เจ้าของ MonsterCloud ถูกกล่าวหาว่าเรียกเก็บเงินจากเหยื่อ ransomware มากกว่า 19 ล้านดอลลาร์ ขณะที่แอบจ่ายเงินให้ผู้โจมตีมากกว่า 8 ล้านดอลลาร์เพื่อซื้อตัวถอดรหัส หากข้อกล่าวหานี้เป็นจริง กรณีนี้ถือเป็นตัวอย่างที่ชัดเจนของการฉ้อโกงบริการถอดรหัส ransomware ซึ่งบริษัทที่สัญญาว่าจะช่วยเหลือเหยื่อกลับกลายเป็นอีกหนึ่งแหล่งของอันตราย
บทความนี้จะพิจารณาว่ามีการกล่าวหาอะไรบ้าง ทำไมข้อตกลงนี้จึงเป็นปัญหา และบุคคลทั่วไปกับธุรกิจขนาดเล็กจะลดการพึ่งพาบริษัทกู้คืนข้อมูลจากบุคคลที่สามได้อย่างไร ข้อกล่าวหายังไม่ได้รับการพิสูจน์ และรายละเอียดด้านล่างจำกัดอยู่เพียงสิ่งที่ได้รับการรายงานเท่านั้น
สิ่งที่เจ้าของ MonsterCloud ถูกกล่าวหา
ตามรายงาน เจ้าของ MonsterCloud เรียกเก็บเงินจากเหยื่อ ransomware มากกว่า 19 ล้านดอลลาร์ ในช่วงเวลาเดียวกันนั้น เขาถูกกล่าวหาว่าจ่ายเงินให้ผู้โจมตีที่อยู่เบื้องหลังการติดเชื้อเหล่านั้นมากกว่า 8 ล้านดอลลาร์เพื่อให้ได้ตัวถอดรหัส ซึ่งเป็นเครื่องมือที่ใช้ปลดล็อกไฟล์ที่ถูก ransomware เข้ารหัส
รายละเอียดสำคัญคือช่องว่างระหว่างสิ่งที่เหยื่อได้รับแจ้งกับสิ่งที่ถูกกล่าวหาว่าเกิดขึ้นจริง MonsterCloud นำเสนอตัวเองเป็นบริษัทแก้ไขปัญหา ransomware เหยื่อที่จ้างบริษัทดังกล่าวย่อมคาดหวังงานกู้คืนทางเทคนิคอย่างสมเหตุสมผล ข้อกล่าวหาคือบริษัทกลับแอบจ่ายเงินให้อาชญากรและผลักภาระค่าใช้จ่ายนั้นมายังเหยื่อ พร้อมบวกกำไรจำนวนมาก สำหรับรายละเอียดของคดี โปรดดูรายงานก่อนหน้าของเราเกี่ยวกับซีอีโอ MonsterCloud ถูกตั้งข้อหาจากการจ่ายค่าไถ่ลับ
การจ่ายค่าไถ่ลับใช้ประโยชน์จากเหยื่ออย่างไร
การจ่ายค่าไถ่เป็นการตัดสินใจที่มีน้ำหนักทั้งทางกฎหมาย การเงิน และจริยธรรม เหยื่อควรสามารถตัดสินใจได้อย่างรู้เท่าทัน ด้วยภาพความเสี่ยงที่ชัดเจน การจ่ายเงินแบบปิดบังได้ตัดทางเลือกนั้นออกไป
ปัญหาหลายประการตามมาเมื่อบริษัทกู้คืนข้อมูลจ่ายเงินให้ผู้โจมตีโดยไม่เปิดเผย:
- การยินยอมโดยได้รับข้อมูลครบถ้วนสูญหายไป เหยื่อที่เชื่อว่ากำลังซื้อบริการแก้ไขทางเทคนิคไม่ได้ตกลงที่จะสนับสนุนทางการเงินให้กลุ่มอาชญากร
- ราคากลายเป็นสิ่งที่ไม่โปร่งใส หากต้นทุนจริงของตัวถอดรหัสต่ำกว่าที่เรียกเก็บในใบแจ้งหนี้มาก เหยื่อก็ไม่อาจตัดสินได้ว่าค่าธรรมเนียมนั้นยุติธรรมหรือไม่
- ผู้โจมตีได้รับผลตอบแทน ทุกการจ่ายเงิน ไม่ว่าจะเปิดเผยหรือไม่ ก็เป็นการสนับสนุน campagne ครั้งต่อไป
- ผลลัพธ์ไม่แน่นอน การจ่ายเงินไม่ได้รับประกันว่าจะได้ตัวถอดรหัสที่ใช้งานได้ หรือข้อมูลที่ถูกขโมยจะถูกลบ
เหยื่อยังอยู่ภายใต้ความกดดัน การดำเนินงานหยุดชะงัก กำหนดเส้นตายใกล้เข้ามา และคนที่เสนอความช่วยเหลือมักเป็นคนเดียวที่ดูเหมือนจะรู้ว่าต้องทำอะไร ความเร่งด่วนนี้เองที่ทำให้ข้อตกลงแบบนี้สังเกตได้ยากจากภายใน
สิ่งนี้หมายความว่าอย่างไรสำหรับธุรกิจที่พึ่งพาบริษัทกู้คืนข้อมูล
สำหรับธุรกิจขนาดเล็ก เหตุการณ์ ransomware อาจรู้สึกเหมือนสถานการณ์ฉุกเฉินที่ไม่มีทางเลือกที่ดี หลายแห่งไม่มีเจ้าหน้าที่ความปลอดภัยภายในองค์กร จึงหันไปหาบริษัทแรกที่สัญญาว่าจะให้ผลลัพธ์รวดเร็ว ข้อกล่าวหาเกี่ยวกับ MonsterCloud แสดงให้เห็นว่าสัญชาตญาณนั้นสมควรได้รับการพิจารณาอีกครั้ง
บริษัทกู้คืนข้อมูลอยู่ในตำแหน่งที่ได้รับความไว้วางใจสูง บริษัทอาจเข้าถึงระบบของคุณ จัดการการเจรจา และควบคุมการจ่ายเงิน หากแรงจูงใจของบริษัทไม่สอดคล้องกัน ตัวอย่างเช่น หากบริษัททำกำไรจากส่วนต่างระหว่างค่าไถ่กับใบแจ้งหนี้ คุณก็มีจุดล้มเหลวจุดที่สองเพิ่มจากตัวการโจมตีเอง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณดำเนินธุรกิจขนาดเล็กหรือจัดการข้อมูลด้วยตัวเอง บทเรียนไม่ใช่ว่าผู้ให้บริการกู้คืนข้อมูลทุกรายน่าสงสัย แต่คือคุณไม่ควรต้องพึ่งพาใครเพียงรายเดียวในยามวิกฤต ยิ่งการกู้คืนของคุณขึ้นอยู่กับคำสัญญาของคนแปลกหน้าน้อยเท่าไร ก็ยิ่งมีใครมีอำนาจต่อรองเหนือคุณน้อยลงเท่านั้น แผนของคุณควรตอบคำถามง่ายๆ ก่อนเกิดเหตุการณ์: เราจะกู้คืนระบบของเราได้ไหมโดยไม่ต้องจ่ายเงินให้ใคร
ขั้นตอนปฏิบัติเพื่อหลีกเลี่ยงกับดักการกรรโชก
การเตรียมตัวถูกกว่าการกู้ภัยมาก ขั้นตอนเหล่านี้ใช้ได้กับทั้งบุคคลทั่วไปและองค์กรขนาดเล็ก:
- เก็บสำรองข้อมูลแบบออฟไลน์หรือแก้ไขไม่ได้ เก็บสำเนาที่ ransomware เข้าไม่ถึง และปฏิบัติตามแนวทาง 3-2-1: สามสำเนา สองประเภทสื่อ หนึ่งชุดเก็บนอกสถานที่หรือออฟไลน์
- ทดสอบการกู้คืนของคุณ สำรองข้อมูลที่คุณไม่เคยกู้คืนเป็นเพียงสมมติฐาน ไม่ใช่แผน
- เข้ารหัสข้อมูลที่ละเอียดอ่อน การเข้ารหัสขณะจัดเก็บและขณะส่งข้อมูลจำกัดมูลค่าของข้อมูลที่ถูกขโมยและลดความเสียหายจากการรั่วไหล
- ตรวจสอบผู้ให้บริการก่อนที่คุณจะต้องการพวกเขา ถามว่าพวกเขาจัดการการเจรจาและการจ่ายเงินอย่างไร เปิดเผยการติดต่อกับผู้โจมตีหรือไม่ และคิดค่าธรรมเนียมอย่างไร ขอเป็นลายลักษณ์อักษร
- ยืนกรานความโปร่งใส บริษัทที่ถูกต้องตามกฎหมายควรบอกคุณหากมีการพิจารณาจ่ายค่าไถ่และใครจะเป็นคนจ่าย ระวังคำตอบที่คลุมเครือหรือค่าธรรมเนียมที่ผูกกับการซื้อตัวถอดรหัส
- เตรียมแผนรับมือเหตุการณ์ รู้ว่าต้องโทรหาใคร รวมถึงที่ปรึกษากฎหมายและหน่วยงานบังคับใช้กฎหมาย เพื่อไม่ให้คุณต้องเลือกผู้ให้บริการด้วยความตื่นตระหนก
- ลดพื้นที่โจมตีของคุณ ใช้การยืนยันตัวตนหลายปัจจัย อัปเดต promptly และจำกัดว่าใครเข้าถึงระบบสำคัญได้
ประเด็นสำคัญ
ข้อกล่าวหาเกี่ยวกับ MonsterCloud เป็นเครื่องเตือนใจว่าการฉ้อโกงบริการถอดรหัส ransomware อาจมาจากคนที่อ้างว่ากำลังช่วยเหลือ การป้องกันที่ดีที่สุดคือการต้องพึ่งพาพวกเขาน้อยลง: เก็บสำรองข้อมูลออฟไลน์ที่ผ่านการทดสอบ เข้ารหัสสิ่งที่สำคัญ และตรวจสอบผู้ให้บริการกู้คืนข้อมูลทุกรายเพื่อความโปร่งใสเกี่ยวกับการจ่ายเงินก่อนเกิดเหตุการณ์ ไม่ใช่ระหว่างเกิดเหตุการณ์
เพื่อเข้าใจรายละเอียดเฉพาะของข้อกล่าวหา อ่านรายงานของเราเกี่ยวกับคดีซีอีโอ MonsterCloud แล้วทบทวนแผนสำรองข้อมูลและแผนรับมือเหตุการณ์ของคุณเองภายในสัปดาห์นี้




