勒索软件修复公司MonsterCloud的老板因涉嫌欺诈勒索软件受害者而被起诉。据报道,他秘密向攻击者支付解密密钥费用,同时却告诉客户公司使用专有技术恢复其加密数据。这些勒索软件恢复公司欺诈指控是一个有益的提醒:你在危机中求助的公司可能并没有在做它声称的事情。

这些指控尚未在法庭上得到证实,目前可获得的细节也很有限。尽管如此,此案提出了任何遭受勒索软件攻击的组织都应准备好提出的实际问题。

MonsterCloud的老板被指控了什么

指控的核心在于客户被告知的内容与据称实际发生的事情之间的差距。据报,受害者被引导相信MonsterCloud正在使用其专有技术恢复他们的文件。相反,检察官指控该公司在幕后向攻击者支付了解密密钥费用。

核心问题不仅仅是可能支付了赎金。而是据称这笔付款被对数据和资金处于风险中的人隐瞒了。客户没有得到自行决定是否资助犯罪分子的机会。

为什么秘密支付赎金会伤害受害者

当一家恢复公司悄悄充当赎金中间人时,受害者会同时失去几样东西。

  • 知情选择。 向攻击者付款是一个重大的商业、法律和道德决定。在客户不知情的情况下替他们做决定,剥夺了他们的选择权。
  • 准确定价。 如果费用涵盖了隐藏的赎金加上加价,客户就无法判断这个价格对于所描述的工作是否公平。
  • 法律和保险透明度。 组织可能有与赎金支付相关的报告义务、保险公司要求或制裁方面的顾虑。一笔他们不知情的付款无法得到妥善处理。
  • 诚实的风险评估。 声称拥有专有恢复技术意味着问题是通过技术能力解决的。实际上,攻击者可能仍然持有你的数据,知道你已经付款,并且没有任何理由删除任何东西。

这并不意味着每一家与攻击者谈判的公司都在行为不当。有些公司会公开披露其角色。在此案中,据称的伤害来自于隐瞒。

聘请勒索软件恢复公司时的危险信号

你无法在事件发生期间总是验证技术声明,但你可以提出尖锐的问题并坚持要求明确的答案。

  1. 模糊的专有技术声明。 询问该方法究竟是什么,以及它是否曾经成功应对过攻击你的特定勒索软件家族。警惕那些等同于“相信我们”的回答。
  2. 不愿将事项写入书面。 一个合法的供应商应该能够在合同中说明它是否会代表你向攻击者付款或谈判。
  3. 不明确的费用。 要求提供将人工、工具和任何第三方付款分开的明细。
  4. 施压要求快速决定。 事件期间紧迫感是真实的,但一个阻止你咨询保险公司、法律顾问或执法部门的供应商值得警惕。
  5. 没有清晰的报告。 你应该收到所做工作的文档记录,包括文件是如何解密的以及任何解密密钥的来源。

在签署之前,检查你的网络保险政策是否已经包含经过审查的事件响应小组。使用其中之一可以降低在压力下聘请不知名公司的风险。

此案对赎金支付辩论的意义

此案正处于一场关于是否应劝阻甚至禁止支付赎金的更广泛争论之中。我们对南非赎金支付禁令辩论的报道显示了意见有多么分歧,包括在那些自己支付过赎金的人当中。

这个故事增加了一个复杂性。如果付款受到限制或不被认可,对秘密中间人的需求可能会增长,将付款隐藏在恢复服务背后的诱惑也可能增加。无论一个国家或公司对支付赎金做出什么决定,关于谁向谁付款的透明度都必须成为其中一部分。

这对你意味着什么

如果你经营一家企业或为其管理IT,教训是在攻击发生之前就确定你的应对方式。决定你会联系谁、你的保险公司要求什么,以及你对支付赎金的政策是什么。在最糟糕的时刻匆忙寻找帮助,正是错误和诈骗最有可能发生的时候。

个人用户和非常小的组织也不例外。如果供应商承诺解锁文件,询问它将做什么以及如何做,并保留它告诉你的任何内容的副本。

可操作的建议

  • 要求任何恢复供应商书面披露它是否向攻击者付款或谈判,以及是否会在这样做之前告诉你。
  • 要求提供逐项费用明细,显示任何第三方付款。
  • 尽早让保险公司、法律顾问和执法部门参与。
  • 维护离线的、经过测试的备份,这样你就永远不会被迫依赖供应商的声明。
  • 阅读我们关于南非赎金支付禁令的文章,了解更广泛的辩论背景,理解为什么支付赎金仍然如此有争议。

MonsterCloud的指控只是指控,但它们指向一个值得养成的明确习惯:在任何金钱或数据易手之前,让你的恢复供应商以书面形式明确说明它究竟会做什么。