MonsterCloud的所有者被指控向勒索软件受害者收取超过1900万美元的费用,同时秘密向攻击者支付超过800万美元以获取解密工具。如果这些指控成立,此案将是勒索软件解密服务欺诈的一个鲜明案例——一家承诺拯救受害者的公司反而成为另一个伤害来源。

本文将探讨具体指控内容、这种安排为何构成问题,以及个人和小型企业如何减少对第三方恢复公司的依赖。这些指控尚未得到证实,以下细节仅限于已报道的内容。

MonsterCloud所有者被指控了什么

根据报道,MonsterCloud的所有者向勒索软件受害者收取了超过1900万美元的费用。在同一时期,他涉嫌向这些感染事件背后的攻击者支付了超过800万美元以获取解密工具——即解锁被勒索软件加密的文件的工具。

关键细节在于受害者被告知的内容与涉嫌实际发生的事情之间的差距。MonsterCloud将自己定位为勒索软件修复公司。聘请此类公司的受害者有理由期望获得技术恢复服务。而指控称,该公司实际上悄悄向犯罪分子付款,并将成本大幅加价后转嫁给受害者。案件详情请参阅我们此前的报道:MonsterCloud CEO因秘密支付赎金被起诉。

秘密支付赎金如何利用受害者

支付赎金是一个涉及法律、财务和道德层面的决定。受害者应当能够在充分了解风险的情况下做出知情决定。隐藏的付款剥夺了这一选择权。

当恢复公司在未披露的情况下向攻击者付款时,会引发以下几个问题:

  • 知情同意权丧失。 认为自己购买的是技术修复服务的受害者,并未同意资助一个犯罪团伙。
  • 定价变得不透明。 如果解密工具的实际成本远低于账单金额,受害者就无法判断收费是否合理。
  • 攻击者得到奖励。 每一笔付款,无论是否披露,都在为下一次攻击提供资金。
  • 结果不确定。 付款并不能保证获得可用的解密工具,也不能保证被盗数据会被删除。

受害者还面临巨大压力。业务停摆、截止日期逼近,而提供帮助的人往往是唯一看似知道该怎么做的人。正是这种紧迫感使得这类安排很难从内部被识破。

这对依赖恢复公司的企业意味着什么

对于小型企业来说,勒索软件事件可能感觉像是一场没有好选择的紧急情况。许多企业缺乏内部安全人员,因此他们会求助于第一家承诺快速解决问题的公司。MonsterCloud的指控说明了为什么这种本能反应值得重新审视。

恢复公司处于高度信任的位置。它可能访问你的系统、处理谈判并控制付款。如果它的利益导向存在偏差——例如,如果它从赎金与账单之间的差价中获利——那么除了攻击本身之外,你还面临第二个故障点。

这对你意味着什么

如果你经营一家小型企业或管理自己的数据,教训并不是每家恢复服务提供商都可疑。而是你不应该在危机中不得不依赖某一家。你的恢复越不依赖于陌生人的承诺,任何人对你的控制力就越小。你的计划应该在事件发生前回答一个简单的问题:我们能否在不向任何人付款的情况下恢复系统?

避免勒索陷阱的实用步骤

准备工作远比事后救援便宜。以下步骤适用于个人和小型组织:

  1. 保持离线或不可变备份。 维护勒索软件无法触及的副本,并遵循3-2-1原则:三份副本,两种介质类型,一份存放在异地或离线。
  2. 测试你的恢复流程。 从未测试过恢复的备份只是一种假设,而非计划。
  3. 加密敏感数据。 静态和传输中的加密限制了被盗数据的价值,并减少任何泄露造成的损害。
  4. 在需要之前审查服务提供商。 询问他们如何处理谈判和付款、是否披露与攻击者的任何接触,以及如何设定费用结构。要求以书面形式提供。
  5. 坚持透明度。 一家合法公司应该告诉你是否考虑支付赎金以及由谁支付。对含糊其辞的回答或与购买解密工具挂钩的费用保持警惕。
  6. 制定事件响应计划。 知道该联系谁,包括法律顾问和执法部门,这样你就不会在恐慌中选择供应商。
  7. 减少攻击面。 使用多因素认证,及时应用更新,并限制谁可以访问关键系统。

要点总结

MonsterCloud的指控提醒我们,勒索软件解密服务欺诈可能来自那些声称在帮助你的人。最好的保护是减少对他们的依赖:保持经过测试的离线备份,加密重要数据,并在事件发生前而非事件期间审查任何恢复提供商的付款透明度。

要了解指控的具体细节,请阅读我们关于MonsterCloud CEO案件的报道,然后本周 review 一下你自己的备份和事件响应计划。