คดีอาญาระดับรัฐบาลกลางกำลังส่องสปอตไลต์ไปที่ความเสี่ยงอันไม่น่าสบายใจในระบบเศรษฐกิจransomware: คนที่คุณจ้างมาช่วยอาจเป็นคนที่กำลังเอาเปรียบคุณก็ได้ อัยการกล่าวหาว่าผู้กู้คืนransomwareรายหนึ่งบอกลูกค้าว่าตนสามารถถอดรหัสไฟล์ได้ แต่กลับจ่ายเงินให้แฮกเกอร์อย่างเงียบๆ แล้วเก็บส่วนต่างไว้เอง การฉ้อโกงผ่านคนกลางกู้คืนransomwareแบบนี้ ransomware recovery middleman fraud สร้างความเสียหายให้เหยื่อสองต่อ ต่อแรกจากการเรียกค่าไถ่เอง และอีกต่อจากผู้ช่วยที่เหยื่อไว้วางใจ
สิ่งที่อัยการกล่าวหาว่าผู้กู้คืนรายนี้ทำ
ตามรายงาน หน่วยงานรัฐบาลกลางสหรัฐฯ อ้างว่า ชายผู้นี้เรียกเก็บเงินจากลูกค้าสูงกว่าค่าไถ่ที่ถูกเรียกร้อง จ่ายเงินให้อาชญากร แล้วเก็บส่วนต่างเข้ากระเป๋าตัวเอง กล่าวอีกนัยหนึ่ง ข้อเสนอที่ถูกกล่าวอ้างคือการกู้ภัยทางเทคนิค แต่ความจริงที่ถูกกล่าวอ้างคือการเป็นตัวกลางรับส่งเงินพร้อมค่าธรรมเนียมแอบแฝง
สื่ออื่นที่รายงานคดีนี้อธิบายว่าจำเลยเป็นเจ้าของบริษัทแก้ไขปัญหาransomwareชื่อ MonsterCloud ถูกตั้งข้อหาฉ้อโกงทางอิเล็กทรอนิกส์ (wire fraud) จากแผนการที่ถูกกล่าวหาว่าเล่นงานเหยื่อransomware ทั้งนี้เป็นเพียงข้อกล่าวหา และยังไม่มีการพิสูจน์ความผิด อย่างไรก็ตาม รูปแบบที่ถูกบรรยายนั้นเรียบง่ายและควรค่าแก่การทำความเข้าใจ: ลูกค้าเชื่อว่ากำลังจ่ายเงินเพื่อความเชี่ยวชาญด้านการถอดรหัส แต่ตามคำกล่าวของอัยการ งานที่ทำส่วนใหญ่คือการจ่ายค่าไถ่แทนพวกเขา
ประเด็นหลักไม่ใช่ว่าบุคคลที่สามจัดการการจ่ายเงิน แต่คือตามที่ถูกกล่าวหา ลูกค้าถูกบอกอย่างหนึ่งแต่ถูกเรียกเก็บเงินอีกอย่าง โดยที่ข้อตกลงที่แท้จริงถูกปกปิดจากพวกเขา
ทำไมเหยื่อransomwareจึงตกเป็นเป้าง่ายของคนกลาง
เหตุการณ์ransomwareทำให้องค์กรตกอยู่ภายใต้แรงกดดันอย่างรุนแรง ระบบล่ม พนักงานทำงานไม่ได้ และมักมีการนับถอยหลังเดินอยู่ตลอด ในช่วงเวลานั้น เสียงที่มั่นใจซึ่งเสนอทางออกที่ชัดเจนนั้นดึงดูดใจอย่างมาก และเหยื่อส่วนน้อยที่มีเวลาหรือความเชี่ยวชาญพอจะตรวจสอบว่าจริงๆ แล้วเกิดอะไรขึ้นเบื้องหลัง
ปัจจัยหลายอย่างทำให้สถานการณ์เอื้อต่อการถูกเอาเปรียบ:
- ช่องว่างข้อมูล: เหยื่อส่วนใหญ่ไม่สามารถบอกได้ว่ามี "วิธีการถอดรหัสเฉพาะตัว" อยู่จริงหรือไม่ หรือแค่ใช้ตัวถอดรหัสของแฮกเกอร์เอง
- การจ่ายเงินที่ไม่โปร่งใส: การโอนคริปโตเคอเรนซีและการเจรจากับอาชญากรเกิดขึ้นนอกสายตา ทำให้ spotting ส่วนต่างเป็นเรื่องยาก
- ความเร่งด่วนและความลับ: เหยื่อมักต้องการเก็บเหตุการณ์ไว้เงียบๆ ซึ่งลดการตรวจสอบผู้ช่วยที่จ้างมา
- ไม่มีมาตรฐานชัดเจน: สาขาการกู้คืนแทบไม่มีการกำกับดูแล และใครก็สามารถอ้างความเชี่ยวชาญได้
นี่ไม่ใช่ความกังวลใหม่ รายงานก่อนหน้าจาก ProPublica ได้ตรวจสอบบริษัทกู้คืนข้อมูลที่อ้างว่ามีวิธีจ่ายransomwareอย่างมีจริยธรรม รายงานที่ใหม่กว่านั้นก็บรรยายถึงมิจฉาชีพที่ปลอมตัวเป็นผู้เชี่ยวชาญด้านการกู้คืน รวมถึงพาร์ทเนอร์ rogue ที่ถูกกล่าวหาว่าติดต่อเหยื่อก่อนการโจมตีจะเป็นที่รู้จักกันในที่สาธารณะ ด้ายที่เชื่อมกันคือความสิ้นหวังสร้างตลาดสำหรับคนกลาง และไม่ใช่ทุกคนที่ซื่อสัตย์
หน่วยงานบังคับใช้กฎหมายก็กำลังไล่ล่าผู้คนที่อยู่ใกล้กับฝั่งอาชญากรรมของระบบนิเวศนี้มากขึ้น รายงานของเราเกี่ยวกับ ศาลสหรัฐฯ ยึดคริปโต 8.37 ล้านดอลลาร์ที่เชื่อมโยงกับคนในวงในransomware แสดงให้เห็นว่าเจ้าหน้าที่กำลังตามรอยเงินและผู้คนที่ช่วยให้ปฏิบัติการเรียกค่าไถ่ประสบความสำเร็จ
วิธีตรวจสอบผู้ช่วยในช่วงเหตุการณ์เรียกค่าไถ่
หากคุณเคยเผชิญเหตุการณ์ การตรวจสอบเล็กน้อยสามารถลดโอกาสที่จะถูกเอาเปรียบซ้ำได้ ในอุดมคติ ควรเตรียมสิ่งเหล่านี้ไว้ก่อนที่อะไรจะผิดพลาด
- ถามให้ชัดว่าการถอดรหัสทำงานอย่างไร หากผู้ให้บริการอ้างว่ามีวิธีการทางเทคนิคเฉพาะตัว ให้ขอรายละเอียดเป็นลายลักษณ์อักษร คำตอบที่คลุมเครือเป็นสัญญาณเตือน
- เรียกร้องความโปร่งใสเรื่องการจ่ายเงินใดๆ ถามว่าจะมีการจ่ายค่าไถ่หรือไม่ ให้ใคร จำนวนเท่าไร และค่าบริการของผู้ให้บริการคือเท่าไร เรียกร้องค่าใช้จ่ายแบบแยกรายการ โดยแยกค่าไถ่และค่าบริการออกจากกัน
- ทำสัญญาเป็นลายลักษณ์อักษร ขอบเขตงาน ค่าธรรมเนียม และใครจัดการการจ่ายเงินควรชัดเจนก่อนเซ็น
- ตรวจสอบคุณวุฒิและข้อมูลอ้างอิง ตรวจสอบประวัติของบริษัทอย่างอิสระ และระวังใครก็ตามที่ติดต่อคุณโดยไม่ได้รับเชิญ โดยเฉพาะก่อนที่การโจมตีจะเป็นที่รู้จัก
- ให้บริษัทประกัน ที่ปรึกษากฎหมาย และหน่วยงานบังคับใช้กฎหมายเข้ามามีส่วนร่วม บริษัทประกันไซเบอร์มักมีคณะตอบสนองที่ผ่านการตรวจสอบแล้ว และบุคคลภายนอกเพิ่มการกำกับดูแลที่คนกลางเพียงคนเดียวไม่มี
- ระวังความเร่งด่วน แรงกดดันให้ตัดสินใจภายในไม่กี่ชั่วโมงโดยมีคำอธิบายน้อยเป็นกลยุทธ์คลาสสิก
ทำไมการสำรองข้อมูล MFA และการแพตช์จึงดีกว่าการจ่ายเงิน
วิธีที่ดีที่สุดในการหลีกเลี่ยงปัญหาทั้งหมดนี้คือไม่ต้องใช้ผู้กู้คืนเลย องค์กรที่มีพื้นฐานที่มั่นคงมักสามารถกู้คืนระบบได้โดยไม่ต้องเจรจากับอาชญากรหรือจ้างใครที่สัญญาปาฏิหาริย์
- การสำรองข้อมูลที่เชื่อถือได้และผ่านการทดสอบ: เก็บสำเนาไว้นอกระบบหรือแบบเปลี่ยนแปลงไม่ได้ และฝึกกู้คืน การสำรองข้อมูลที่คุณไม่เคยทดสอบคือความหวัง ไม่ใช่แผน
- การยืนยันตัวตนหลายปัจจัย: บังคับใช้ MFA กับอีเมล การเข้าถึงระยะไกล และบัญชีผู้ดูแลระบบ เพื่อทำให้ข้อมูลรับรองที่ถูกขโมยมีประโยชน์น้อยลงมาก
- การแพตช์อย่างทันท่วงที: ปิดช่องโหว่ที่รู้จักในระบบที่เชื่อมต่ออินเทอร์เน็ตและอุปกรณ์ VPN อย่างรวดเร็ว
- แผนตอบสนองเหตุการณ์: ตัดสินใจล่วงหน้าว่าจะโทรหาใคร ใครอนุมัติการจ่ายเงิน และจะบันทึกการตัดสินใจอย่างไร
สิ่งนี้หมายความสำหรับคุณ
สำหรับธุรกิจ บทเรียนคือให้ปฏิบัติต่อผู้ให้บริการกู้คืนรายใดก็ตามเสมือนเป็นผู้ขายที่ต้องตรวจสอบ ไม่ใช่ผู้ช่วยชีวิตที่ต้องไว้วางใจโดยไม่มีข้อสงสัย สำหรับบุคคลทั่วไป บทเรียนก็คล้ายกัน: จงสงสัยใครก็ตามที่สัญญาว่าจะปลดล็อกไฟล์ให้แลกกับค่าธรรมเนียม โดยเฉพาะถ้าเขาเป็นฝ่ายติดต่อคุณก่อน จำไว้ด้วยว่าการจ่ายค่าไถ่ไม่เคยรับประกันว่าข้อมูลจะกลับมา และคนกลางใดๆ ก็เพิ่มอีกฝ่ายที่มีผลประโยชน์ทางการเงินในผลลัพธ์
คดียังอยู่ในขั้นข้อกล่าวหา ข้อเท็จจริงอาจพัฒนาเพิ่มเติม แต่คำเตือนก็ยืนได้ด้วยตัวเอง: ในยามวิกฤต จงถามคำถามยากๆ ว่าใครกำลังทำอะไรกับเงินของคุณ
สิ่งที่นำไปปฏิบัติได้
- เสริมการป้องกันของคุณตอนนี้ด้วยการสำรองข้อมูลที่ทดสอบแล้ว MFA และการแพตช์อย่างสม่ำเสมอ
- เขียนแผนตอบสนองเหตุการณ์ที่ระบุผู้ติดต่อที่เชื่อถือได้ก่อนที่คุณจะต้องใช้
- กำหนดให้มีการเปิดเผยเป็นลายลักษณ์อักษรแบบแยกรายการสำหรับการจ่ายค่าไถ่และค่าธรรมเนียมใดๆ
- ระวังข้อเสนอความช่วยเหลือที่ไม่ได้ร้องขอทั้งหลังและก่อนการโจมตี
- ให้บริษัทประกัน ที่ปรึกษา และหน่วยงานบังคับใช้กฎหมายเข้ามาเกี่ยวข้องตั้งแต่เนิ่นๆ
การฉ้อโกงผ่านคนกลางกู้คืนransomwareเจริญงอกงามบนความตื่นตระหนก และการเตรียมพร้อมคือยาแก้ที่ดีที่สุด หากต้องการดูว่าเจ้าหน้าที่กำลังไล่ล่าคนในวงในและเงินทุนที่เชื่อมโยงกับransomwareอย่างไร อ่านรายงานของเราเกี่ยวกับ การยึดคริปโต 8.37 ล้านดอลลาร์ที่เชื่อมโยงกับคนในวงในransomware แล้วทบทวนการป้องกันของคุณเองก่อนที่เหตุการณ์จะบังคับให้ต้องตัดสินใจ




