Monster Cloud创始人Zohar Pinhasi的被捕令事件响应行业中一个令人不安的角落受到关注。据报道,这名勒索软件谈判专家被捕一事,Monster Cloud案件的核心指控是该公司秘密向勒索软件运营者支付赎金以获取解密密钥,随后却向客户收费,仿佛恢复工作是其自身完成的。这些指控尚未经法庭审理,本文仅基于来源报道中有限的细节。
Monster Cloud被指控做了什么
指控很直接。勒索软件攻击的受害者求助于Monster Cloud以找回数据。据称,该公司并未自行执行恢复工作,而是悄悄向攻击背后的犯罪分子支付了解密密钥的费用,然后向客户收取费用,使其看起来像是一项合法的恢复服务。
来源报道未提供进一步细节,例如受影响客户的数量、涉及金额,或Pinhasi面临何种指控。这些信息缺口很重要,读者在更多信息公之于众之前,应对基本指控之外的任何数字或说法保持谨慎。Pinhasi是被指控,而非被定罪。
勒索软件恢复中受害者如何被二次利用
本案提出的核心问题是勒索软件受害者的双重暴露。首先,攻击者加密系统并索要赎金。其次,在此处所指控的情形中,受害者求助的中间方正是隐瞒真实情况的一方。
这种情况之所以可行,是因为身处勒索软件危机中的受害者承受着巨大压力。系统瘫痪,员工无法工作,客户也可能受到影响。很少有组织具备判断恢复声明是否真实的技术知识。他们依赖供应商的说辞,而且往往无法了解幕后发生的事情。
如果供应商在未告知客户的情况下支付赎金,可能会出现以下几种问题:
- 客户无法就是否支付赎金作出知情决定。
- 客户可能无法在法律、保险或监管层面妥善说明该笔付款。
- 最终账单可能无法反映实际所做的工作,使该服务看似是技术专长,实则是转手付款。
透明度是分界线。支付赎金是受害者自身的法律和道德决定,绝不应在秘密中替他们作出。
为什么赎金支付不断资助犯罪团伙
每一笔赎金支付,无论是否披露,都会把钱送到实施攻击的人手中。这些收入用于支付工具、基础设施以及下一轮受害者的成本。当付款通过中间方流转时,资金流向变得更难看清,这使得受害者、保险公司和当局更难了解实际支付了多少。
付款也无法保证有干净的结果。成本可能远远超出最初的索要金额。若要了解勒索可能变得多么昂贵,请参阅我们的报道:Weil、WilmerHale和Goodwin据报支付了约5000万美元的网络勒索赎金。该事件表明,即使资源充足的组织最终也可能开出巨额支票。
聘请恢复供应商或谈判专家前应核查什么
本案并不意味着每一名谈判专家或恢复公司都不可信。但它是一个有用的提醒:在签署任何文件之前,应直接提出问题。可考虑以下核查事项:
- 询问付款如何处理。 值得信赖的供应商应明确说明其是否会在你书面明确批准的情况下代你支付赎金。
- 要求逐项列明的账单。 发票应将供应商自身的劳务与任何第三方成本分开,包括向攻击者的任何付款。
- 以书面形式确定工作范围。 合同应说明将执行哪些恢复工作以及如何衡量成功。
- 要求可核实的推荐人。 尽可能与过往客户交谈,并独立确认该公司的资质。
- 尽早让保险公司和法律顾问参与。 他们可以帮助你审查供应商,并确保关于付款的任何决定都有记录且合法。
- 要求提供恢复证明。 询问供应商如何获得解密能力,以及在你就时间表达成承诺之前进行了哪些测试。
这对你意味着什么
如果你经营一家小企业,你最有可能感受到接受第一个帮助提议的压力。你可能没有专门的安全团队,也没有与事件响应公司建立长期关系。因此,值得在危机发生之前而非危机期间选择好供应商。
对于个人和员工来说,教训类似:当某个组织声称数据已恢复时,询问是如何恢复的是合理的。在任何事件之后,都要警惕后续的网络钓鱼或勒索企图,并更改可能已泄露的凭据。
要点
勒索软件谈判专家被捕Monster Cloud一事仍在发展中,相关指控仍未得到证实。尽管如此,它突显了一个实际风险:你聘请来化解危机的人,应当像你期望任何承包商那样透明。以下是现在应当做的事情:
- 审查任何恢复供应商,确保其在赎金支付和逐项账单方面有明确政策。
- 提前选定事件响应提供商,并在需要之前审阅合同。
- 保留离线且经过测试的备份,这样你就不会那么依赖解密密钥。
- 在电子邮件、远程访问和管理员账户上启用多因素认证。
- 及时修补面向互联网的系统。
强有力的预防是避免陷入必须将如此代价高昂的决定托付给陌生人的境地的最佳方式。




