Федеральна справа привертає увагу до незручного ризику в економіці ransomware: людина, яку ви наймаєте для допомоги, може виявитися тією, хто вас використовує. Прокурори стверджують, що «фіксер» з ransomware казав клієнтам, що може розшифрувати їхні файли, а потім тихо платив атакувальникам і залишав різницю собі. Такий різновид шахрайства посередників у відновленні після ransomware б'є по жертвах двічі: спершу через саме вимагання, а потім через довіреного помічника.
Що, за словами прокуратури, зробив «фіксер»
Згідно з повідомленнями, федеральні органи стверджують, що чоловік стягував із клієнтів більше, ніж вимагали як викуп, платив злочинцям, а націнку залишав собі. Іншими словами, заявлена пропозиція була технічним порятунком, а заявлена реальність — транзитом платежу з прихованою комісією.
В інших матеріалах про цю справу обвинуваченого описують як власника компанії з відновлення після ransomware MonsterCloud, якому висунули звинувачення у шахрайстві з використанням засобів електронного зв'язку через нібито схему, націлену на жертв ransomware. Це лише обвинувачення, і звинувачення не доведені. Утім, описана схема проста й варта розуміння: клієнти вірили, що платять за експертизу з розшифрування, але, за версією прокуратури, робота здебільшого полягала в оплаті викупу від їхнього імені.
Ключова проблема не в тому, що третя сторона здійснила платіж. Вона в тому, що, як стверджується, клієнтам говорили одне, а рахували за інше, приховуючи від них реальну домовленість.
Чому жертви ransomware — легка ціль для посередників
Інцидент із ransomware чинить на організації інтенсивний тиск. Системи не працюють, співробітники не можуть працювати, і часто вже йде зворотний відлік. У такий момент упевнений голос, який пропонує чіткий шлях уперед, виглядає дуже привабливо, і мало хто з жертв має час або експертизу, щоб перевірити, що насправді відбувається за лаштунками.
Кілька чинників роблять ситуацію сприятливою для зловживань:
- Інформаційний розрив: Більшість жертв не можуть визначити, чи існує «власний метод розшифрування», чи просто використовується decryptor самого атакувальника.
- Непрозорі платежі: Перекази криптовалюти та переговори зі злочинцями відбуваються поза видимістю, тож націнку важко помітити.
- Терміновість і секретність: Жертви часто хочуть зберегти інцидент у таємниці, що зменшує перевірку помічника, якого вони наймають.
- Відсутність чітких стандартів: Сфера відновлення значною мірою не регульована, і будь-хто може заявляти про експертизу.
Це не нова проблема. Раніші матеріали ProPublica досліджували фірми з відновлення даних, які заявляли, що пропонують етичний вихід із атак ransomware. Новіші публікації також описували шахраїв, які видають себе за експертів із відновлення, зокрема недобросовісного афіліата, який нібито контактував із жертвами до того, як атаки ставали публічними. Спільна нитка в усьому цьому — відчай створює ринок для посередників, і не всі з них чесні.
Правоохоронні органи також переслідують людей, ближчих до злочинного боку цієї екосистеми. Наш матеріал про те, як суд США конфіскував $8,37 млн у криптовалюті, пов'язаній з інсайдером ransomware, показує, як влада йде за грошима та за людьми, які допомагають операціям з вимагання досягати успіху.
Як перевіряти помічників під час інциденту з вимаганням
Якщо вам колись доведеться зіткнутися з інцидентом, кілька перевірок можуть зменшити ймовірність того, що вас використають знову. В ідеалі налаштуйте це до того, як щось піде не так.
- Запитайте точно, як працює розшифрування. Якщо постачальник заявляє про унікальний технічний метод, попросіть конкретику письмово. Розпливчасті відповіді — це тривожна ознака.
- Вимагайте прозорості щодо будь-якого платежу. Запитайте, чи буде сплачено викуп, кому, в якій сумі та яка комісія постачальника. Наполягайте на деталізованих витратах, де викуп і плата за послугу розділені.
- Отримайте договір у письмовій формі. Обсяг робіт, гонорари та те, хто здійснює платежі, мають бути чіткими до підписання.
- Перевірте кваліфікацію та рекомендації. Незалежно перевірте історію фірми та будьте обережні з будь-ким, хто контактує з вами без запиту, особливо до того, як атака стала публічною.
- Залучіть свого страховика, юрисконсульта та правоохоронні органи. Страховики з кіберстрахування часто мають перевірені панелі реагування, а сторонні сторони додають нагляд, якого не забезпечив би один посередник.
- Будьте обережні щодо терміновості. Тиск ухвалити рішення протягом годин, з мінімальними поясненнями, — класична тактика.
Чому резервні копії, MFA та патчинг кращі за оплату
Найкращий спосіб уникнути всієї цієї проблеми — ніколи не потребувати «фіксера». Організації з надійними базовими практиками часто можуть відновити системи без переговорів зі злочинцями чи наймання когось, хто обіцяє дива.
- Надійні, перевірені резервні копії: Зберігайте копії офлайн або в незмінному вигляді та практикуйте їх відновлення. Резервна копія, яку ви ніколи не тестували, — це надія, а не план.
- Багатофакторна автентифікація: Упровадьте MFA для електронної пошти, віддаленого доступу та адміністративних акаунтів, щоб викрадені облікові дані були значно менш корисними.
- Своєчасне патчинг: Швидко закривайте відомі вразливості в системах, доступних з інтернету, та VPN-пристроях.
- План реагування на інциденти: Заздалегідь вирішіть, кому ви зателефонуєте, хто затверджує платежі та як ви документуватимете рішення.
Що це означає для вас
Для бізнесів висновок такий: ставтеся до будь-якого постачальника відновлення як до вендора, який потребує перевірки, а не як до рятівника, якому можна довіряти на віру. Для окремих людей урок подібний: ставтеся скептично до будь-кого, хто обіцяє розблокувати файли за плату, особливо якщо вони звертаються першими. Пам'ятайте також, що оплата викупу ніколи не гарантує повернення ваших даних, а будь-який посередник додає ще одну сторону з фінансовим інтересом у результаті.
Справа все ще на стадії обвинувачення, тож факти можуть розвиватися. Але попередження стоїть саме по собі: у кризі ставте жорсткі запитання про те, хто і що робить з вашими грошима.
Практичні висновки
- Зміцнюйте свій захист уже зараз за допомогою перевірених резервних копій, MFA та послідовного патчингу.
- Напишіть план реагування на інциденти, у якому названі довірені контакти, ще до того, як вони знадобляться.
- Вимагайте деталізованого письмового розкриття будь-якої оплати викупу та комісій.
- Будьте обережні з небажаними пропозиціями допомоги після або до атаки.
- Залучайте страховиків, юрисконсультів і правоохоронні органи на ранньому етапі.
Шахрайство посередників у відновленні після ransomware процвітає на паніці, і підготовка — найкращий антидот. Щоб побачити, як влада переслідує пов'язаних із ransomware інсайдерів і кошти, прочитайте наш матеріал про конфіскацію криптовалюти на $8,37 млн, пов'язаної з інсайдером ransomware, а потім перегляньте власний захист, перш ніж інцидент змусить ухвалювати рішення.
FAQ: Q1: Що таке шахрайство посередників у відновленні після ransomware? A1: Воно виникає, коли людина, найнята допомогти жертвам ransomware розшифрувати файли, насправді платить атакувальникам і залишає собі різницю між тим, що стягує з клієнтів, і викупом, який вимагали. Це б'є по жертвах двічі: через саме вимагання і через довіреного помічника. Q2: У чому саме звинувачують «фіксера»? A2: Федеральні органи стверджують, що він стягував із клієнтів більше, ніж вимагав викуп, платив злочинцям, а націнку залишав собі. Обвинуваченому, якого описують як власника компанії з відновлення після ransomware MonsterCloud, висунули звинувачення у шахрайстві з використанням засобів електронного зв'язку через нібито схему, націлену на жертв ransomware. Q3: Чи доведені звинувачення? A3: Ні, звинувачення не доведені. Це обвинувачення, висунуті прокурорами. Q4: Чому жертви ransomware вразливі до такого шахрайства? A4: Інциденти з ransomware чинять на організації інтенсивний тиск, системи не працюють, а зворотний відлік уже йде, що робить упевненого помічника дуже привабливим. Інформаційний розрив, непрозорі платежі в криптовалюті, терміновість і секретність, а також відсутність галузевих стандартів — усе це ускладнює для жертв помітити націнку. Q5: Чи є такий різновид шахрайства посередників у ransomware новою проблемою? A5: Ні, це не нове. Раніші матеріали ProPublica досліджували фірми з відновлення даних, які заявляли, що пропонують етичний вихід із атак ransomware, а новіші публікації описували шахраїв, які видають себе за експертів із відновлення, зокрема недобросовісного афіліата, який нібито контактував із жертвами до того, як атаки ставали публічними. ---END---




