Việc nhà sáng lập Monster Cloud Zohar Pinhasi bị bắt đã làm dấy lên sự chú ý về một góc khuất khó chịu trong ngành ứng phó sự cố. Theo các báo cáo, vụ bắt giữ chuyên gia đàm phán tiền chuộc của Monster Cloud xoay quanh cáo buộc rằng công ty này đã bí mật trả tiền cho các đối tượng vận hành ransomware để lấy khóa giải mã, rồi tính phí khách hàng như thể công việc khôi phục là do chính họ thực hiện. Các cáo buộc chưa được xét xử tại tòa, và bài viết này chỉ dựa trên những thông tin hạn chế có sẵn trong báo cáo nguồn.

Monster Cloud bị cáo buộc làm gì

Cáo buộc khá rõ ràng. Các nạn nhân của tấn công ransomware đã tìm đến Monster Cloud để được giúp khôi phục dữ liệu. Thay vì tự thực hiện việc khôi phục, công ty này bị cáo buộc đã âm thầm trả tiền cho những kẻ đứng sau cuộc tấn công để lấy khóa giải mã, rồi tính phí khách hàng cho một dịch vụ trông như một hoạt động khôi phục hợp pháp.

Báo cáo nguồn không cung cấp thêm chi tiết, chẳng hạn như có bao nhiêu khách hàng bị ảnh hưởng, số tiền đã được chuyển là bao nhiêu, hoặc Pinhasi đối mặt với những cáo buộc gì. Những khoảng trống đó rất quan trọng, và độc giả nên thận trọng với bất kỳ con số hay tuyên bố nào ngoài cáo buộc cơ bản cho đến khi có thêm thông tin được công bố. Pinhasi đang bị cáo buộc, chứ chưa bị kết tội.

Cách nạn nhân bị bóc lột hai lần trong khôi phục ransomware

Vấn đề cốt lõi mà vụ việc này nêu ra là việc nạn nhân ransomware bị phơi nhiễm hai lần. Thứ nhất, kẻ tấn công mã hóa hệ thống và yêu cầu thanh toán. Thứ hai, trong tình huống được cáo buộc ở đây, bên trung gian mà nạn nhân tìm đến để được giúp đỡ lại chính là bên che giấu điều gì thực sự đang diễn ra.

Điều này có thể xảy ra vì nạn nhân trong một cuộc khủng hoảng ransomware đang chịu áp lực cực lớn. Hệ thống ngừng hoạt động, nhân viên không thể làm việc, và khách hàng có thể bị ảnh hưởng. Rất ít tổ chức có đủ kiến thức kỹ thuật để đánh giá liệu một tuyên bố khôi phục có thật hay không. Họ dựa vào lời của nhà cung cấp, và họ thường không có khả năng nhìn thấy điều gì diễn ra ở hậu trường.

Nếu một nhà cung cấp trả tiền chuộc mà không nói cho khách hàng, một số điều có thể sai:

  • Khách hàng không thể đưa ra quyết định sáng suốt về việc có nên trả tiền hay không.
  • Khách hàng có thể không thể hạch toán khoản thanh toán đúng cách theo các yêu cầu pháp lý, bảo hiểm hoặc quy định.
  • Hóa đơn cuối cùng có thể không phản ánh đúng những gì đã thực sự được làm, khiến dịch vụ trông giống như chuyên môn kỹ thuật trong khi thực chất đó là một khoản thanh toán trung chuyển.

Tính minh bạch là ranh giới phân định. Trả tiền chuộc là một quyết định pháp lý và đạo đức thuộc về nạn nhân, và quyết định đó không bao giờ nên được đưa ra thay họ trong bí mật.

Vì sao các khoản thanh toán tiền chuộc tiếp tục tài trợ cho các nhóm tội phạm

Mỗi khoản thanh toán tiền chuộc, dù được công bố hay không, đều gửi tiền đến những kẻ đã thực hiện cuộc tấn công. Nguồn thu đó chi trả cho công cụ, hạ tầng và vòng nạn nhân tiếp theo. Khi các khoản thanh toán được chuyển qua trung gian, dòng tiền trở nên khó nhìn thấy hơn, khiến nạn nhân, công ty bảo hiểm và nhà chức trách khó hiểu được thực sự đang có bao nhiêu tiền được trả.

Việc trả tiền cũng không đảm bảo một kết quả sạch sẽ. Chi phí có thể leo thang vượt xa yêu cầu ban đầu. Để có bối cảnh về việc tống tiền có thể trở nên đắt đỏ đến mức nào, hãy xem báo cáo của chúng tôi về việc Weil, WilmerHale và Goodwin được cho là đã trả khoảng 50 triệu USD trong một vụ tống tiền mạng. Câu chuyện đó cho thấy ngay cả những tổ chức có nguồn lực tốt cũng có thể phải viết những tấm séc rất lớn.

Cần kiểm tra gì trước khi thuê nhà cung cấp dịch vụ khôi phục hoặc chuyên gia đàm phán

Không có gì trong vụ việc này có nghĩa là mọi chuyên gia đàm phán hay công ty khôi phục đều không đáng tin. Nhưng đây là một lời nhắc hữu ích để đặt những câu hỏi trực tiếp trước khi ký bất cứ điều gì. Hãy cân nhắc các bước kiểm tra sau:

  1. Hỏi cách xử lý thanh toán. Một nhà cung cấp đáng tin cậy nên nêu rõ liệu họ có bao giờ trả tiền chuộc thay bạn hay không, và chỉ khi có sự chấp thuận bằng văn bản rõ ràng của bạn.
  2. Yêu cầu hóa đơn chi tiết. Hóa đơn nên tách biệt nhân công của nhà cung cấp với bất kỳ chi phí bên thứ ba nào, bao gồm mọi khoản thanh toán cho kẻ tấn công.
  3. Ghi rõ phạm vi công việc bằng văn bản. Hợp đồng nên mô tả công việc khôi phục nào sẽ được thực hiện và cách đo lường thành công.
  4. Yêu cầu tài liệu tham khảo có thể xác minh. Nói chuyện với khách hàng cũ nếu có thể, và xác minh thông tin xác thực của công ty một cách độc lập.
  5. Cho công ty bảo hiểm và cố vấn pháp lý tham gia sớm. Họ có thể giúp bạn thẩm định nhà cung cấp và đảm bảo mọi quyết định về thanh toán đều được ghi nhận và hợp pháp.
  6. Yêu cầu bằng chứng khôi phục. Hỏi cách nhà cung cấp có được khả năng giải mã và đã thực hiện kiểm thử nào trước khi bạn cam kết về tiến độ.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành một doanh nghiệp nhỏ, bạn là đối tượng dễ chịu áp lực nhất để chấp nhận lời đề nghị giúp đỡ đầu tiên. Bạn có thể không có một đội bảo mật chuyên trách hoặc mối quan hệ thường xuyên với một công ty ứng phó sự cố. Điều đó khiến việc chọn nhà cung cấp trước khi xảy ra khủng hoảng trở nên đáng làm, chứ không phải trong lúc khủng hoảng.

Đối với cá nhân và nhân viên, bài học cũng tương tự: khi một tổ chức nói rằng dữ liệu đã được khôi phục, việc hỏi bằng cách nào là điều hợp lý. Hãy cảnh giác với các nỗ lực lừa đảo qua email hoặc tống tiền tiếp theo sau bất kỳ sự cố nào, và thay đổi thông tin đăng nhập có thể đã bị lộ.

Những điểm chính

Câu chuyện chuyên gia đàm phán tiền chuộc bị bắt của Monster Cloud vẫn đang tiếp diễn, và các cáo buộc vẫn chưa được chứng minh. Tuy nhiên, nó làm nổi bật một rủi ro thực tế: những người bạn thuê để giải quyết khủng hoảng nên minh bạch như bạn mong đợi ở bất kỳ nhà thầu nào. Đây là những gì cần làm ngay bây giờ:

  • Thẩm định bất kỳ nhà cung cấp dịch vụ khôi phục nào về các chính sách rõ ràng liên quan đến thanh toán tiền chuộc và hóa đơn chi tiết.
  • Chọn trước một nhà cung cấp ứng phó sự cố và xem xét hợp đồng trước khi bạn cần đến nó.
  • Duy trì các bản sao lưu ngoại tuyến đã được kiểm thử để bạn ít phụ thuộc hơn vào khóa giải mã.
  • Bật xác thực đa yếu tố trên email, truy cập từ xa và tài khoản quản trị.
  • Vá các hệ thống đối diện internet kịp thời.

Phòng ngừa mạnh mẽ là cách tốt nhất để tránh rơi vào tình huống bạn phải tin một người lạ với một quyết định tốn kém như vậy.