Een Schots datarecoverybedrijf dat slachtoffers van ransomware helpt met het terugkrijgen van bestanden brengt hiervoor hoge kosten in rekening die hoger uitkomen dan het losgeld dat de criminelen vragen. Vorige maand werd bekend dat verschillende Amerikaanse datarecoverybedrijven het losgeld betalen dat ransomware-ontwikkelaars vragen, zonder hier klanten over te informeren.
Sommige van de datarecoverybedrijven claimen bestanden met de "nieuwste technologie" te kunnen herstellen. In plaats daarvan blijken ze aanvallers gewoon te betalen om zo de decryptiesleutel in handen te krijgen. Het Schotse RM Data Recovery (RMDR) doet zich voor als "ransomware recovery specialist" en stelt in de meeste gevallen 100 procent van de bestanden te kunnen herstellen.
Onderzoekers van securitybedrijf Emsisoft besloten de werkwijze van het bedrijf te onderzoeken en deden zich voor als ransomware-ontwikkelaar en slachtoffer. Hiervoor gebruikten ze twee verschillende e-mailaccounts. De onderzoekers creëerden verschillende bestanden die versleuteld leken, maar dat niet waren. Het "slachtoffer" stuurde deze bestanden samen met de losgeldeisen naar RMDR. In de losgeldeisen stond het e-mailadres van de zogenaamde ransomware-ontwikkelaar.
Kort nadat het slachtoffer contact met het datarecoverybedrijf had gezocht ontving de zogenaamde ransomware-ontwikkelaar een bericht waarin het losgeldbedrag werd gevraagd. In eerste instantie werd er een bedrag van 1200 dollar geëist, maar na enig onderhandelen werd dit naar 900 dollar verlaagd. Vervolgens liet RMDR het slachtoffer weten dat het de bestanden kon ontsleutelen voor een bedrag van 3950 dollar.
Op de eigen website meldt het datarecoverybedrijf dat het afraadt om direct met de aanvaller contact op te nemen. "In de meeste gevallen is het betalen van het losgeld de enige optie om je data terug te krijgen en het is beter als een ervaren consultant bij dit proces helpt." De onderzoekers deelden hun bevindingen met ProPublica en The Register. Ondanks herhaaldelijke verzoeken wilde het bedrijf niet reageren. Wel verwijderde het bedrijf de vermelding op de website dat het een "professioneel alternatief" biedt voor het betalen van losgeld.
Deze posting is gelocked. Reageren is niet meer mogelijk.