«Да, наш сотрудник скачал вирус, но осмотрительно!»Ирония современных законов о мошенничестве в том, что ты никогда не знаешь заранее, кто будет виноват: потерпевший, виновник, третьи лица или карма. Сегодня расскажу про неожиданный для меня исход суда с хостингом, который был взломан.
Существует небольшая, но гордая грузинская криптоплатформа Cryptal, бенефициаром которой является бразилец Гвидо Малато. В 2016 году он арендовал виртуальную машину на хостинге DigitalOcean, чтобы безопасно держать там часть активов компании в размере 66 биткоинов (сегодня это 375 млн руб). В октябре 2021 года хостинг взломали достаточно примитивным методом — сотрудник поддержки открыл фишинговую ссылку и скачал документ, который оказался вирусом. Биткоины, естественно, пропали.
Малато провел аудит безопасности, обнаружил, что хостинг использует уязвимый VPN, уязвимый 2FA, уязвимых сотрудников и подал в суд.
В суде хостинг заявил, что невиновен, и привел доказательства, которые убедили судью:
1. Электронный адрес, с которого было отправлено фишинговое письмо, не находился в черном списке VirusTotal,
2. Вирус, который скачал сотрудник, был «изощрённым ПО с высоким уровнем сложности»,
3. В Пользовательском соглашении было указано, что компания не несёт ответственности за последствия своей деятельности 🤡,
4. Привлеченный эксперт дал заключение, что «Клиент проявил беспечность в виде бездействия на фоне массовых новостей о взломах других пользователей» (хотя неясно, что именно надо было делать, чтобы тебя признали бдительным).
⚖️
Вердикт судьи
«Сам виноват. Не надо было хранить биткоины где попало».
В общем, если у вас своя компания, и вы ищете возможность никогда не встревать в неприятности, вот заклинание, которе надо вставить мелким шрифтом в Пользовательское соглашение:
«Наша компания не может быть признана ответственной ни за какие косвенные, случайные, особые последствия или убытки, связанные с доступом или использованием услуг». Не благодарите.