Một công ty phục hồi dữ liệu sau tấn công ransomware hứa hẹn công nghệ tinh vi có thể cứu các tập tin bị mã hóa của bạn mà không cần trả tiền cho bọn tội phạm. Nghe gần giống như chuyên môn cấp độ Jedi. Theo một báo cáo gần đây của Security Boulevard, các công tố viên liên bang cáo buộc rằng vũ khí bí mật của MonsterCloud hoàn toàn không phải là công nghệ giải mã tiên tiến. Vụ án này là một lời nhắc hữu ích cho bất kỳ ai từng thắc mắc làm thế nào để phân biệt một công ty phục hồi ransomware hợp pháp với một công ty hứa hẹn quá mức.
Một lưu ý về nguồn tin: báo cáo mà chúng tôi xem xét khá ngắn gọn, và các chi tiết dưới đây chỉ giới hạn ở những gì nó nêu. Đây là các cáo buộc, không phải kết luận về tội lỗi. Chúng tôi không có thông tin về tòa án, ngày nộp đơn, hay số vụ án từ nguồn tài liệu, vì vậy độc giả muốn xem hồ sơ gốc nên tham khảo trực tiếp bài viết gốc của Security Boulevard và hồ sơ tòa án liên bang.
Các công tố viên cáo buộc MonsterCloud thực sự đã làm gì
Bài viết của Security Boulevard, có tiêu đề "These Aren't the Decryption Keys You're Looking For," nói rằng các công tố viên liên bang cáo buộc vũ khí bí mật của MonsterCloud không phải là công nghệ giải mã tiên tiến. Công ty đã tự quảng cáo có khả năng phục hồi các tập tin bị mã hóa mà nạn nhân không cần trả tiền cho kẻ tấn công.
Đoạn trích nguồn mà chúng tôi có bị cắt trước khi giải thích các công tố viên nói công ty đã làm gì thay vào đó, nên chúng tôi sẽ không suy đoán về cơ chế. Điều mà báo cáo xác lập là khoảng cách mà các công tố viên chỉ ra: một khả năng được quảng cáo ở một bên, và một cáo buộc rằng phương pháp thực sự là điều gì đó khác ở bên kia.
MonsterCloud có quyền phản bác những tuyên bố này, và độc giả nên coi vụ án là chưa được giải quyết cho đến khi tòa án nói khác.
Tại sao các tuyên bố phục hồi 'không trả tiền chuộc' khó xác minh
Nạn nhân của ransomware hiếm khi ở vị trí có thể kiểm tra các tuyên bố kỹ thuật của nhà cung cấp. Họ thường bị khóa khỏi các hệ thống quan trọng, chịu áp lực thời gian, và đang làm việc với những người họ chưa từng gặp. Sự kết hợp đó khiến ngôn ngữ tiếp thị trở nên rất thuyết phục.
Một số điều khiến việc xác minh trở nên khó khăn:
- Giải mã là không minh bạch. Nếu các tập tin được khôi phục, nạn nhân thường không thể biết bằng cách nào. Nhà cung cấp có thể mô tả một phương pháp độc quyền, và khách hàng không có cách nào để kiểm tra nó.
- Kết quả trông giống hệt nhau từ bên ngoài. Dữ liệu được khôi phục trông giống nhau dù nó đến từ một bản sửa lỗi kỹ thuật, một bản sao lưu được phục hồi, hay một con đường khác.
- Sự khẩn cấp đè nén sự xem xét kỹ lưỡng. Thời gian chết tốn tiền mỗi giờ, nên việc đặt câu hỏi chi tiết có thể cảm thấy như một sự xa xỉ.
- Bí mật được xây dựng trong lời chào hàng. Công nghệ "độc quyền" là một lý do nghe có vẻ hợp lý để không giải thích bất cứ điều gì.
Không điều nào trong số này có nghĩa là mọi công ty phục hồi đều đáng ngờ. Nó có nghĩa là tuyên bố "chúng tôi có thể lấy lại tập tin của bạn mà không cần trả tiền" xứng đáng nhận sự hoài nghi giống như lời hứa của chính kẻ tấn công rằng chúng sẽ giao một chìa khóa hoạt động được.
Cách thẩm định một nhà cung cấp phục hồi ransomware hoặc ứng phó sự cố
Thời điểm tốt nhất để đánh giá một nhà cung cấp là trước khi bạn cần đến họ. Một vài kiểm tra thực tế:
- Hỏi chính xác cách phục hồi hoạt động. Một công ty đáng tin cậy có thể giải thích cách tiếp cận của mình bằng ngôn ngữ đơn giản, bao gồm cả khi việc giải mã là không thể.
- Yêu cầu phạm vi công việc bằng văn bản. Hợp đồng nên nêu rõ công ty sẽ làm gì, sẽ không làm gì, và liệu họ có bao giờ liên lạc với hoặc trả tiền cho kẻ tấn công thay mặt bạn hay không.
- Yêu cầu tiết lộ bất kỳ khoản thanh toán nào. Nếu một bên thứ ba xử lý đàm phán hoặc thanh toán, bạn nên biết về điều đó, và cố vấn pháp lý cũng như công ty bảo hiểm của bạn cũng nên biết.
- Kiểm tra tài liệu tham khảo và thành tích. Yêu cầu khách hàng mà bạn có thể liên hệ, và tìm kiếm thông tin đưa tin độc lập hoặc lịch sử pháp lý.
- Cảnh giác với các bảo đảm. Không ai có thể trung thực bảo đảm phục hồi mọi tập tin.
- Thu hút cố vấn pháp lý và công ty bảo hiểm sớm. Nhiều chính sách bảo hiểm và nghĩa vụ pháp lý định hình người bạn có thể thuê và cách xử lý các khoản thanh toán.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành một doanh nghiệp, quản lý CNTT, hoặc chỉ đơn giản là giữ dữ liệu quan trọng trên các thiết bị của mình, vụ án này làm nổi bật một lớp rủi ro thứ hai. Thứ nhất là kẻ tấn công. Thứ hai là quyết định căng thẳng, vội vã về việc tin tưởng ai sau đó.
Đối với cá nhân và tổ chức nhỏ, bài học là hãy coi nhà cung cấp phục hồi như một nhà cung cấp có độ tin cậy cao và áp dụng thẩm định tương xứng. Đối với các nhóm lớn hơn, đó là lời nhắc nhở để chọn trước và ký hợp đồng với một nhà cung cấp ứng phó sự cố, để không ai phải tìm kiếm "trợ giúp ransomware" giữa lúc khủng hoảng.
Điều này có ý nghĩa gì đối với việc trả tiền chuộc và phòng thủ trước ransomware
Bài học rộng hơn là không có đường tắt nào thay thế cho sự chuẩn bị. Các bản sao lưu ngoại tuyến, đã được kiểm tra vẫn là thiết yếu, nhưng chúng không phải là toàn bộ câu chuyện. Như chúng tôi giải thích trong bài viết về ransomware tống tiền kép và tại sao sao lưu là chưa đủ, kẻ tấn công hiện đại còn đánh cắp dữ liệu và đe dọa rò rỉ nó, nên việc khôi phục tập tin không kết thúc sự cố.
Đó chính xác là lý do tại sao các quyết định được đưa ra dưới áp lực lại rủi ro. Khi đồng hồ đang chạy, một lời hứa đầy tự tin về một giải pháp không đau đớn rất hấp dẫn. Một kế hoạch bằng văn bản, được đồng ý trước, loại bỏ phần lớn áp lực đó.
Những điểm chính cần ghi nhớ
- Hãy đối xử với các tuyên bố phục hồi không trả tiền chuộc bằng sự hoài nghi lành mạnh, và hỏi cách phương pháp hoạt động.
- Hãy nhớ rằng hành vi bị cáo buộc của MonsterCloud là chưa được chứng minh; các cáo buộc đến từ các công tố viên liên bang và công ty có thể phản bác chúng.
- Thẩm định bất kỳ công ty phục hồi ransomware nào trước, bằng văn bản, và với ý kiến pháp lý và bảo hiểm.
- Duy trì các bản sao lưu ngoại tuyến đã được kiểm tra, và lập kế hoạch cho cả việc đánh cắp dữ liệu lẫn mã hóa, như được đề cập trong hướng dẫn về tống tiền kép của chúng tôi.
- Xây dựng kế hoạch ứng phó sự cố và chọn nhà cung cấp trước khi bị tấn công, không phải trong lúc bị tấn công.
Lần tới khi bạn đọc một lời hứa táo bạo từ một công ty phục hồi ransomware, hãy yêu cầu chi tiết trước. Vài giờ chuẩn bị bây giờ có thể cứu bạn khỏi một quyết định tốn kém hơn nhiều sau này.
FAQ: Q1: MonsterCloud tuyên bố có thể làm gì cho nạn nhân ransomware? A1: MonsterCloud tự quảng cáo có khả năng phục hồi các tập tin bị mã hóa mà nạn nhân không cần trả tiền cho kẻ tấn công, sử dụng cái mà họ mô tả là công nghệ giải mã tiên tiến. Q2: Các công tố viên liên bang cáo buộc gì về các tuyên bố giải mã của MonsterCloud? A2: Các công tố viên cáo buộc rằng vũ khí bí mật của MonsterCloud hoàn toàn không phải là công nghệ giải mã tiên tiến, theo một báo cáo của Security Boulevard. Q3: MonsterCloud có tội với các cáo buộc không? A3: Không, đây là các cáo buộc, không phải kết luận về tội lỗi, và độc giả nên coi vụ án là chưa được giải quyết cho đến khi tòa án nói khác. Q4: Tại sao nạn nhân ransomware khó xác minh các tuyên bố phục hồi không trả tiền chuộc của nhà cung cấp? A4: Nạn nhân thường bị khóa khỏi các hệ thống quan trọng, chịu áp lực thời gian, và không thể kiểm tra các phương pháp độc quyền, nên dữ liệu được khôi phục trông giống nhau bất kể nó được phục hồi bằng cách nào. Q5: Khi nào là thời điểm tốt nhất để đánh giá một nhà cung cấp phục hồi ransomware hoặc ứng phó sự cố? A5: Thời điểm tốt nhất để đánh giá một nhà cung cấp là trước khi bạn cần đến họ, bằng cách hỏi trực tiếp cách phục hồi hoạt động và các kiểm tra thực tế khác. ---END---




