Собственикът на компанията за възстановяване след ransomware атаки MonsterCloud е обвинен в измама на клиенти, пострадали от ransomware, като според прокуратурата тайно е плащал на нападателите за ключове за декриптиране, докато е представял услугата си като собствена технология за възстановяване на криптирани данни.
50-годишният Зоар Пинхаси, известен също като „Зак Силвър“ и „Зак Грийн“, беше обвинен от федерално жури в Източния окръг на Ню Йорк на 23 септември. Той се яви пред федерален съд в Бруклин, отрече обвиненията и беше освободен под гаранция от 2 млн. долара.
Компанията твърдяла, че разполага със собствена технология
Според обвинителния акт Пинхаси е притежавал и управлявал базираната във Флорида MonsterCloud LLC – компания, която е рекламирала инструменти и методи за възстановяване на криптирани файлове без плащане на откуп на киберпрестъпниците.
Прокуратурата твърди, че такава собствена технология за декриптиране всъщност не е съществувала.
Вместо това Пинхаси и негови съучастници според обвинението са се свързвали директно с ransomware операторите, плащали са им за ключове за декриптиране и след това са използвали получените ключове, за да възстановят файловете на клиентите.
Обвинителният акт признава, че част от договорите на MonsterCloud са допускали контакт или плащане на киберпрестъпници. Според прокуратурата обаче документите са представяли това като краен вариант, използван само когато файловете не могат да бъдат възстановени по друг начин.
В действителност, твърдят прокурорите, контактът с нападателите обикновено е бил първата стъпка за получаване на ключовете.
Клиентите са плащали многократно повече от самия откуп
Разследването посочва значителна разлика между сумите, които MonsterCloud е плащала на ransomware групите, и цените, начислявани на жертвите.
В един от описаните случаи Пинхаси allegedly е платил около 8200 долара на ransomware група, докато клиентът е бил таксуван с приблизително 150 000 долара.
При друг случай според обвинението е бил платен откуп от около 236 000 долара, а на клиента е била начислена сума от приблизително 380 000 долара.
Прокуратурата твърди още, че компанията е използвала декриптирани примерни файлове като доказателство за успешно възстановяване. Тези файлове обаче според обвинението са били декриптирани именно благодарение на ключове, получени от самите ransomware оператори.
Над $8 млн. откупи и над $19 млн. такси
Според обвинението Пинхаси и неговите съучастници са улеснили над 8 млн. долара плащания към ransomware оператори в рамките на схемата между юни 2018 г. и юни 2023 г.
В същото време MonsterCloud е таксувала стотици компании в САЩ и Канада с над 19 млн. долара за услуги по възстановяване и отстраняване на последствията.
Това превръща случая в по-широк въпрос от обикновена измама с ценообразуване. Ако обвиненията бъдат доказани, компанията е представяла плащането на откуп като услуга, която клиентите са били убедени, че не е необходима.
Подобни съмнения са били публикувани още през 2019 г.
Случаят има и по-ранен контекст. Разследване на ProPublica от 2019 г. поставя сходни въпроси около практиките на MonsterCloud и други компании за възстановяване на данни.
Тогава изследователят Фабиан Восар и друг специалист създали собствен ransomware и се представили пред компании за възстановяване като жертви на атака. Те предоставили фалшиви бележки за откуп с контролирани от тях адреси на нападателите.
Според Восар тези адреси скоро започнали да получават анонимни предложения за плащане на откупа. Той проследил предложенията до компании за възстановяване, сред които MonsterCloud и Proven Data.
Пинхаси тогава е отрекъл, че MonsterCloud предварително е обещавала възстановяване без плащане на нападателите. Той е заявил, че използваните методи са различни при всеки случай и е отказал да ги разкрие, определяйки ги като търговска тайна.
Обвинението тепърва трябва да бъде доказано
Пинхаси е обвинен в един случай на заговор за електронна измама и два случая на електронна измама. Той се призна за невинен и беше освободен под гаранция.
Ако бъде признат за виновен, го заплашва до 20 години затвор.
Случаят показва и друг проблем при ransomware инцидентите: организациите не трябва автоматично да приемат твърденията на посредници за възстановяване на данни, особено когато става дума за обещания за декриптиране без плащане на откуп. Независимата проверка на метода за възстановяване, прозрачността на договора и ясното разграничаване между техническо декриптиране и плащане на нападателите са критични за реалната оценка на една такава услуга.









