Optužen da je tajno isplaćivao ransomver bande, a žrtvama obećavao otključavanje podataka
Firma koja je žrtvama ransomvera savetovala da ne plaćaju otkup, prema američkim tužiocima, otkup je plaćala sama — tajno i uz debelu maržu. Zohar Pinhasi, vlasnik firme MonsterCloud sa Floride, optužen je u Njujorku za prevaru i udruživanje radi prevare. Firma je na sajtu tvrdila da ima „vlastite alate“ i „napredne tehnike dešifrovanja“ podataka. Tužioci navode da takvih alata nije bilo. Prema optužnici, Pinhasi je stupao u kontakt sa ransomver bandama i od njih kupovao ključeve za dešifrovanje fajlova svojih klijenata. Žrtvama napada je na taj način naplaćeno više od 19 miliona dolara, a napadačima isplaćeno nešto više od 8 miliona. U jednom slučaju iz avgusta 2023. napadači su tražili otkup od oko 8.200 dolara, a Pinhasi je klijentu tu „uslugu“ naplatio oko 150.000. Na sajtu firme stajale su preporuke, a bar jedna je, prema tužiocima, dolazila od plaćenog portparola MonsterClouda. Taj portparol je u maju 2019. pitao Pinhasija da li firma uopšte ima softver za dešifrovanje. Odgovor je bio da MonsterCloud nema nikakvu tehnologiju za to. Doduše, na samom sajtu MonsterClouda u FAQ sekciji se spominje da firma ponekad pribegava drugim sredstvima i da je sve navedeno u ugovoru. Istog meseca 2019. ProPublica objavljuje istraživanje po kojem MonsterCloud i još jedna američka firma uglavnom samo isplaćuju napadače, dok se Pinhasi branio time da su njihove metode njihova poslovna tajna. Sedam godina kasnije stiže optužnica, koja pominje i saučesnike među zaposlenima i spoljnim saradnicima. Optužba nije presuda, ali za svaku tačku preti do 20 godina zatvora.
Plaćanje otkupa u SAD nije zabranjeno, i postoje firme koje to otvoreno rade u ime klijenata. Optužnica ne tereti Pinhasija zato što je trgovao sa kriminalcima, nego zato što je, kako tvrde tužioci, lagao da to ne radi. Mehanizam je komplikovan, ali je logika prosta: ransomver zaključa fajlove ključem koji ima samo napadač. Bez tog ključa, fajlovi mogu da se otključaju samo ako je napadač napravio neki propust, pa do ključa može da se dođe. Takvi alati postoje, ali su po pravilu besplatni i objavljuju se javno. Ko za ozbiljan novac obećava čudo, najčešće je preprodavac ključeva. U aprilu i maju pisali smo o pregovaračima iz firmi DigitalMint i Sygnia koji su osuđeni jer su usput i sami sprovodili napade; ovo je drugi model istog problema, u kom se zarađuje kada je žrtva u panici, ne razmišlja trezveno i nema iskustva.
- Izaberi firmu za odgovor na incident pre napada, dok ima vremena da se proveri — ne u ponoć dok fajlovi stoje zaključani
- Pre angažovanja pitaj otvoreno kako tačno vraćaju podatke i da li to uključuje plaćanje napadačima, i traži da odgovor stoji u ugovoru
- Proveri na No More Ransom (nomoreransom.org) da li za konkretan ransomver već postoji besplatan alat za otključavanje
- Traži da svaka isplata napadačima bude posebna stavka na računu, sa iznosom i dokazom o transakciji
- Drži bar jednu kopiju backup-a odvojenu od mreže i proveri da se zaista vraća — to je jedini plan u kom niko ne mora da kupuje ključ