Власника MonsterCloud звинувачують у стягненні з жертв програм-вимагачів понад $19 мільйонів, водночас таємно сплачуючи атакувальникам понад $8 мільйонів за дешифрувальники. Якщо звинувачення підтвердяться, ця справа є яскравим прикладом шахрайства з послугами дешифрування програм-вимагачів, коли компанія, яка обіцяє врятувати жертв, стає ще одним джерелом шкоди.

У цій статті розглядається, у чому саме звинувачують, чому така домовленість є проблемою та як окремі особи й малі підприємства можуть зменшити свою залежність від сторонніх фірм із відновлення. Звинувачення не доведено, і наведені нижче деталі обмежуються тим, що було опубліковано.

У чому звинувачують власника MonsterCloud

Згідно з повідомленнями, власник MonsterCloud виставив жертвам програм-вимагачів рахунки на понад $19 мільйонів. Протягом того самого періоду він нібито сплатив атакувальникам, які стояли за цими зараженнями, понад $8 мільйонів за отримання дешифрувальників — інструментів, які розблоковують файли, зашифровані програмами-вимагачами.

Ключова деталь — це розрив між тим, що казали жертвам, і тим, що нібито відбувалося насправді. MonsterCloud представляла себе як компанію з усунення наслідків програм-вимагачів. Жертва, яка наймає таку фірму, цілком обґрунтовано очікувала б технічних робіт із відновлення. Звинувачення полягає в тому, що компанія натомість тихо сплачувала злочинцям і перекладала витрати на жертву з великою націнкою. Щоб дізнатися деталі справи, дивіться наш попередній матеріал про те, як генерального директора MonsterCloud звинуватили в таємних виплатах викупу.

Як таємні виплати викупу експлуатують жертв

Сплата викупу — це рішення, що має юридичну, фінансову та етичну вагу. Жертви повинні мати змогу ухвалювати його усвідомлено, з чітким розумінням ризиків. Прихована виплата позбавляє їх цього вибору.

Коли фірма з відновлення сплачує атакувальникам без розкриття інформації, виникає кілька проблем:

  • Втрачається поінформована згода. Жертва, яка вважає, що купує технічне відновлення, не погоджувалася фінансувати злочинне угруповання.
  • Ціноутворення стає непрозорим. Якщо реальна вартість дешифрувальника значно нижча за рахунок, жертва не може оцінити, чи є плата справедливою.
  • Атакувальники отримують винагороду. Кожна виплата, розкрита чи ні, фінансує наступну кампанію.
  • Результати невизначені. Сплата не гарантує робочого дешифрувальника або того, що викрадені дані буде видалено.

Жертви також перебувають під тиском. Операційна діяльність зупинена, наближаються дедлайни, а людина, яка пропонує допомогу, часто є єдиною, хто, здається, знає, що робити. Саме ця терміновість робить таку домовленість важкою для виявлення зсередини.

Що це означає для бізнесів, які покладаються на фірми з відновлення

Для малих підприємств інцидент із програмою-вимагачем може відчуватися як надзвичайна ситуація без хороших варіантів. Багатьом бракує власного персоналу з безпеки, тому вони звертаються до першої фірми, яка обіцяє швидкі результати. Звинувачення проти MonsterCloud показують, чому цей інстинкт заслуговує на другий погляд.

Фірма з відновлення перебуває в позиції високої довіри. Вона може отримати доступ до ваших систем, вести переговори та контролювати платежі. Якщо її стимули не збігаються з вашими, наприклад, якщо вона отримує прибуток від різниці між викупом і своїм рахунком, ви маєте другу точку відмови на додачу до самої атаки.

Що це означає для вас

Якщо ви керуєте малим бізнесом або самостійно розпоряджаєтеся своїми даними, урок не в тому, що кожен постачальник послуг відновлення є підозрілим. Він у тому, що ви не повинні залежати від нього в кризі. Чим менше ваше відновлення залежить від обіцянки незнайомця, тим менше важелів впливу має будь-хто над вами. Ваш план має відповідати на просте запитання ще до інциденту: чи змогли б ми відновити наші системи, нікому не платячи?

Практичні кроки, щоб уникнути пасток вимагання

Підготовка значно дешевша за порятунок. Ці кроки однаковою мірою стосуються як окремих осіб, так і малих організацій:

  1. Тримайте офлайн- або незмінні резервні копії. Зберігайте копії, до яких програми-вимагачі не можуть дістатися, і дотримуйтеся підходу 3-2-1: три копії, два типи носіїв, одна збережена поза межами майданчика або офлайн.
  2. Перевіряйте відновлення. Резервна копія, яку ви ніколи не відновлювали, — це припущення, а не план.
  3. Шифруйте чутливі дані. Шифрування під час зберігання та передавання обмежує цінність викрадених даних і зменшує шкоду від будь-якого витоку.
  4. Перевіряйте постачальників заздалегідь. Запитайте, як вони ведуть переговори та платежі, чи розкривають вони будь-які контакти з атакувальниками та як вони структурують свої гонорари. Вимагайте цього в письмовій формі.
  5. Наполягайте на прозорості. Добросовісна фірма має повідомити вам, чи розглядається виплата викупу і хто її здійснюватиме. Остерігайтеся ухильних відповідей або платежів, прив'язаних до придбання дешифрувальника.
  6. Підготуйте план дій на випадок інциденту. Знайте, кому телефонувати, зокрема юрисконсульту та правоохоронним органам, щоб не обирати постачальника в паніці.
  7. Зменште свою поверхню атаки. Використовуйте багатофакторну автентифікацію, своєчасно застосовуйте оновлення та обмежуйте коло тих, хто може отримати доступ до критичних систем.

Ключові висновки

Звинувачення проти MonsterCloud нагадують, що шахрайство з послугами дешифрування програм-вимагачів може походити від тих, хто стверджує, що допомагає. Найкращий захист — менше їх потребувати: тримайте перевірені офлайн-копії, шифруйте те, що важливо, і перевіряйте будь-якого постачальника послуг відновлення на прозорість щодо платежів до інциденту, а не під час нього.

Щоб зрозуміти деталі звинувачень, прочитайте наш матеріал про справу генерального директора MonsterCloud, а потім цього тижня перегляньте власні плани резервного копіювання та реагування на інциденти.