Chủ sở hữu MonsterCloud bị cáo buộc đã thu của các nạn nhân ransomware hơn 19 triệu USD trong khi bí mật trả cho những kẻ tấn công hơn 8 triệu USD để lấy công cụ giải mã. Nếu các cáo buộc được chứng minh, vụ việc là một ví dụ rõ ràng về gian lận dịch vụ giải mã ransomware, nơi một công ty hứa giải cứu nạn nhân lại trở thành một nguồn tổn hại khác.
Bài viết này xem xét những gì được cáo buộc, tại sao thỏa thuận này là một vấn đề, và cách các cá nhân cùng doanh nghiệp nhỏ có thể giảm bớt sự phụ thuộc vào các công ty khôi phục bên thứ ba. Các cáo buộc chưa được chứng minh, và các chi tiết dưới đây chỉ giới hạn ở những gì đã được đưa tin.
Chủ sở hữu MonsterCloud bị cáo buộc điều gì
Theo các báo cáo, chủ sở hữu MonsterCloud đã thu của các nạn nhân ransomware hơn 19 triệu USD. Trong cùng khoảng thời gian đó, ông bị cáo buộc đã trả cho những kẻ tấn công đứng sau các vụ lây nhiễm đó hơn 8 triệu USD để có được công cụ giải mã, những công cụ dùng để mở khóa các tệp bị ransomware mã hóa.
Chi tiết then chốt là khoảng cách giữa những gì nạn nhân được cho biết và những gì được cáo buộc đã xảy ra. MonsterCloud tự giới thiệu là một công ty khắc phục ransomware. Một nạn nhân thuê công ty như vậy sẽ hợp lý kỳ vọng vào công việc khôi phục kỹ thuật. Cáo buộc là công ty thay vào đó đã âm thầm trả tiền cho bọn tội phạm và chuyển chi phí đó cho khách hàng, với mức chênh lệch lớn. Để biết chi tiết vụ việc, xem báo cáo trước đó của chúng tôi về cách Giám đốc điều hành MonsterCloud bị buộc tội vì các khoản thanh toán tiền chuộc bí mật.
Cách các khoản thanh toán tiền chuộc bí mật lợi dụng nạn nhân
Trả tiền chuộc là một quyết định có trọng lượng về pháp lý, tài chính và đạo đức. Nạn nhân nên có thể đưa ra quyết định đó một cách có hiểu biết, với bức tranh rõ ràng về các rủi ro. Một khoản thanh toán bị che giấu sẽ loại bỏ sự lựa chọn đó.
Một số vấn đề nảy sinh khi một công ty khôi phục trả tiền cho kẻ tấn công mà không tiết lộ:
- Mất đi sự đồng thuận có hiểu biết. Một nạn nhân tin rằng họ đang mua dịch vụ khắc phục kỹ thuật thì chưa hề đồng ý tài trợ cho một nhóm tội phạm.
- Giá cả trở nên mờ mịt. Nếu chi phí thực của một công cụ giải mã thấp hơn nhiều so với hóa đơn, nạn nhân không thể đánh giá liệu mức phí có công bằng hay không.
- Kẻ tấn công được tưởng thưởng. Mỗi khoản thanh toán, dù được tiết lộ hay không, đều tài trợ cho chiến dịch tiếp theo.
- Kết quả không chắc chắn. Trả tiền không đảm bảo có được công cụ giải mã hoạt động được hay dữ liệu bị đánh cắp sẽ bị xóa.
Nạn nhân cũng đang chịu áp lực. Hoạt động bị đình trệ, thời hạn đang đến gần, và người đưa ra trợ giúp thường là người duy nhất dường như biết phải làm gì. Chính sự cấp bách đó khiến kiểu thỏa thuận này khó bị phát hiện từ bên trong.
Điều này có ý nghĩa gì với các doanh nghiệp phụ thuộc vào công ty khôi phục
Với các doanh nghiệp nhỏ, một sự cố ransomware có thể giống như một tình huống khẩn cấp không có lựa chọn tốt nào. Nhiều doanh nghiệp thiếu nhân sự an ninh nội bộ, nên họ tìm đến công ty đầu tiên hứa hẹn kết quả nhanh chóng. Các cáo buộc về MonsterCloud cho thấy tại sao bản năng đó đáng phải xem xét lại.
Một công ty khôi phục nằm ở vị trí có độ tin cậy cao. Công ty đó có thể truy cập hệ thống của bạn, xử lý các cuộc đàm phán, và kiểm soát các khoản thanh toán. Nếu động cơ của họ không nhất quán, ví dụ nếu họ hưởng lợi từ khoảng chênh giữa tiền chuộc và hóa đơn của mình, bạn có thêm một điểm thất bại thứ hai chồng lên chính cuộc tấn công.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành một doanh nghiệp nhỏ hoặc tự quản lý dữ liệu của mình, bài học không phải là mọi nhà cung cấp dịch vụ khôi phục đều đáng nghi ngờ. Mà là bạn không nên phải phụ thuộc vào một nhà cung cấp trong cơn khủng hoảng. Việc khôi phục của bạn càng ít phụ thuộc vào lời hứa của một người lạ, thì càng ít ai có thể gây sức ép lên bạn. Kế hoạch của bạn nên trả lời một câu hỏi đơn giản trước khi sự cố xảy ra: liệu chúng ta có thể khôi phục hệ thống mà không phải trả tiền cho bất kỳ ai không?
Các bước thực tế để tránh bẫy tống tiền
Chuẩn bị rẻ hơn nhiều so với việc giải cứu. Những bước này áp dụng cho cả cá nhân và tổ chức nhỏ:
- Duy trì bản sao lưu ngoại tuyến hoặc bất biến. Giữ các bản sao mà ransomware không thể chạm tới, và tuân theo phương pháp 3-2-1: ba bản sao, hai loại phương tiện, một bản lưu trữ ở nơi khác hoặc ngoại tuyến.
- Kiểm thử việc khôi phục của bạn. Một bản sao lưu bạn chưa từng khôi phục là một giả định, không phải một kế hoạch.
- Mã hóa dữ liệu nhạy cảm. Mã hóa khi lưu trữ và khi truyền giới hạn giá trị của dữ liệu bị đánh cắp và giảm thiệt hại của bất kỳ vụ rò rỉ nào.
- Thẩm định nhà cung cấp trước khi bạn cần họ. Hỏi họ xử lý các cuộc đàm phán và thanh toán như thế nào, liệu họ có tiết lộ bất kỳ liên hệ nào với kẻ tấn công không, và cách họ cấu trúc phí. Yêu cầu điều này bằng văn bản.
- Khăng khăng đòi sự minh bạch. Một công ty chính đáng nên cho bạn biết liệu có khoản thanh toán tiền chuộc nào được đặt lên bàn hay không và ai sẽ thực hiện. Hãy cảnh giác với những câu trả lời mơ hồ hoặc phí gắn với việc mua công cụ giải mã.
- Chuẩn bị một kế hoạch ứng phó sự cố. Biết cần gọi ai, bao gồm cố vấn pháp lý và cơ quan thực thi pháp luật, để bạn không phải chọn nhà cung cấp trong lúc hoảng loạn.
- Giảm bề mặt tấn công của bạn. Sử dụng xác thực đa yếu tố, áp dụng các bản cập nhật kịp thời, và giới hạn ai có thể truy cập các hệ thống quan trọng.
Những điểm chính
Các cáo buộc về MonsterCloud là lời nhắc nhở rằng gian lận dịch vụ giải mã ransomware có thể đến từ những người tự nhận là đang giúp đỡ. Cách bảo vệ tốt nhất là cần họ ít hơn: duy trì các bản sao lưu ngoại tuyến đã được kiểm thử, mã hóa những gì quan trọng, và thẩm định bất kỳ nhà cung cấp dịch vụ khôi phục nào về sự minh bạch trong thanh toán trước khi sự cố xảy ra, chứ không phải trong lúc sự cố.
Để hiểu rõ các chi tiết cụ thể của các cáo buộc, hãy đọc báo cáo của chúng tôi về vụ Giám đốc điều hành MonsterCloud, sau đó xem lại kế hoạch sao lưu và ứng phó sự cố của chính bạn trong tuần này.




