Change Healthcare द्वारा प्रतीततः भुगतान के बाद BlackCat रैनसमवेयर समूह बिखर गया

U.S. healthcare processor Change Healthcare पर हुए एक बड़े रैनसमवेयर हमले, जिसमें कथित तौर पर BlackCat गिरोह को $22M का भुगतान शामिल था, ने इस बहस को फिर से भड़का दिया है कि क्या संगठनों को कभी भी डिजिटल जबरन वसूली की मांगें चुकानी चाहिए। टिप्पणीकार तात्कालिक व्यापार और रोगी-सुरक्षा जरूरतों तथा साइबर अपराध को धन देकर और प्रोत्साहित करने से होने वाले दीर्घकालिक सामाजिक नुकसान के बीच समझौतों पर विचार करते हैं, जिसमें फिरौती भुगतान या यहाँ तक कि कुछ क्रिप्टोकरेंसी पर प्रतिबंध लगाने की मांग भी शामिल है। चर्चा इस बात में भी जाती है कि बड़े संगठनों में मजबूत सुरक्षा, बैकअप, और एन्क्रिप्शन कितना जटिल है, और कैसे गलत संरेखित प्रोत्साहन तथा लागत दबाव महत्वपूर्ण ढाँचे को लगातार असुरक्षित छोड़ते हैं.

फिरौती चुकाने की वैधता और नैतिकता

  • कई लोगों का तर्क है कि फिरौती का भुगतान अवैध होना चाहिए; कुछ इसे “आतंकवादियों से बातचीत न करने” के समान मानते हैं।
  • विरोधी तर्क: प्रतिबंध भुगतान को संदिग्ध “डेटा रिकवरी” कंपनियों के जरिए भूमिगत कर सकते हैं और रिपोर्टिंग कम कर सकते हैं, जैसा कि ऐतिहासिक अपहरण मामलों में हुआ।
  • कुछ लोग सीमित अपवाद देखते हैं (जैसे कानून-प्रवर्तन-नियंत्रित भुगतान) या ऐसे मामले जहाँ तात्कालिक नुकसान (जैसे चिकित्सा देखभाल में बाधा) भुगतान को उचित ठहराता है।
  • इस पर बहस कि क्या भुगतान संगठित अपराध में भागीदारी माना जाए और क्या इस पर मुकदमा चलना चाहिए (जैसे RICO के तहत)।

प्रोत्साहन, जोखिम, और सुरक्षा निवेश

  • फिरौती का भुगतान सुरक्षा में भारी निवेश के प्रोत्साहन को कम करता हुआ देखा जाता है; अगर आप एक बार $22M चुका सकते हैं, तो रोकथाम पर इतना खर्च क्यों करें?
  • अन्य लोग ध्यान दिलाते हैं कि सभी संगठन जोखिम सहनशीलता और सीमित बजट के साथ काम करते हैं; पूर्ण सुरक्षा असंभव है, भले ही संसाधन-समृद्ध संस्थाएँ हों।
  • कुछ लोग इस बात पर जोर देते हैं कि जब तक फिरौती एक विकल्प बनी रहती है, कई कंपनियाँ कम निवेश करेंगी और सुरक्षा को एक लागत केंद्र की तरह देखेंगी।

बैकअप, डेटा बहिर्गमन, और तकनीकी बचाव

  • साधारण “ऑफसाइट बैकअप” को अपर्याप्त माना गया है: हमलावर अक्सर बैकअप मिटा देते हैं या एन्क्रिप्ट कर देते हैं, या बैकअप ढाँचे को ही समझौता कर लेते हैं।
  • “डेटा लॉस” (बैकअप से पुनर्प्राप्त होने योग्य) और “डेटा लीक” (दोहरी फिरौती के लिए चुराया गया डेटा) में अंतर। बैकअप लीक की समस्या हल नहीं करते।
  • रेस्ट और ट्रांज़िट में एन्क्रिप्शन मदद करता है, लेकिन चोरी को पूरी तरह नहीं रोक सकता, क्योंकि डेटा को कहीं न कहीं डिक्रिप्ट होना पड़ता है; हमलावर अक्सर उन्हीं बिंदुओं को निशाना बनाते हैं।
  • फील्ड-स्तरीय एन्क्रिप्शन और “ट्रांसलूसेंट डेटाबेस” पर चर्चा, लेकिन आम सहमति है कि अधिकांश संगठन इतना कठोर कार्यान्वयन नहीं करते।
  • प्रभावी बचाव के लिए बहु-स्तरीय नियंत्रण, अपरिवर्तनीय बैकअप, परखी हुई पुनर्प्राप्ति, MFA/SSO, न्यूनतम विशेषाधिकार, और समर्पित सुरक्षा नेतृत्व आवश्यक हैं।

रैनसमवेयर पारिस्थितिकी, प्रतिष्ठा, और एग्ज़िट स्कैम

  • ऐतिहासिक रूप से, कई समूह अपनी प्रतिष्ठा बनाए रखने और “व्यावसायिक मॉडल” को चलते रखने के लिए सौदों का पालन करते थे।
  • BlackCat का अपने सहयोगियों के साथ प्रतीततः रग-पुल प्रतिष्ठा-तर्क के टूटने के रूप में और “चोरों में भी ईमानदारी नहीं” के उदाहरण के रूप में देखा जाता है।
  • कुछ लोग गेम थ्योरी लागू करते हैं: जब भुगतान “जीवन बदल देने” वाले स्तर पर पहुँच जाता है, तो अभिनेता हमलों को एक-बार के खेल की तरह मान सकते हैं और दगा दे सकते हैं (एग्ज़िट स्कैम)।

क्रिप्टोकरेंसी और नीति के विचार

  • कुछ लोग रैनसमवेयर की अर्थव्यवस्था को रोकने के लिए क्रिप्टो (या कम-से-कम Bitcoin–fiat एक्सचेंज) पर प्रतिबंध का सुझाव देते हैं; अन्य लोग राज्य नियंत्रण से बाहर धन के रूप में क्रिप्टो को महत्व देते हैं।
  • ध्यान दें कि कई परिष्कृत समूह अब Bitcoin की बजाय गोपनीयता के लिए Monero को पसंद करते हैं।
  • अधिक उग्र सुझावों में कानूनी इनाम या “hacking back” शामिल हैं, लेकिन एट्रिब्यूशन, गलत झंडों, और बढ़ते तनाव/एस्केलेशन पर चिंताएँ उठाई जाती हैं।