Chủ sở hữu của MonsterCloud, một công ty khắc phục ransomware, đã bị buộc tội với cáo buộc lừa đảo các nạn nhân ransomware. Theo báo cáo, ông đã bí mật trả tiền cho kẻ tấn công để lấy công cụ giải mã trong khi nói với khách hàng rằng công ty sử dụng công nghệ độc quyền để khôi phục dữ liệu bị mã hóa của họ. Những cáo buộc gian lận của công ty khắc phục ransomware này là một lời nhắc nhở hữu ích rằng công ty bạn gọi đến trong cơn khủng hoảng có thể không làm đúng như những gì họ nói.

Các cáo buộc chưa được chứng minh trước tòa, và các chi tiết hiện có cho đến nay vẫn còn hạn chế. Tuy nhiên, vụ việc đặt ra những câu hỏi thực tế mà bất kỳ tổ chức nào bị tấn công ransomware nên sẵn sàng đặt ra.

Chủ sở hữu MonsterCloud bị cáo buộc điều gì

Cáo buộc xoay quanh khoảng cách giữa những gì khách hàng được thông báo và những gì được cho là đã xảy ra. Các nạn nhân được cho là đã bị dẫn dắt tin rằng MonsterCloud đang khôi phục tệp của họ bằng công nghệ độc quyền của riêng mình. Thay vào đó, các công tố viên cáo buộc, công ty đã trả tiền cho kẻ tấn công để lấy công cụ giải mã ở hậu trường.

Vấn đề cốt lõi không chỉ đơn thuần là việc tiền chuộc có thể đã được trả. Mà là việc thanh toán đó được cho là đã bị che giấu khỏi những người có dữ liệu và tiền bạc bị đặt vào vòng nguy hiểm. Khách hàng không được trao cơ hội để tự quyết định xem có nên tài trợ cho tội phạm hay không.

Tại sao thanh toán tiền chuộc bí mật lại gây hại cho nạn nhân

Khi một công ty khắc phục âm thầm đóng vai trò trung gian tiền chuộc, nạn nhân mất đi nhiều thứ cùng một lúc.

  • Sự lựa chọn được thông tin đầy đủ. Trả tiền cho kẻ tấn công là một quyết định kinh doanh, pháp lý và đạo đức quan trọng. Việc đưa ra quyết định đó thay cho khách hàng mà không thông báo cho họ sẽ tước đi quyền quyết định của họ.
  • Giá cả chính xác. Nếu khoản phí bao gồm một khoản tiền chuộc ẩn cộng với phần chênh lệch, khách hàng không thể đánh giá liệu mức giá có công bằng với công việc được mô tả hay không.
  • Tính rõ ràng về pháp lý và bảo hiểm. Các tổ chức có thể có nghĩa vụ báo cáo, yêu cầu của công ty bảo hiểm, hoặc lo ngại về lệnh trừng phạt liên quan đến thanh toán tiền chuộc. Một khoản thanh toán mà họ không biết thì không thể được xử lý đúng cách.
  • Đánh giá rủi ro trung thực. Tuyên bố về công nghệ khôi phục độc quyền gợi ý rằng vấn đề đã được giải quyết bằng kỹ năng. Trên thực tế, kẻ tấn công có thể vẫn đang giữ dữ liệu của bạn, biết bạn đã trả tiền, và không có lý do gì để xóa bất cứ thứ gì.

Không có nghĩa là mọi công ty đàm phán với kẻ tấn công đều hành động không đúng đắn. Một số công khai tiết lộ vai trò của họ. Tác hại trong trường hợp này, như được cáo buộc, đến từ việc che giấu.

Dấu hiệu cảnh báo khi thuê công ty khắc phục ransomware

Bạn không phải lúc nào cũng có thể xác minh các tuyên bố kỹ thuật giữa lúc sự cố đang diễn ra, nhưng bạn có thể đặt những câu hỏi thẳng thắn và yêu cầu câu trả lời rõ ràng.

  1. Tuyên bố mơ hồ về công nghệ độc quyền. Hãy hỏi phương pháp thực sự là gì, và liệu nó đã từng hiệu quả với đúng dòng ransomware đã tấn công bạn chưa. Hãy cảnh giác với những câu trả lời chỉ mang tính "hãy tin chúng tôi."
  2. Không sẵn lòng ghi rõ mọi thứ bằng văn bản. Một nhà cung cấp hợp pháp nên có khả năng nêu rõ trong hợp đồng liệu họ có bao giờ trả tiền hoặc đàm phán với kẻ tấn công thay mặt bạn hay không.
  3. Chi phí không rõ ràng. Yêu cầu bảng phân tích chi tiết tách biệt nhân công, công cụ và bất kỳ khoản thanh toán nào cho bên thứ ba.
  4. Áp lực phải quyết định nhanh chóng. Sự khẩn cấp là có thật trong một sự cố, nhưng một nhà cung cấp ngăn cản bạn tham khảo ý kiến công ty bảo hiểm, cố vấn pháp lý hoặc cơ quan thực thi pháp luật thì đáng bị xem xét kỹ.
  5. Không có báo cáo rõ ràng. Bạn nên nhận được tài liệu về những gì đã được thực hiện, bao gồm cách các tệp được giải mã và bất kỳ khóa giải mã nào đến từ đâu.

Trước khi ký hợp đồng, hãy kiểm tra xem chính sách bảo hiểm mạng của bạn đã bao gồm một nhóm ứng phó sự cố đã được thẩm định hay chưa. Sử dụng một nhóm như vậy có thể giảm nguy cơ thuê phải một công ty không rõ nguồn gốc trong lúc căng thẳng.

Vụ việc có ý nghĩa gì đối với cuộc tranh luận về thanh toán tiền chuộc

Vụ việc nằm giữa một cuộc tranh luận rộng lớn hơn về việc liệu thanh toán tiền chuộc có nên bị ngăn cản hoặc thậm chí bị cấm hay không. Bài viết của chúng tôi về cuộc tranh luận cấm thanh toán tiền chuộc ở Nam Phi cho thấy ý kiến chia rẽ đến mức nào, kể cả giữa những người đã từng tự trả tiền chuộc.

Câu chuyện này thêm một phức tạp. Nếu việc thanh toán bị hạn chế hoặc bị phản đối, nhu cầu về các trung gian kín đáo có thể tăng lên, và sự cám dỗ che giấu các khoản thanh toán sau một dịch vụ khắc phục cũng có thể tăng theo. Dù một quốc gia hay công ty quyết định thế nào về việc thanh toán, tính minh bạch về việc ai đang trả tiền cho ai phải là một phần của bức tranh.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn điều hành một doanh nghiệp hoặc quản lý IT cho một doanh nghiệp, bài học là hãy xác định rõ cách tiếp cận của bạn trước khi một cuộc tấn công xảy ra. Quyết định bạn sẽ gọi ai, công ty bảo hiểm của bạn yêu cầu gì, và chính sách của bạn về việc thanh toán là gì. Việc vội vàng tìm kiếm sự giúp đỡ vào thời điểm tồi tệ nhất chính là lúc sai lầm và lừa đảo dễ xảy ra nhất.

Người dùng cá nhân và các tổ chức rất nhỏ cũng không ngoại lệ. Nếu một nhà cung cấp hứa sẽ mở khóa tệp, hãy hỏi họ sẽ làm gì và làm như thế nào, và giữ một bản sao của bất cứ điều gì họ nói với bạn.

Những điểm cần hành động

  • Yêu cầu bất kỳ nhà cung cấp khắc phục nào tiết lộ bằng văn bản liệu họ có trả tiền hoặc đàm phán với kẻ tấn công hay không, và liệu họ có thông báo cho bạn trước khi làm vậy hay không.
  • Yêu cầu bảng phân tích chi phí chi tiết hiển thị bất kỳ khoản thanh toán nào cho bên thứ ba.
  • Thu hút công ty bảo hiểm, cố vấn pháp lý và cơ quan thực thi pháp luật tham gia sớm.
  • Duy trì các bản sao lưu ngoại tuyến đã được kiểm tra để bạn không bao giờ bị buộc phải dựa vào các tuyên bố của nhà cung cấp.
  • Đọc thêm về cuộc tranh luận rộng hơn trong bài viết của chúng tôi về lệnh cấm thanh toán tiền chuộc ở Nam Phi để có bối cảnh về lý do tại sao việc thanh toán vẫn còn gây tranh cãi đến vậy.

Các cáo buộc đối với MonsterCloud chỉ là cáo buộc, nhưng chúng chỉ ra một thói quen rõ ràng đáng để áp dụng: trước khi bất kỳ khoản tiền hay dữ liệu nào được trao đổi, hãy buộc nhà cung cấp khắc phục của bạn nói rõ bằng văn bản chính xác những gì họ sẽ làm.