เจ้าของ MonsterCloud ถูกกล่าวหาว่าเรียกเก็บเงินจากเหยื่อ ransomware มากกว่า 19 ล้านดอลลาร์ ขณะที่แอบจ่ายเงินให้ผู้โจมตีมากกว่า 8 ล้านดอลลาร์เพื่อซื้อตัวถอดรหัส หากข้อกล่าวหานี้เป็นจริง กรณีนี้ถือเป็นตัวอย่างที่ชัดเจนของการฉ้อโกงบริการถอดรหัส ransomware ซึ่งบริษัทที่สัญญาว่าจะช่วยเหลือเหยื่อกลับกลายเป็นอีกหนึ่งแหล่งของอันตราย

บทความนี้จะพิจารณาว่ามีการกล่าวหาอะไรบ้าง ทำไมข้อตกลงนี้จึงเป็นปัญหา และบุคคลทั่วไปกับธุรกิจขนาดเล็กจะลดการพึ่งพาบริษัทกู้คืนข้อมูลจากบุคคลที่สามได้อย่างไร ข้อกล่าวหายังไม่ได้รับการพิสูจน์ และรายละเอียดด้านล่างจำกัดอยู่เพียงสิ่งที่ได้รับการรายงานเท่านั้น

สิ่งที่เจ้าของ MonsterCloud ถูกกล่าวหา

ตามรายงาน เจ้าของ MonsterCloud เรียกเก็บเงินจากเหยื่อ ransomware มากกว่า 19 ล้านดอลลาร์ ในช่วงเวลาเดียวกันนั้น เขาถูกกล่าวหาว่าจ่ายเงินให้ผู้โจมตีที่อยู่เบื้องหลังการติดเชื้อเหล่านั้นมากกว่า 8 ล้านดอลลาร์เพื่อให้ได้ตัวถอดรหัส ซึ่งเป็นเครื่องมือที่ใช้ปลดล็อกไฟล์ที่ถูก ransomware เข้ารหัส

รายละเอียดสำคัญคือช่องว่างระหว่างสิ่งที่เหยื่อได้รับแจ้งกับสิ่งที่ถูกกล่าวหาว่าเกิดขึ้นจริง MonsterCloud นำเสนอตัวเองเป็นบริษัทแก้ไขปัญหา ransomware เหยื่อที่จ้างบริษัทดังกล่าวย่อมคาดหวังงานกู้คืนทางเทคนิคอย่างสมเหตุสมผล ข้อกล่าวหาคือบริษัทกลับแอบจ่ายเงินให้อาชญากรและผลักภาระค่าใช้จ่ายนั้นมายังเหยื่อ พร้อมบวกกำไรจำนวนมาก สำหรับรายละเอียดของคดี โปรดดูรายงานก่อนหน้าของเราเกี่ยวกับซีอีโอ MonsterCloud ถูกตั้งข้อหาจากการจ่ายค่าไถ่ลับ

การจ่ายค่าไถ่ลับใช้ประโยชน์จากเหยื่ออย่างไร

การจ่ายค่าไถ่เป็นการตัดสินใจที่มีน้ำหนักทั้งทางกฎหมาย การเงิน และจริยธรรม เหยื่อควรสามารถตัดสินใจได้อย่างรู้เท่าทัน ด้วยภาพความเสี่ยงที่ชัดเจน การจ่ายเงินแบบปิดบังได้ตัดทางเลือกนั้นออกไป

ปัญหาหลายประการตามมาเมื่อบริษัทกู้คืนข้อมูลจ่ายเงินให้ผู้โจมตีโดยไม่เปิดเผย:

  • การยินยอมโดยได้รับข้อมูลครบถ้วนสูญหายไป เหยื่อที่เชื่อว่ากำลังซื้อบริการแก้ไขทางเทคนิคไม่ได้ตกลงที่จะสนับสนุนทางการเงินให้กลุ่มอาชญากร
  • ราคากลายเป็นสิ่งที่ไม่โปร่งใส หากต้นทุนจริงของตัวถอดรหัสต่ำกว่าที่เรียกเก็บในใบแจ้งหนี้มาก เหยื่อก็ไม่อาจตัดสินได้ว่าค่าธรรมเนียมนั้นยุติธรรมหรือไม่
  • ผู้โจมตีได้รับผลตอบแทน ทุกการจ่ายเงิน ไม่ว่าจะเปิดเผยหรือไม่ ก็เป็นการสนับสนุน campagne ครั้งต่อไป
  • ผลลัพธ์ไม่แน่นอน การจ่ายเงินไม่ได้รับประกันว่าจะได้ตัวถอดรหัสที่ใช้งานได้ หรือข้อมูลที่ถูกขโมยจะถูกลบ

เหยื่อยังอยู่ภายใต้ความกดดัน การดำเนินงานหยุดชะงัก กำหนดเส้นตายใกล้เข้ามา และคนที่เสนอความช่วยเหลือมักเป็นคนเดียวที่ดูเหมือนจะรู้ว่าต้องทำอะไร ความเร่งด่วนนี้เองที่ทำให้ข้อตกลงแบบนี้สังเกตได้ยากจากภายใน

สิ่งนี้หมายความว่าอย่างไรสำหรับธุรกิจที่พึ่งพาบริษัทกู้คืนข้อมูล

สำหรับธุรกิจขนาดเล็ก เหตุการณ์ ransomware อาจรู้สึกเหมือนสถานการณ์ฉุกเฉินที่ไม่มีทางเลือกที่ดี หลายแห่งไม่มีเจ้าหน้าที่ความปลอดภัยภายในองค์กร จึงหันไปหาบริษัทแรกที่สัญญาว่าจะให้ผลลัพธ์รวดเร็ว ข้อกล่าวหาเกี่ยวกับ MonsterCloud แสดงให้เห็นว่าสัญชาตญาณนั้นสมควรได้รับการพิจารณาอีกครั้ง

บริษัทกู้คืนข้อมูลอยู่ในตำแหน่งที่ได้รับความไว้วางใจสูง บริษัทอาจเข้าถึงระบบของคุณ จัดการการเจรจา และควบคุมการจ่ายเงิน หากแรงจูงใจของบริษัทไม่สอดคล้องกัน ตัวอย่างเช่น หากบริษัททำกำไรจากส่วนต่างระหว่างค่าไถ่กับใบแจ้งหนี้ คุณก็มีจุดล้มเหลวจุดที่สองเพิ่มจากตัวการโจมตีเอง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณดำเนินธุรกิจขนาดเล็กหรือจัดการข้อมูลด้วยตัวเอง บทเรียนไม่ใช่ว่าผู้ให้บริการกู้คืนข้อมูลทุกรายน่าสงสัย แต่คือคุณไม่ควรต้องพึ่งพาใครเพียงรายเดียวในยามวิกฤต ยิ่งการกู้คืนของคุณขึ้นอยู่กับคำสัญญาของคนแปลกหน้าน้อยเท่าไร ก็ยิ่งมีใครมีอำนาจต่อรองเหนือคุณน้อยลงเท่านั้น แผนของคุณควรตอบคำถามง่ายๆ ก่อนเกิดเหตุการณ์: เราจะกู้คืนระบบของเราได้ไหมโดยไม่ต้องจ่ายเงินให้ใคร

ขั้นตอนปฏิบัติเพื่อหลีกเลี่ยงกับดักการกรรโชก

การเตรียมตัวถูกกว่าการกู้ภัยมาก ขั้นตอนเหล่านี้ใช้ได้กับทั้งบุคคลทั่วไปและองค์กรขนาดเล็ก:

  1. เก็บสำรองข้อมูลแบบออฟไลน์หรือแก้ไขไม่ได้ เก็บสำเนาที่ ransomware เข้าไม่ถึง และปฏิบัติตามแนวทาง 3-2-1: สามสำเนา สองประเภทสื่อ หนึ่งชุดเก็บนอกสถานที่หรือออฟไลน์
  2. ทดสอบการกู้คืนของคุณ สำรองข้อมูลที่คุณไม่เคยกู้คืนเป็นเพียงสมมติฐาน ไม่ใช่แผน
  3. เข้ารหัสข้อมูลที่ละเอียดอ่อน การเข้ารหัสขณะจัดเก็บและขณะส่งข้อมูลจำกัดมูลค่าของข้อมูลที่ถูกขโมยและลดความเสียหายจากการรั่วไหล
  4. ตรวจสอบผู้ให้บริการก่อนที่คุณจะต้องการพวกเขา ถามว่าพวกเขาจัดการการเจรจาและการจ่ายเงินอย่างไร เปิดเผยการติดต่อกับผู้โจมตีหรือไม่ และคิดค่าธรรมเนียมอย่างไร ขอเป็นลายลักษณ์อักษร
  5. ยืนกรานความโปร่งใส บริษัทที่ถูกต้องตามกฎหมายควรบอกคุณหากมีการพิจารณาจ่ายค่าไถ่และใครจะเป็นคนจ่าย ระวังคำตอบที่คลุมเครือหรือค่าธรรมเนียมที่ผูกกับการซื้อตัวถอดรหัส
  6. เตรียมแผนรับมือเหตุการณ์ รู้ว่าต้องโทรหาใคร รวมถึงที่ปรึกษากฎหมายและหน่วยงานบังคับใช้กฎหมาย เพื่อไม่ให้คุณต้องเลือกผู้ให้บริการด้วยความตื่นตระหนก
  7. ลดพื้นที่โจมตีของคุณ ใช้การยืนยันตัวตนหลายปัจจัย อัปเดต promptly และจำกัดว่าใครเข้าถึงระบบสำคัญได้

ประเด็นสำคัญ

ข้อกล่าวหาเกี่ยวกับ MonsterCloud เป็นเครื่องเตือนใจว่าการฉ้อโกงบริการถอดรหัส ransomware อาจมาจากคนที่อ้างว่ากำลังช่วยเหลือ การป้องกันที่ดีที่สุดคือการต้องพึ่งพาพวกเขาน้อยลง: เก็บสำรองข้อมูลออฟไลน์ที่ผ่านการทดสอบ เข้ารหัสสิ่งที่สำคัญ และตรวจสอบผู้ให้บริการกู้คืนข้อมูลทุกรายเพื่อความโปร่งใสเกี่ยวกับการจ่ายเงินก่อนเกิดเหตุการณ์ ไม่ใช่ระหว่างเกิดเหตุการณ์

เพื่อเข้าใจรายละเอียดเฉพาะของข้อกล่าวหา อ่านรายงานของเราเกี่ยวกับคดีซีอีโอ MonsterCloud แล้วทบทวนแผนสำรองข้อมูลและแผนรับมือเหตุการณ์ของคุณเองภายในสัปดาห์นี้