כשארגון מגלה בבוקר שכל הקבצים שלו מוצפנים, ההחלטה הראשונה שנדרשת ממנו אינה טכנית אלא עסקית: האם לשלם. סביב הדילמה הזו צמח שוק שלם של חברות המציעות דרך שלישית, שחזור המידע בלי להעביר שקל לתוקפים. כתב אישום פדרלי שהוקרא השבוע בבית המשפט בברוקלין טוען שאחת החברות בשוק הזה מכרה בדיוק את ההבטחה הזו, אך בפועל קנתה את מפתחות הפענוח מהתוקפים עצמם.
מה נטען בכתב האישום
זוהר פינחסי, בן 50, תושב הוליווד שבפלורידה ואזרח ארצות הברית וישראל, הינו בעל חברת MonsterCloud. הפרקליטות הפדרלית במחוז המזרחי של ניו יורק מייחסת לו קשירת קשר לביצוע מרמה בתקשורת ושני אישומים נוספים של מרמה בתקשורת. חבר המושבעים הגדול הגיש את כתב האישום ב‑ 23 בספטמבר. ביום רביעי נערך לו דיון הקראה בברוקלין, שם הכריז על חפותו ושוחרר בערבות של שני מיליון דולר. לפי התביעה גבתה החברה ממאות חברות בארצות הברית ובקנדה יותר מ‑ 19 מיליון דולר, בעוד שהעבירה לתוקפים יותר משמונה מיליון דולר בכופר. האישומים מתייחסים, לטענת התביעה, לתרמית שהתנהלה מיוני 2018 עד יוני 2023. אם יורשע, הוא צפוי לעד 20 שנות מאסר. חשוב להדגיש שכתב אישום הינו טענה בלבד. הנאשם הינו חף מפשע עד שתוכח אשמתו.
המנגנון: כך עבדה התרמית לפי התביעה
אתר החברה הזהיר את הלקוחות לא לשלם כופר, תוך שהוא מציג יכולת שחזור המבוססת על "טכניקות פענוח מתקדמות וטכנולוגיה חדישה". לטענת הפרקליטות לא הייתה שום טכנולוגיה כזו. במקום זאת יצרה החברה קשר עם קבוצת הכופרה שתקפה את הלקוח ושילמה לה עבור מפתח פענוח, שבאמצעותו שוחזרו הקבצים. את הפער בין הסכומים ניכסה לעצמה. בדוגמה אחת מאוגוסט 2023 שולם כופר של כ‑ 8,200 דולר בלבד, בזמן שהלקוח חויב בכ‑ 150 אלף דולר. בדוגמה נוספת שולמו כ‑ 236 אלף דולר והלקוח חויב בכ‑ 380 אלף.
כתב האישום מוסיף נדבך מטריד: קבצי דוגמה מפוענחים הוצגו ללקוחות כ"הוכחת שחזור" של החברה, אף שלפי כתב האישום הם הגיעו מקבוצות הכופרה עצמן. חלק מההסכמים אכן גילו שהחברה עשויה ליצור קשר עם עבריינים ואף לשלם להם, אך הם קבעו שהדבר ייעשה רק אם לא ניתן לפענח בדרך אחרת. התביעה טוענת שהפנייה לעבריינים הייתה בדרך כלל הצעד הראשון. הראיה החדה ביותר היא מחודש מאי 2019: אדם שקיבל תשלום עבור המלצה באתר שאל את פינחסי אם קיימת בכלל תוכנה קניינית לפענוח. התשובה שמצוטטת בכתב האישום הייתה שהחברה אינה מחזיקה בשום טכנולוגיה קניינית לפענוח נתוני כופרה.
הסיכון האמיתי לארגון שלכם, גם אם מעולם לא שמעתם על החברה
ההפסד הכספי הוא רק השכבה הראשונה. ראש לשכת ה‑ FBI בניו יורק ניסח את הנזק המהותי בהודעת משרד המשפטים האמריקאי: לפי הנטען, הנאשם הציג עצמו כמי שמתקן את אירוע הכופרה, אך מעולם לא טיפל באיום שבבסיסו. ארגון שמקבל מפתח פענוח בלי לדעת שהוא נקנה מהתוקף נשאר עם שלוש בעיות פתוחות. ראשית, נתיב החדירה שדרכו נכנסו התוקפים נותר פתוח, בעוד שאותה קבוצה יודעת כעת שהארגון משלם. שנית, אם הוציאו התוקפים מידע לפני ההצפנה, המידע נשאר בידיהם ללא כל תלות בשחזור הקבצים. שלישית, התשלום בוצע ללא ידיעת ההנהלה ובלי בדיקת סנקציות או חשיפה רגולטורית, בדיקה שכל ארגון היה עורך בעצמו לפני העברת כסף לגוף עברייני.
מעל כל אלו מרחפת נקודה עסקית פשוטה. ארגון שמחליט במודע לשלם כופר עושה זאת אחרי שקלול של עלות, זמן והשלכות. ארגון ששילם בלי לדעת לא קיבל החלטה כלל. המנגנון שאמור היה להגן עליו הוא זה שלקח אותה ממנו.
010 הגנה על מידע
האירוע הזה אינו קורא לארגונים לחשוד בכל ספק, אלא לבנות מצב שבו השאלה "האם לשלם" כמעט אינה מתעוררת. גיבוי והמשכיות עסקית הוא הלב של העניין: גיבוי מופרד, בלתי ניתן לשינוי ובעיקר כזה שעבר תרגול שחזור בפועל, מייתר גם את מפתח הפענוח וגם את המתווך שקונה אותו. הגנה אקטיבית מכופר נועדה לזהות את ההצפנה בשלב שבו היא מתחילה להתפשט ולעצור אותה, כדי לצמצם את הסיכוי שהשאלה הכספית תעלה בכלל. SIEM/SOC מספק את התיעוד שנדרש כדי לתחקר היכן נכנסו התוקפים ובאילו נתונים נגעו, בדיוק מה שחסר לארגון שקיבל מפתח במקום חקירה. עדכוני תוכנה ואבטחה מצמצמים מראש את נתיבי החדירה שמובילים לכופרה. סקר סיכונים הינו המקום לבחור את ספק התגובה לאירוע מראש, לקרוא את האותיות הקטנות בהסכם ולדרוש מחויבות לדיווח מלא על כל תשלום לגורם חיצוני. ביום שבו המערכות מוצפנות, הארגון שבחר ספק מראש ובדק שהגיבוי שלו עובד הינו הארגון שכוח ההחלטה נשאר בידיו.
למקור הידיעה ולקריאה נוספת לחצו כאן