Власника MonsterCloud звинувачують у стягненні з жертв програм-вимагачів понад $19 мільйонів, водночас таємно сплачуючи атакувальникам понад $8 мільйонів за дешифрувальники. Якщо звинувачення підтвердяться, ця справа є яскравим прикладом шахрайства з послугами дешифрування програм-вимагачів, коли компанія, яка обіцяє врятувати жертв, стає ще одним джерелом шкоди.
У цій статті розглядається, у чому саме звинувачують, чому така домовленість є проблемою та як окремі особи й малі підприємства можуть зменшити свою залежність від сторонніх фірм із відновлення. Звинувачення не доведено, і наведені нижче деталі обмежуються тим, що було опубліковано.
У чому звинувачують власника MonsterCloud
Згідно з повідомленнями, власник MonsterCloud виставив жертвам програм-вимагачів рахунки на понад $19 мільйонів. Протягом того самого періоду він нібито сплатив атакувальникам, які стояли за цими зараженнями, понад $8 мільйонів за отримання дешифрувальників — інструментів, які розблоковують файли, зашифровані програмами-вимагачами.
Ключова деталь — це розрив між тим, що казали жертвам, і тим, що нібито відбувалося насправді. MonsterCloud представляла себе як компанію з усунення наслідків програм-вимагачів. Жертва, яка наймає таку фірму, цілком обґрунтовано очікувала б технічних робіт із відновлення. Звинувачення полягає в тому, що компанія натомість тихо сплачувала злочинцям і перекладала витрати на жертву з великою націнкою. Щоб дізнатися деталі справи, дивіться наш попередній матеріал про те, як генерального директора MonsterCloud звинуватили в таємних виплатах викупу.
Як таємні виплати викупу експлуатують жертв
Сплата викупу — це рішення, що має юридичну, фінансову та етичну вагу. Жертви повинні мати змогу ухвалювати його усвідомлено, з чітким розумінням ризиків. Прихована виплата позбавляє їх цього вибору.
Коли фірма з відновлення сплачує атакувальникам без розкриття інформації, виникає кілька проблем:
- Втрачається поінформована згода. Жертва, яка вважає, що купує технічне відновлення, не погоджувалася фінансувати злочинне угруповання.
- Ціноутворення стає непрозорим. Якщо реальна вартість дешифрувальника значно нижча за рахунок, жертва не може оцінити, чи є плата справедливою.
- Атакувальники отримують винагороду. Кожна виплата, розкрита чи ні, фінансує наступну кампанію.
- Результати невизначені. Сплата не гарантує робочого дешифрувальника або того, що викрадені дані буде видалено.
Жертви також перебувають під тиском. Операційна діяльність зупинена, наближаються дедлайни, а людина, яка пропонує допомогу, часто є єдиною, хто, здається, знає, що робити. Саме ця терміновість робить таку домовленість важкою для виявлення зсередини.
Що це означає для бізнесів, які покладаються на фірми з відновлення
Для малих підприємств інцидент із програмою-вимагачем може відчуватися як надзвичайна ситуація без хороших варіантів. Багатьом бракує власного персоналу з безпеки, тому вони звертаються до першої фірми, яка обіцяє швидкі результати. Звинувачення проти MonsterCloud показують, чому цей інстинкт заслуговує на другий погляд.
Фірма з відновлення перебуває в позиції високої довіри. Вона може отримати доступ до ваших систем, вести переговори та контролювати платежі. Якщо її стимули не збігаються з вашими, наприклад, якщо вона отримує прибуток від різниці між викупом і своїм рахунком, ви маєте другу точку відмови на додачу до самої атаки.
Що це означає для вас
Якщо ви керуєте малим бізнесом або самостійно розпоряджаєтеся своїми даними, урок не в тому, що кожен постачальник послуг відновлення є підозрілим. Він у тому, що ви не повинні залежати від нього в кризі. Чим менше ваше відновлення залежить від обіцянки незнайомця, тим менше важелів впливу має будь-хто над вами. Ваш план має відповідати на просте запитання ще до інциденту: чи змогли б ми відновити наші системи, нікому не платячи?
Практичні кроки, щоб уникнути пасток вимагання
Підготовка значно дешевша за порятунок. Ці кроки однаковою мірою стосуються як окремих осіб, так і малих організацій:
- Тримайте офлайн- або незмінні резервні копії. Зберігайте копії, до яких програми-вимагачі не можуть дістатися, і дотримуйтеся підходу 3-2-1: три копії, два типи носіїв, одна збережена поза межами майданчика або офлайн.
- Перевіряйте відновлення. Резервна копія, яку ви ніколи не відновлювали, — це припущення, а не план.
- Шифруйте чутливі дані. Шифрування під час зберігання та передавання обмежує цінність викрадених даних і зменшує шкоду від будь-якого витоку.
- Перевіряйте постачальників заздалегідь. Запитайте, як вони ведуть переговори та платежі, чи розкривають вони будь-які контакти з атакувальниками та як вони структурують свої гонорари. Вимагайте цього в письмовій формі.
- Наполягайте на прозорості. Добросовісна фірма має повідомити вам, чи розглядається виплата викупу і хто її здійснюватиме. Остерігайтеся ухильних відповідей або платежів, прив'язаних до придбання дешифрувальника.
- Підготуйте план дій на випадок інциденту. Знайте, кому телефонувати, зокрема юрисконсульту та правоохоронним органам, щоб не обирати постачальника в паніці.
- Зменште свою поверхню атаки. Використовуйте багатофакторну автентифікацію, своєчасно застосовуйте оновлення та обмежуйте коло тих, хто може отримати доступ до критичних систем.
Ключові висновки
Звинувачення проти MonsterCloud нагадують, що шахрайство з послугами дешифрування програм-вимагачів може походити від тих, хто стверджує, що допомагає. Найкращий захист — менше їх потребувати: тримайте перевірені офлайн-копії, шифруйте те, що важливо, і перевіряйте будь-якого постачальника послуг відновлення на прозорість щодо платежів до інциденту, а не під час нього.
Щоб зрозуміти деталі звинувачень, прочитайте наш матеріал про справу генерального директора MonsterCloud, а потім цього тижня перегляньте власні плани резервного копіювання та реагування на інциденти.




