บริษัทได้โฆษณาตัวเองว่าสามารถกู้คืนไฟล์ที่ถูกเข้ารหัสได้โดยที่เหยื่อไม่ต้องจ่ายเงินให้ผู้โจมตี

ข้อความ excerpt จากแหล่งที่มาเท่าที่เรามีนั้นถูกตัดก่อนที่จะอธิบายว่าอัยการกล่าวหาว่าบริษัททำอะไรแทน ดังนั้นเราจะไม่คาดเดาเกี่ยวกับกลไก สิ่งที่รายงานยืนยันได้คือช่องว่างที่อัยการชี้ให้เห็น: ความสามารถที่โฆษณาไว้ในด้านหนึ่ง และข้อกล่าวหาว่าวิธีการจริงเป็นอย่างอื่นในอีกด้านหนึ่ง

MonsterCloud มีสิทธิ์โต้แย้งข้อกล่าวหาเหล่านี้ และผู้อ่านควรถือว่าคดียังไม่ยุติจนกว่าศาลจะตัดสินเป็นอย่างอื่น

ทำไมข้ออ้างการกู้คืนแบบ 'ไม่จ่ายค่าไถ่' จึงยากที่จะตรวจสอบ

เหยื่อของแรนซัมแวร์แทบจะไม่อยู่ในสถานะที่จะตรวจสอบข้ออ้างทางเทคนิคของผู้ให้บริการได้ พวกเขามักถูกล็อกออกจากระบบที่สำคัญ อยู่ภายใต้แรงกดดันด้านเวลา และต้อง deal กับคนที่พวกเขาไม่เคยพบ การผสมผสานนี้ทำให้ภาษาการตลาดโน้มน้าวใจได้มาก

มีหลายสิ่งหลายอย่างที่ทำให้การตรวจสอบเป็นเรื่องยาก:

  • การถอดรหัสเป็นเรื่องทึบ หากไฟล์กลับมาได้ เหยื่อมักบอกไม่ได้ว่ามาได้อย่างไร ผู้ให้บริการสามารถอธิบายวิธีการ proprietary ได้ และลูกค้าก็ไม่มีทางตรวจสอบได้
  • ผลลัพธ์ดูเหมือนกันจากภายนอก ข้อมูลที่กู้คืนมาดูเหมือนกันไม่ว่าจะมาจากการแก้ไขทางเทคนิค แบ็กอัปที่กู้คืนมา หรือเส้นทางอื่น
  • ความเร่งด่วนระงับการตรวจสอบอย่างละเอียด การหยุดทำงานมีค่าใช้จ่ายทุกชั่วโมง ดังนั้นการถามคำถามโดยละเอียดจึงรู้สึกเหมือนเป็นความหรูหรา
  • ความลับถูกสร้างไว้ใน pitch เทคโนโลยี "proprietary" เป็นเหตุผลที่ฟังดูสมเหตุสมผลที่จะไม่อธิบายอะไรเลย

ไม่มีข้อใดหมายความว่าบริษัทกู้คืนทุกรายน่าสงสัย มันหมายความว่าข้ออ้าง "เรากู้ไฟล์ของคุณกลับมาได้โดยไม่ต้องจ่าย" สมควรได้รับความสงสัยแบบเดียวกับที่ผู้โจมตีสัญญาว่าจะมอบกุญแจที่ใช้งานได้

วิธีตรวจสอบบริษัทกู้คืนข้อมูลจากแรนซัมแวร์หรือผู้ให้บริการตอบสนองเหตุการณ์

เวลาที่ดีที่สุดในการประเมินผู้ให้บริการคือก่อนที่คุณจะต้องการพวกเขา การตรวจสอบในทางปฏิบัติบางประการ:

  1. ถามตรง ๆ ว่าการกู้คืนทำงานอย่างไร บริษัทที่น่าเชื่อถือสามารถอธิบายแนวทางของตนเป็นภาษาธรรมดาได้ รวมถึงเมื่อการถอดรหัสเป็นไปไม่ได้
  2. ขอขอบเขตเป็นลายลักษณ์อักษร สัญญาควรระบุว่าบริษัทจะทำอะไร จะไม่ทำอะไร และจะสื่อสารกับผู้โจมตีหรือจ่ายเงินแทนคุณหรือไม่
  3. กำหนดให้เปิดเผยการจ่ายเงินใด ๆ หากบุคคลที่สามจัดการการเจรจาหรือการจ่ายเงิน คุณควรรู้ และที่ปรึกษากฎหมายและบริษัทประกันของคุณก็ควรรู้ด้วย
  4. ตรวจสอบ references และประวัติผลงาน ขอลูกค้าที่คุณสามารถติดต่อได้ และมองหาการรายงานที่เป็นอิสระหรือประวัติทางกฎหมาย
  5. ระวังการรับประกัน ไม่มีใครสามารถรับประกันการกู้คืนทุกไฟล์ได้อย่างซื่อสัตย์
  6. ให้ที่ปรึกษาและบริษัทประกันมีส่วนร่วมตั้งแต่เนิ่น ๆ กรมธรรม์และพันธะทางกฎหมายหลายอย่างกำหนดว่าคุณสามารถจ้างใครได้และจัดการการจ่ายเงินอย่างไร

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณดำเนินธุรกิจ จัดการ IT หรือเพียงแค่เก็บข้อมูลสำคัญไว้ในอุปกรณ์ของคุณ กรณีนี้เน้นให้เห็นความเสี่ยงชั้นที่สอง ชั้นแรกคือผู้โจมตี ชั้นที่สองคือการตัดสินใจที่เครียดและเร่งรีบเกี่ยวกับว่าจะเชื่อใจใครหลังจากนั้น

สำหรับบุคคลและองค์กรขนาดเล็ก สิ่งที่ได้คือการปฏิบัติต่อบริษัทกู้คืนข้อมูลในฐานะซัพพลายเออร์ที่มีความไว้วางใจสูง และใช้ความรอบคอบตามความเหมาะสม สำหรับทีมที่ใหญ่ขึ้น มันเป็นการเตือนให้เลือกและทำสัญญากับผู้ให้บริการตอบสนองเหตุการณ์ไว้ล่วงหน้า เพื่อที่ไม่มีใครต้องค้นหา "ความช่วยเหลือเรื่องแรนซัมแวร์" ในกลางวิกฤต

สิ่งนี้หมายความว่าอะไรสำหรับการจ่ายค่าไถ่แรนซัมแวร์และการป้องกัน

บทเรียนที่กว้างขึ้นคือไม่มีทางลัดในการเตรียมตัว แบ็กอัปแบบออฟไลน์ที่ทดสอบแล้วยังคงจำเป็น แต่ไม่ใช่เรื่องทั้งหมด อย่างที่เราอธิบายในบทความของเราเกี่ยวกับ แรนซัมแวร์แบบ double extortion และทำไมแบ็กอัปจึงไม่เพียงพอ ผู้โจมตีสมัยใหม่ยังขโมยข้อมูลและขู่ว่าจะรั่วไหล ดังนั้นการกู้คืนไฟล์ไม่ได้จบเหตุการณ์

นั่นคือเหตุผลที่การตัดสินใจภายใต้แรงกดดันมีความเสี่ยง เมื่อเวลากำลังเดิน คำสัญญาที่มั่นใจว่าจะแก้ไขได้อย่างไร้ความเจ็บปวดจึงน่าดึงดูด แผนที่เป็นลายลักษณ์อักษรที่ตกลงไว้ล่วงหน้าจะขจัดแรงกดดันนั้นไปได้มาก

ประเด็นสำคัญ

  • ปฏิบัติต่อข้ออ้างการกู้คืนแบบไม่จ่ายค่าไถ่ด้วยความสงสัยอย่างมีสุขภาพดี และถามว่าวิธีการทำงานอย่างไร
  • จำไว้ว่าการกระทำที่ถูกกล่าวหาของ MonsterCloud ยังไม่ได้รับการพิสูจน์ ข้อกล่าวหามาจากอัยการ federal และบริษัทสามารถโต้แย้งได้
  • ตรวจสอบบริษัทกู้คืนข้อมูลจากแรนซัมแวร์ล่วงหน้า เป็นลายลักษณ์อักษร และด้วยความเห็นทางกฎหมายและประกัน
  • เก็บแบ็กอัปออฟไลน์ที่ทดสอบแล้ว และวางแผนรับมือการขโมยข้อมูลเช่นเดียวกับการเข้ารหัส ตามที่กล่าวถึงใน คู่มือ double extortion ของเรา
  • สร้างแผนตอบสนองเหตุการณ์และเลือกผู้ให้บริการก่อนการโจมตี ไม่ใช่ระหว่างการโจมตี

ครั้งต่อไปที่คุณอ่านคำสัญญาอันกล้าหาญจากบริษัทกู้คืนข้อมูลจากแรนซัมแวร์ ให้ขอรายละเอียดก่อน การเตรียมตัวสองสามชั่วโมงตอนนี้สามารถช่วยคุณจากการตัดสินใจที่มีค่าใช้จ่ายสูงกว่ามากในภายหลัง

FAQ: Q1: MonsterCloud อ้างว่าสามารถทำอะไรให้เหยื่อแรนซัมแวร์ได้? A1: MonsterCloud โฆษณาตัวเองว่าสามารถกู้คืนไฟล์ที่ถูกเข้ารหัสได้โดยที่เหยื่อไม่ต้องจ่ายเงินให้ผู้โจมตี โดยใช้สิ่งที่บริษัทอธิบายว่าเป็นเทคโนโลยีถอดรหัสขั้นสูง Q2: อัยการ federal กล่าวหาอะไรเกี่ยวกับข้ออ้างการถอดรหัสของ MonsterCloud? A2: อัยการกล่าวหาว่าอาวุธลับของ MonsterCloud ไม่ใช่เทคโนโลยีถอดรหัสขั้นสูงเลย ตามรายงานของ Security Boulevard Q3: MonsterCloud มีความผิดตามข้อกล่าวหาหรือไม่? A3: ไม่ สิ่งเหล่านี้เป็นข้อกล่าวหา ไม่ใช่คำตัดสินว่ามีความผิด และผู้อ่านควรถือว่าคดียังไม่ยุติจนกว่าศาลจะตัดสินเป็นอย่างอื่น Q4: ทำไมเหยื่อแรนซัมแวร์จึงยากที่จะตรวจสอบข้ออ้างการกู้คืนแบบไม่จ่ายค่าไถ่ของผู้ให้บริการ? A4: เหยื่อมักถูกล็อกออกจากระบบที่สำคัญ อยู่ภายใต้แรงกดดันด้านเวลา และไม่สามารถตรวจสอบวิธีการ proprietary ได้ ดังนั้นข้อมูลที่กู้คืนมาจึงดูเหมือนกันไม่ว่าจะกู้คืนมาอย่างไร Q5: เวลาที่ดีที่สุดในการประเมินบริษัทกู้คืนข้อมูลจากแรนซัมแวร์หรือผู้ให้บริการตอบสนองเหตุการณ์คือเมื่อไหร่? A5: เวลาที่ดีที่สุดในการประเมินผู้ให้บริการคือก่อนที่คุณจะต้องการพวกเขา โดยการถามตรง ๆ ว่าการกู้คืนทำงานอย่างไรและการตรวจสอบในทางปฏิบัติอื่น ๆ ---END---