Acusan al CEO de MonsterCloud de pagar rescates en secreto

Acusan al CEO de MonsterCloud de pagar rescates en secreto

El propietario de MonsterCloud, una empresa de recuperación tras ataques de ransomware, ha sido acusado en Estados Unidos de estafar a las víctimas. Según la fiscalía, pagaba en secreto a los atacantes a cambio de las claves de descifrado mientras aseguraba a sus clientes que sus datos se recuperaban con tecnología propia de la compañía.

Zohar Pinhasi, de 50 años y también conocido como "Zack Silver" y "Zack Green", fue imputado el 23 de septiembre por un gran jurado federal del Distrito Este de Nueva York. Un gran jurado es el grupo de ciudadanos que decide si la fiscalía federal tiene pruebas suficientes para presentar cargos. Pinhasi compareció el miércoles para la lectura de cargos ante un tribunal federal de Brooklyn.

Se le acusa de un delito de conspiración para cometer fraude electrónico y de dos delitos de fraude electrónico. Según la fiscalía, el presunto plan se prolongó desde junio de 2018 hasta junio de 2023. La Fiscalía Federal explicó a BleepingComputer que Pinhasi se entregó el miércoles, se declaró no culpable y quedó en libertad tras depositar una fianza de 2 millones de dólares. Si se le declara culpable, se enfrenta a hasta 20 años de prisión.

BleepingComputer ha pedido declaraciones a los abogados de Pinhasi, Christopher Clark y Rodney Villazor.

Lo primero era pagar a los atacantes

Según el escrito de acusación, Pinhasi era el dueño y gestor de MonsterCloud LLC, una empresa de Florida que anunciaba herramientas y técnicas de descifrado para restaurar datos cifrados sin pagar a los ciberdelincuentes.

La fiscalía sostiene que la compañía no contaba con ninguna tecnología propia de ese tipo. En su lugar, Pinhasi y sus cómplices presuntamente contactaban con los operadores del ransomware, les compraban las claves de descifrado y las usaban para recuperar los archivos de los clientes.

El escrito señala que algunos contratos de MonsterCloud sí mencionaban que la empresa podría hablar con los ciberdelincuentes o pagarles. Sin embargo, esos contratos presuntamente lo presentaban como un último recurso, solo para cuando los archivos no pudieran descifrarse de ninguna otra forma. La fiscalía afirma que, en la práctica, negociar con los atacantes solía ser el primer paso.

La empresa también habría mostrado a las víctimas archivos de muestra ya descifrados como "pruebas de recuperación" para convencerlas de que sus datos podían restaurarse. Según la fiscalía, esas muestras procedían en realidad de los propios operadores del ransomware.

"Tal y como se expone en el escrito de acusación, al afirmar falsamente que descifraba el ransomware sin pagar a los extorsionadores, el acusado convirtió de nuevo en víctimas a sus clientes mientras obtenía un jugoso beneficio para sí mismo", declaró el fiscal federal Joseph Nocella Jr.

"Nuestra Fiscalía perseguirá con contundencia a los atacantes de ransomware que se aprovechan de los estadounidenses desde cualquier parte del mundo y a quienes se lucran cínicamente de su actividad delictiva", añadió.

Grandes márgenes sobre los rescates

Según la fiscalía, MonsterCloud cobraba a sus clientes mucho más de lo que pagaba en rescates. En uno de los casos citados en el escrito de acusación, Pinhasi habría pagado unos 8.200 dólares a una banda de ransomware y facturado a la víctima unos 150.000 dólares. En otro, habría pagado alrededor de 236.000 dólares y cobrado al cliente unos 380.000 dólares.

A lo largo de todo el periodo, Pinhasi y sus cómplices presuntamente facilitaron más de 8 millones de dólares en pagos de rescates. Al mismo tiempo, cobraron a cientos de empresas de Estados Unidos y Canadá más de 19 millones de dólares por servicios de recuperación y remediación.

Las sospechas surgieron en 2019

Las acusaciones no son del todo nuevas. Una investigación de ProPublica de 2019 ya recogía sospechas similares sobre MonsterCloud, entre ellas que la empresa pagaba a veces a los operadores de ransomware mientras decía ofrecer una alternativa al pago.

Para aquel reportaje, el investigador de seguridad Fabian Wosar contó a ProPublica que él y otro investigador crearon su propio ransomware y se pusieron en contacto con varias empresas de recuperación haciéndose pasar por víctimas. Les entregaron notas de rescate con direcciones de correo electrónico que ellos mismos controlaban en nombre de la banda ficticia.

Según ProPublica, esos buzones no tardaron en recibir mensajes anónimos que ofrecían pagar el rescate. Wosar rastreó las peticiones hasta empresas de recuperación de datos, entre ellas MonsterCloud y Proven Data. ProPublica informó de que MonsterCloud había asegurado que podía recuperar los archivos sin decirle a la supuesta víctima que pensaba pagar al atacante.

En aquel momento, Pinhasi negó que MonsterCloud hubiera prometido de antemano que podía descifrar los archivos y rechazó haber engañado a sus clientes. Dijo que los métodos de la empresa variaban según el caso y se negó a revelarlos, alegando que eran un "secreto comercial".

Por qué es importante

Los cargos son acusaciones y Pinhasi se ha declarado no culpable. Aun así, el caso pone de relieve un punto débil del ecosistema del ransomware. Las víctimas, bajo presión, suelen dejar el problema en manos de un tercero sin saber cómo se recuperan realmente sus datos ni adónde va a parar su dinero.

Para las organizaciones, esto indica que los contratos de recuperación merecen el mismo escrutinio que cualquier otro acuerdo con un proveedor de seguridad. Conviene preguntar directamente si el proveedor va a pagar a los atacantes y qué parte de la tarifa se destina al rescate.

El caso encaja además en una tendencia más amplia: las autoridades de Estados Unidos y de otros países están ampliando el foco más allá de los propios atacantes. Los casos recientes van desde la detención de un presunto líder de KillSec hasta la condena a prisión de un empleado que bloqueó los dispositivos de su empresa.

Habrá que estar atentos a si el juicio saca a la luz más detalles sobre cómo tratan las empresas de recuperación con las bandas de ransomware. Otra incógnita es si el caso llevará a una supervisión más estrecha del sector de la remediación.