คดีอาญาระดับรัฐบาลกลางกำลังส่องสปอตไลต์ไปที่ความเสี่ยงอันไม่น่าสบายใจในระบบเศรษฐกิจransomware: คนที่คุณจ้างมาช่วยอาจเป็นคนที่กำลังเอาเปรียบคุณก็ได้ อัยการกล่าวหาว่าผู้กู้คืนransomwareรายหนึ่งบอกลูกค้าว่าตนสามารถถอดรหัสไฟล์ได้ แต่กลับจ่ายเงินให้แฮกเกอร์อย่างเงียบๆ แล้วเก็บส่วนต่างไว้เอง การฉ้อโกงผ่านคนกลางกู้คืนransomwareแบบนี้ ransomware recovery middleman fraud สร้างความเสียหายให้เหยื่อสองต่อ ต่อแรกจากการเรียกค่าไถ่เอง และอีกต่อจากผู้ช่วยที่เหยื่อไว้วางใจ

สิ่งที่อัยการกล่าวหาว่าผู้กู้คืนรายนี้ทำ

ตามรายงาน หน่วยงานรัฐบาลกลางสหรัฐฯ อ้างว่า ชายผู้นี้เรียกเก็บเงินจากลูกค้าสูงกว่าค่าไถ่ที่ถูกเรียกร้อง จ่ายเงินให้อาชญากร แล้วเก็บส่วนต่างเข้ากระเป๋าตัวเอง กล่าวอีกนัยหนึ่ง ข้อเสนอที่ถูกกล่าวอ้างคือการกู้ภัยทางเทคนิค แต่ความจริงที่ถูกกล่าวอ้างคือการเป็นตัวกลางรับส่งเงินพร้อมค่าธรรมเนียมแอบแฝง

สื่ออื่นที่รายงานคดีนี้อธิบายว่าจำเลยเป็นเจ้าของบริษัทแก้ไขปัญหาransomwareชื่อ MonsterCloud ถูกตั้งข้อหาฉ้อโกงทางอิเล็กทรอนิกส์ (wire fraud) จากแผนการที่ถูกกล่าวหาว่าเล่นงานเหยื่อransomware ทั้งนี้เป็นเพียงข้อกล่าวหา และยังไม่มีการพิสูจน์ความผิด อย่างไรก็ตาม รูปแบบที่ถูกบรรยายนั้นเรียบง่ายและควรค่าแก่การทำความเข้าใจ: ลูกค้าเชื่อว่ากำลังจ่ายเงินเพื่อความเชี่ยวชาญด้านการถอดรหัส แต่ตามคำกล่าวของอัยการ งานที่ทำส่วนใหญ่คือการจ่ายค่าไถ่แทนพวกเขา

ประเด็นหลักไม่ใช่ว่าบุคคลที่สามจัดการการจ่ายเงิน แต่คือตามที่ถูกกล่าวหา ลูกค้าถูกบอกอย่างหนึ่งแต่ถูกเรียกเก็บเงินอีกอย่าง โดยที่ข้อตกลงที่แท้จริงถูกปกปิดจากพวกเขา

ทำไมเหยื่อransomwareจึงตกเป็นเป้าง่ายของคนกลาง

เหตุการณ์ransomwareทำให้องค์กรตกอยู่ภายใต้แรงกดดันอย่างรุนแรง ระบบล่ม พนักงานทำงานไม่ได้ และมักมีการนับถอยหลังเดินอยู่ตลอด ในช่วงเวลานั้น เสียงที่มั่นใจซึ่งเสนอทางออกที่ชัดเจนนั้นดึงดูดใจอย่างมาก และเหยื่อส่วนน้อยที่มีเวลาหรือความเชี่ยวชาญพอจะตรวจสอบว่าจริงๆ แล้วเกิดอะไรขึ้นเบื้องหลัง

ปัจจัยหลายอย่างทำให้สถานการณ์เอื้อต่อการถูกเอาเปรียบ:

  • ช่องว่างข้อมูล: เหยื่อส่วนใหญ่ไม่สามารถบอกได้ว่ามี "วิธีการถอดรหัสเฉพาะตัว" อยู่จริงหรือไม่ หรือแค่ใช้ตัวถอดรหัสของแฮกเกอร์เอง
  • การจ่ายเงินที่ไม่โปร่งใส: การโอนคริปโตเคอเรนซีและการเจรจากับอาชญากรเกิดขึ้นนอกสายตา ทำให้ spotting ส่วนต่างเป็นเรื่องยาก
  • ความเร่งด่วนและความลับ: เหยื่อมักต้องการเก็บเหตุการณ์ไว้เงียบๆ ซึ่งลดการตรวจสอบผู้ช่วยที่จ้างมา
  • ไม่มีมาตรฐานชัดเจน: สาขาการกู้คืนแทบไม่มีการกำกับดูแล และใครก็สามารถอ้างความเชี่ยวชาญได้

นี่ไม่ใช่ความกังวลใหม่ รายงานก่อนหน้าจาก ProPublica ได้ตรวจสอบบริษัทกู้คืนข้อมูลที่อ้างว่ามีวิธีจ่ายransomwareอย่างมีจริยธรรม รายงานที่ใหม่กว่านั้นก็บรรยายถึงมิจฉาชีพที่ปลอมตัวเป็นผู้เชี่ยวชาญด้านการกู้คืน รวมถึงพาร์ทเนอร์ rogue ที่ถูกกล่าวหาว่าติดต่อเหยื่อก่อนการโจมตีจะเป็นที่รู้จักกันในที่สาธารณะ ด้ายที่เชื่อมกันคือความสิ้นหวังสร้างตลาดสำหรับคนกลาง และไม่ใช่ทุกคนที่ซื่อสัตย์

หน่วยงานบังคับใช้กฎหมายก็กำลังไล่ล่าผู้คนที่อยู่ใกล้กับฝั่งอาชญากรรมของระบบนิเวศนี้มากขึ้น รายงานของเราเกี่ยวกับ ศาลสหรัฐฯ ยึดคริปโต 8.37 ล้านดอลลาร์ที่เชื่อมโยงกับคนในวงในransomware แสดงให้เห็นว่าเจ้าหน้าที่กำลังตามรอยเงินและผู้คนที่ช่วยให้ปฏิบัติการเรียกค่าไถ่ประสบความสำเร็จ

วิธีตรวจสอบผู้ช่วยในช่วงเหตุการณ์เรียกค่าไถ่

หากคุณเคยเผชิญเหตุการณ์ การตรวจสอบเล็กน้อยสามารถลดโอกาสที่จะถูกเอาเปรียบซ้ำได้ ในอุดมคติ ควรเตรียมสิ่งเหล่านี้ไว้ก่อนที่อะไรจะผิดพลาด

  1. ถามให้ชัดว่าการถอดรหัสทำงานอย่างไร หากผู้ให้บริการอ้างว่ามีวิธีการทางเทคนิคเฉพาะตัว ให้ขอรายละเอียดเป็นลายลักษณ์อักษร คำตอบที่คลุมเครือเป็นสัญญาณเตือน
  2. เรียกร้องความโปร่งใสเรื่องการจ่ายเงินใดๆ ถามว่าจะมีการจ่ายค่าไถ่หรือไม่ ให้ใคร จำนวนเท่าไร และค่าบริการของผู้ให้บริการคือเท่าไร เรียกร้องค่าใช้จ่ายแบบแยกรายการ โดยแยกค่าไถ่และค่าบริการออกจากกัน
  3. ทำสัญญาเป็นลายลักษณ์อักษร ขอบเขตงาน ค่าธรรมเนียม และใครจัดการการจ่ายเงินควรชัดเจนก่อนเซ็น
  4. ตรวจสอบคุณวุฒิและข้อมูลอ้างอิง ตรวจสอบประวัติของบริษัทอย่างอิสระ และระวังใครก็ตามที่ติดต่อคุณโดยไม่ได้รับเชิญ โดยเฉพาะก่อนที่การโจมตีจะเป็นที่รู้จัก
  5. ให้บริษัทประกัน ที่ปรึกษากฎหมาย และหน่วยงานบังคับใช้กฎหมายเข้ามามีส่วนร่วม บริษัทประกันไซเบอร์มักมีคณะตอบสนองที่ผ่านการตรวจสอบแล้ว และบุคคลภายนอกเพิ่มการกำกับดูแลที่คนกลางเพียงคนเดียวไม่มี
  6. ระวังความเร่งด่วน แรงกดดันให้ตัดสินใจภายในไม่กี่ชั่วโมงโดยมีคำอธิบายน้อยเป็นกลยุทธ์คลาสสิก

ทำไมการสำรองข้อมูล MFA และการแพตช์จึงดีกว่าการจ่ายเงิน

วิธีที่ดีที่สุดในการหลีกเลี่ยงปัญหาทั้งหมดนี้คือไม่ต้องใช้ผู้กู้คืนเลย องค์กรที่มีพื้นฐานที่มั่นคงมักสามารถกู้คืนระบบได้โดยไม่ต้องเจรจากับอาชญากรหรือจ้างใครที่สัญญาปาฏิหาริย์

  • การสำรองข้อมูลที่เชื่อถือได้และผ่านการทดสอบ: เก็บสำเนาไว้นอกระบบหรือแบบเปลี่ยนแปลงไม่ได้ และฝึกกู้คืน การสำรองข้อมูลที่คุณไม่เคยทดสอบคือความหวัง ไม่ใช่แผน
  • การยืนยันตัวตนหลายปัจจัย: บังคับใช้ MFA กับอีเมล การเข้าถึงระยะไกล และบัญชีผู้ดูแลระบบ เพื่อทำให้ข้อมูลรับรองที่ถูกขโมยมีประโยชน์น้อยลงมาก
  • การแพตช์อย่างทันท่วงที: ปิดช่องโหว่ที่รู้จักในระบบที่เชื่อมต่ออินเทอร์เน็ตและอุปกรณ์ VPN อย่างรวดเร็ว
  • แผนตอบสนองเหตุการณ์: ตัดสินใจล่วงหน้าว่าจะโทรหาใคร ใครอนุมัติการจ่ายเงิน และจะบันทึกการตัดสินใจอย่างไร

สิ่งนี้หมายความสำหรับคุณ

สำหรับธุรกิจ บทเรียนคือให้ปฏิบัติต่อผู้ให้บริการกู้คืนรายใดก็ตามเสมือนเป็นผู้ขายที่ต้องตรวจสอบ ไม่ใช่ผู้ช่วยชีวิตที่ต้องไว้วางใจโดยไม่มีข้อสงสัย สำหรับบุคคลทั่วไป บทเรียนก็คล้ายกัน: จงสงสัยใครก็ตามที่สัญญาว่าจะปลดล็อกไฟล์ให้แลกกับค่าธรรมเนียม โดยเฉพาะถ้าเขาเป็นฝ่ายติดต่อคุณก่อน จำไว้ด้วยว่าการจ่ายค่าไถ่ไม่เคยรับประกันว่าข้อมูลจะกลับมา และคนกลางใดๆ ก็เพิ่มอีกฝ่ายที่มีผลประโยชน์ทางการเงินในผลลัพธ์

คดียังอยู่ในขั้นข้อกล่าวหา ข้อเท็จจริงอาจพัฒนาเพิ่มเติม แต่คำเตือนก็ยืนได้ด้วยตัวเอง: ในยามวิกฤต จงถามคำถามยากๆ ว่าใครกำลังทำอะไรกับเงินของคุณ

สิ่งที่นำไปปฏิบัติได้

  • เสริมการป้องกันของคุณตอนนี้ด้วยการสำรองข้อมูลที่ทดสอบแล้ว MFA และการแพตช์อย่างสม่ำเสมอ
  • เขียนแผนตอบสนองเหตุการณ์ที่ระบุผู้ติดต่อที่เชื่อถือได้ก่อนที่คุณจะต้องใช้
  • กำหนดให้มีการเปิดเผยเป็นลายลักษณ์อักษรแบบแยกรายการสำหรับการจ่ายค่าไถ่และค่าธรรมเนียมใดๆ
  • ระวังข้อเสนอความช่วยเหลือที่ไม่ได้ร้องขอทั้งหลังและก่อนการโจมตี
  • ให้บริษัทประกัน ที่ปรึกษา และหน่วยงานบังคับใช้กฎหมายเข้ามาเกี่ยวข้องตั้งแต่เนิ่นๆ

การฉ้อโกงผ่านคนกลางกู้คืนransomwareเจริญงอกงามบนความตื่นตระหนก และการเตรียมพร้อมคือยาแก้ที่ดีที่สุด หากต้องการดูว่าเจ้าหน้าที่กำลังไล่ล่าคนในวงในและเงินทุนที่เชื่อมโยงกับransomwareอย่างไร อ่านรายงานของเราเกี่ยวกับ การยึดคริปโต 8.37 ล้านดอลลาร์ที่เชื่อมโยงกับคนในวงในransomware แล้วทบทวนการป้องกันของคุณเองก่อนที่เหตุการณ์จะบังคับให้ต้องตัดสินใจ