Înapoi la Noutăți
Amenințări

Fondatorul MonsterCloud, acuzat de fraudă de 19 milioane de dolari în recuperarea datelor după ransomware

Procurorii americani susțin că directorul companiei din Florida plătea pe ascuns răscumpărările cerute de atacatori, în timp ce factura clienților servicii de decriptare „proprietare” care nu au existat niciodată.

Fondatorul MonsterCloud, acuzat de fraudă de 19 milioane de dolari în recuperarea datelor după ransomware

Procurorii federali din Statele Unite l-au acuzat pe proprietarul unei companii din Florida specializate în recuperarea datelor după atacuri ransomware de fraudă prin mijloace electronice, susținând că, ani la rând, le-a spus victimelor speriate că le poate decripta fișierele cu tehnologie proprie — în timp ce, pe ascuns, negocia cu și plătea exact infractorii care blocaseră datele.

Zohar Pinhasi, în vârstă de 50 de ani, care conducea compania MonsterCloud sub pseudonimele „Zack Silver” și „Zack Green”, este acuzat de două capete de acuzare pentru fraudă prin mijloace electronice și unul pentru conspirație la fraudă prin mijloace electronice. Dacă este condamnat, riscă până la 20 de ani de închisoare.

Ce s-a întâmplat

Potrivit actului de acuzare, MonsterCloud se promova în fața victimelor ransomware ca o companie cu „tehnici avansate de decriptare și tehnologie de ultimă generație”, capabilă să recupereze date criptate fără plata răscumpărării. Mesajele publice ale companiei descurajau în mod explicit clienții să plătească direct răscumpărarea, avertizând că acest lucru nu face decât să încurajeze infractorii.

Procurorii susțin însă contrariul: MonsterCloud nu avea nicio capacitate reală de decriptare. În schimb, compania ar fi contactat discret aceiași operatori de ransomware care atacaseră clienții, ar fi plătit suma cerută și ar fi transmis apoi cheia de decriptare înapoi victimei — facturând, în același timp, sume mult peste cele plătite efectiv.

Două episoade menționate în dosar ilustrează diferența. Într-unul, procurorii spun că Pinhasi a plătit o răscumpărare de 8.200 de dolari în august 2023 și a facturat clientului aproximativ 150.000 de dolari. În altul, din jurul lunii octombrie 2021, ar fi plătit o răscumpărare de 236.000 de dolari și a facturat clientului aproximativ 380.000 de dolari. În total, autoritățile estimează că MonsterCloud a facturat clienților peste 19 milioane de dolari, în timp ce a direcționat peste 8 milioane de dolari direct către grupările de ransomware.

De ce contează

Cazul scoate la iveală un punct orb pe care multe organizații îl ignoră în timpul unei crize ransomware: furnizorii de răspuns la incidente sunt rareori verificați cu aceeași rigoare ca atacul în sine. Sub presiune, victimele aleg adesea o firmă de recuperare pe baza promisiunilor de marketing, nu a unor capacități verificabile — exact lacuna pe care procurorii susțin că Pinhasi a exploatat-o.

Cazul evidențiază și un risc structural. O firmă de recuperare care plătește pe ascuns răscumpărări în numele clientului, fără a declara acest lucru, nu doar că umflă costurile — poate expune clientul unor riscuri legate de sancțiuni, dacă atacatorul se dovedește a fi o entitate sancționată, și elimină orice stimulent real pentru furnizor de a investi în capacități reale de decriptare sau prevenție.

Ce este de făcut

  • Înainte de a angaja un furnizor de recuperare după ransomware, întrebați direct dacă plătește răscumpărări în numele dumneavoastră și cereți răspunsul în scris — nu doar în materialele de marketing.
  • Verificați afirmațiile privind decriptarea. Un furnizor legitim poate explica, la nivel tehnic, cum funcționează un decriptor specific pentru o anumită familie de ransomware; „tehnologie proprietară” fără niciun detaliu este un semnal de alarmă.
  • Verificați dacă o eventuală plată a răscumpărării ar putea ajunge la o entitate sancționată — reglementările OFAC din SUA se aplică indiferent dacă plătiți direct sau printr-un intermediar.
  • Păstrați propriul contract de răspuns la incidente și consultanță juridică implicate încă de la începutul unui eveniment ransomware, astfel încât afirmațiile furnizorului de recuperare să fie verificate independent, nu acceptate ca atare.
  • Investiți în backup-uri și proceduri de restaurare testate înainte de un incident — cea mai bună apărare împotriva unei astfel de fraude este să nu aveți niciodată nevoie de un „decriptor miraculos”.
DISTRIBUIE