Fałszywe „narzędzia deszyfrujące” i ukryta marża 11 mln USD: nowe nadużycia na rynku odzyskiwania po ransomware - Security Bez Tabu

Fałszywe „narzędzia deszyfrujące” i ukryta marża 11 mln USD: nowe nadużycia na rynku odzyskiwania po ransomware

Cybersecurity news

Wprowadzenie do problemu / definicja

Rynek usług reagowania na incydenty ransomware opiera się na zaufaniu, transparentności i presji czasu. Gdy organizacja traci dostęp do danych, kluczowe staje się szybkie przywrócenie działalności, ograniczenie strat operacyjnych oraz kontrola ryzyka prawnego i reputacyjnego. W takich warunkach szczególnie niebezpieczne są praktyki firm, które deklarują odzyskiwanie danych bez płacenia okupu, a w rzeczywistości stosują zupełnie inny model działania.

Opisywany przypadek dotyczy schematu, w którym dostawca usług remediacyjnych miał wprowadzać klientów w błąd co do sposobu odzyskiwania danych. Zamiast korzystać z autorskich metod technicznych, miał kontaktować się z operatorami ransomware, płacić okup za klucze deszyfrujące, a następnie obciążać ofiary wielokrotnie wyższymi kosztami.

W skrócie

Właściciel firmy zajmującej się odzyskiwaniem danych po atakach ransomware został oskarżony o oszustwo związane z fałszywym przedstawianiem metody remediacji incydentów. Według zarzutów przekonywał klientów, że potrafi odzyskać dane bez współpracy z cyberprzestępcami i bez używania ich kluczy deszyfrujących.

W praktyce miał opłacać żądania grup ransomware, uzyskiwać klucze odszyfrowujące, a następnie wystawiać klientom znacznie zawyżone faktury. Według opisu sprawy łączne płatności do operatorów ransomware przekroczyły 8 mln USD, natomiast klienci mieli zostać obciążeni kwotą ponad 19 mln USD. Oznacza to ukrytą marżę przekraczającą 11 mln USD.

Kontekst / historia

Ekosystem ransomware od dawna funkcjonuje jak wyspecjalizowany model biznesowy. Obejmuje operatorów malware, brokerów dostępu, pośredników negocjacyjnych, dostawców infrastruktury i firmy oferujące wsparcie po incydencie. Wraz ze wzrostem liczby ataków zwiększyło się także zapotrzebowanie na podmioty obiecujące szybkie przywrócenie środowiska do działania.

Na rynku pojawiły się oferty „odzyskiwania bez okupu”, „autorskiego deszyfrowania” czy „niestandardowej remediacji”. Takie deklaracje bywają uzasadnione tylko w określonych sytuacjach, na przykład gdy istnieje publiczny deszyfrator dla konkretnej rodziny ransomware, występuje błąd w implementacji szyfrowania albo ofiara dysponuje sprawdzonymi kopiami zapasowymi.

W analizowanej sprawie narracja o zaawansowanych technikach odzyskiwania danych miała według śledczych ukrywać prostszy mechanizm: zapłatę okupu cyberprzestępcom i odsprzedaż efektu tej transakcji klientowi po bardzo wysokiej marży.

Analiza techniczna

Z technicznego punktu widzenia ten model nie polegał na przełamaniu kryptografii ransomware. To kluczowe rozróżnienie, ponieważ większość współczesnych rodzin ransomware wykorzystuje poprawnie wdrożone algorytmy szyfrowania, których nie da się realistycznie obejść bez klucza prywatnego lub błędu implementacyjnego.

Jeżeli firma twierdzi, że potrafi odzyskać dane bez współpracy z napastnikami, powinna jasno wykazać podstawę techniczną. Może to obejmować:

  • identyfikację konkretnej rodziny ransomware,
  • analizę zastosowanego schematu kryptograficznego,
  • wskazanie znanej podatności w mechanizmie szyfrowania,
  • potwierdzenie użycia legalnego narzędzia deszyfrującego,
  • odtworzenie danych z backupów, snapshotów lub środowiska disaster recovery.

W opisywanym schemacie remediacja miała przebiegać inaczej. Zamiast realnej analizy kryptograficznej dochodziło do kontaktu z operatorami ransomware i zakupu klucza deszyfrującego. Klient otrzymywał usługę przywrócenia danych, ale bez pełnej wiedzy o źródle klucza oraz rzeczywistej strukturze kosztów.

Szczególnie wymowny jest przykład, w którym płatność na poziomie około 8,2 tys. USD miała zostać przekształcona w rachunek dla klienta wynoszący około 150 tys. USD. Taki poziom różnicy trudno uznać za standardową marżę usługową. Bardziej wskazuje on na świadome zatajenie kluczowego faktu, że odzyskanie danych było w praktyce pośrednictwem w zapłacie okupu.

Dodatkowym problemem jest brak pełnej widoczności po stronie klienta. Jeżeli zewnętrzny usługodawca samodzielnie negocjuje z grupą ransomware, organizacja może nie wiedzieć:

  • jakie informacje identyfikujące ofiarę przekazano napastnikom,
  • jaka była rzeczywista wysokość żądania,
  • na jakich warunkach uzyskano klucz deszyfrujący,
  • czy występowało ryzyko wtórnego szantażu,
  • czy doszło również do eksfiltracji danych.

Konsekwencje / ryzyko

Najbardziej oczywistą konsekwencją jest podwójna wiktymizacja ofiary. Organizacja najpierw pada ofiarą ataku ransomware, a następnie może zostać wprowadzona w błąd przez podmiot, który deklaruje profesjonalną pomoc techniczną. W efekcie rośnie całkowity koszt incydentu, a także złożoność decyzji operacyjnych, prawnych i komunikacyjnych.

Ryzyko ma kilka wymiarów. Po pierwsze, samo płacenie okupu nigdy nie daje pełnej gwarancji odzyskania danych. Klucz może działać nieprawidłowo, proces odszyfrowywania może być niestabilny, a część plików może pozostać uszkodzona. Po drugie, zatajenie faktu płatności może zaburzyć ocenę regulacyjną i zgodnościową incydentu, zwłaszcza w organizacjach objętych obowiązkami raportowymi lub ograniczeniami sankcyjnymi. Po trzecie, brak transparentności utrudnia późniejszy audyt oraz analizę wniosków po incydencie.

Sprawa ma również szerszy wpływ na rynek cyberbezpieczeństwa. Tego typu praktyki podważają zaufanie do uczciwych firm z obszaru IR, DFIR i disaster recovery, które jasno komunikują ograniczenia techniczne i rzeczywisty zakres usług.

Rekomendacje

Organizacje powinny traktować wybór partnera do obsługi incydentów ransomware jako decyzję wysokiego ryzyka. W praktyce warto wdrożyć kilka podstawowych zasad.

  • wymagać pełnej transparentności metody odzyskiwania danych, w tym jednoznacznej informacji, czy dostawca korzysta z backupów, publicznych deszyfratorów, analizy podatności czy negocjacji z napastnikami,
  • zawrzeć w umowach obowiązek ujawnienia wszelkich kontaktów z aktorami zagrożeń oraz zasad akceptacji kosztów i podwykonawców,
  • rozdzielić role techniczne, prawne i decyzyjne, aby zespół bezpieczeństwa nie zatwierdzał samodzielnie działań związanych z ewentualną płatnością,
  • prowadzić due diligence dostawców, obejmujące referencje, model rozliczeń, odpowiedzialność kontraktową i gotowość do przekazania raportu technicznego,
  • inwestować w odporność przed incydentem, a nie dopiero po nim.

Do najważniejszych elementów przygotowania należą:

  • segmentacja sieci,
  • ochrona kont uprzywilejowanych,
  • kopie zapasowe offline i regularne testy odtwarzania,
  • wdrożenie EDR lub XDR oraz monitoringu anomalii,
  • kontrola dostępu zdalnego,
  • hardening systemów,
  • plan reagowania na ransomware regularnie ćwiczony w scenariuszach tabletop.

Każda deklaracja „odszyfrowania bez klucza” powinna być traktowana sceptycznie do momentu przedstawienia technicznych dowodów. W nowoczesnych kampaniach ransomware rzeczywiste samodzielne złamanie szyfrowania należy do rzadkości.

Podsumowanie

Opisana sprawa pokazuje, że zagrożenia związane z ransomware nie kończą się na samym ataku. Kryzys może zostać pogłębiony przez nieprzejrzystych pośredników, którzy wykorzystują presję czasu i asymetrię wiedzy po stronie ofiary. W praktyce oznacza to, że skuteczne odzyskiwanie po ransomware wymaga nie tylko kompetencji technicznych, ale także ścisłej kontroli procesów, przejrzystości działań i nadzoru decyzyjnego.

Najważniejszy wniosek dla organizacji jest prosty: partner odpowiedzialny za odzyskiwanie danych powinien być oceniany nie tylko po efekcie końcowym, lecz również po metodzie działania. W środowisku wysokiego ryzyka brak transparentności sam w sobie staje się sygnałem ostrzegawczym.

Źródła