MonsterCloud-CEO aangeklaagd om geheime losgeldbetalingen
De eigenaar van MonsterCloud, een bedrijf dat zich specialiseert in herstel na ransomware-aanvallen, is in de VS aangeklaagd voor het oplichten van slachtoffers. Volgens het Openbaar Ministerie betaalde hij in het geheim aanvallers voor decryptiesleutels, terwijl hij klanten vertelde dat hun data met eigen technologie van het bedrijf werd hersteld.
Zohar Pinhasi (50), ook bekend als "Zack Silver" en "Zack Green", werd op 23 september in staat van beschuldiging gesteld door een federale grand jury in het Eastern District of New York. Een grand jury is een panel van burgers dat beslist of federale aanklagers genoeg bewijs hebben om iemand te vervolgen. Pinhasi werd woensdag voorgeleid bij de federale rechtbank in Brooklyn.
Hij wordt beschuldigd van samenzwering tot elektronische fraude en van twee gevallen van elektronische fraude. Volgens de aanklagers liep de vermeende constructie van juni 2018 tot juni 2023. Het Amerikaanse Openbaar Ministerie liet aan BleepingComputer weten dat Pinhasi zich woensdag heeft gemeld, onschuldig heeft gepleit en is vrijgelaten op een borgsom van 2 miljoen dollar. Bij een veroordeling riskeert hij maximaal 20 jaar cel.
BleepingComputer heeft de advocaten van Pinhasi, Christopher Clark en Rodney Villazor, om een reactie gevraagd.
Eerst de aanvallers betalen
Volgens de aanklacht was Pinhasi eigenaar en leider van MonsterCloud LLC, een bedrijf uit Florida dat reclame maakte met tools en decryptietechnieken om versleutelde data te herstellen zonder cybercriminelen te betalen.
De aanklagers stellen dat het bedrijf helemaal niet over zulke eigen technologie beschikte. In plaats daarvan zouden Pinhasi en zijn medeplichtigen contact hebben gezocht met ransomwarebendes, decryptiesleutels van hen hebben gekocht en daarmee de bestanden van klanten hebben hersteld.
In de aanklacht staat dat sommige contracten van MonsterCloud wel vermeldden dat het bedrijf mogelijk met cybercriminelen zou praten of hen zou betalen. Die contracten zouden dat echter hebben voorgesteld als laatste redmiddel, alleen te gebruiken als de bestanden op geen enkele andere manier te ontsleutelen waren. Volgens de aanklagers was onderhandelen met de aanvallers in de praktijk meestal de eerste stap.
Het bedrijf zou slachtoffers ook ontsleutelde voorbeeldbestanden hebben laten zien als "bewijs van herstel", om hen ervan te overtuigen dat hun data te redden was. Volgens de aanklagers waren die voorbeelden in werkelijkheid afkomstig van de ransomwarebendes zelf.
"Zoals in de aanklacht wordt gesteld, heeft de verdachte door valselijk te beweren dat hij ransomware kon ontsleutelen zonder de afpersers te betalen, zijn klanten opnieuw tot slachtoffer gemaakt en er zelf flink aan verdiend", zei de Amerikaanse openbaar aanklager Joseph Nocella Jr.
"Ons kantoor zal ransomware-aanvallers die vanuit de hele wereld Amerikanen belagen, en degenen die cynisch profiteren van hun criminele activiteiten, krachtig vervolgen", voegde hij eraan toe.
Flinke opslag op losgeldbetalingen
Volgens de aanklagers rekende MonsterCloud klanten veel meer dan het zelf aan losgeld betaalde. In een van de gevallen uit de aanklacht zou Pinhasi een ransomwarebende ongeveer 8.200 dollar hebben betaald en het slachtoffer zo'n 150.000 dollar hebben gefactureerd. In een ander geval zou hij ongeveer 236.000 dollar hebben betaald en de klant circa 380.000 dollar in rekening hebben gebracht.
Over de hele periode zouden Pinhasi en zijn medeplichtigen voor meer dan 8 miljoen dollar aan losgeldbetalingen hebben geregeld. Tegelijkertijd brachten ze honderden bedrijven in de Verenigde Staten en Canada samen meer dan 19 miljoen dollar in rekening voor herstel- en saneringsdiensten.
Eerste zorgen al in 2019
Helemaal nieuw zijn de beschuldigingen niet. Uit een onderzoek van ProPublica in 2019 kwamen al vergelijkbare zorgen over MonsterCloud naar voren, waaronder beweringen dat het bedrijf soms ransomwarebendes betaalde terwijl het zei een alternatief voor betalen te bieden.
Voor dat artikel vertelde beveiligingsonderzoeker Fabian Wosar aan ProPublica dat hij en een andere onderzoeker hun eigen ransomware hadden gebouwd en zich bij verschillende herstelbedrijven als slachtoffer hadden voorgedaan. Ze overhandigden losgeldbriefjes met e-mailadressen van de nepbende, die zij zelf beheerden.
Volgens ProPublica kwamen er in die inboxen al snel anonieme berichten binnen met het aanbod om het losgeld te betalen. Wosar wist de verzoeken te herleiden tot databedrijven, waaronder MonsterCloud en Proven Data. ProPublica meldde dat MonsterCloud had beweerd de bestanden te kunnen herstellen, zonder het vermeende slachtoffer te vertellen dat het van plan was de aanvaller te betalen.
Pinhasi betwistte destijds dat MonsterCloud vooraf had beloofd de bestanden te kunnen ontsleutelen en ontkende dat klanten waren misleid. Volgens hem verschilden de methoden van het bedrijf per geval, en hij weigerde ze te delen omdat het om een "bedrijfsgeheim" zou gaan.
Waarom dit belangrijk is
Het gaat om beschuldigingen en Pinhasi heeft onschuldig gepleit. Toch legt de zaak een zwakke plek in het ransomware-ecosysteem bloot. Slachtoffers die onder druk staan, schuiven het probleem vaak door naar een derde partij zonder te weten hoe hun data eigenlijk wordt hersteld of waar hun geld terechtkomt.
Voor organisaties betekent dit dat herstelcontracten net zo kritisch bekeken moeten worden als elke andere overeenkomst met een beveiligingsleverancier. Het loont om rechtstreeks te vragen of een aanbieder de aanvallers gaat betalen en welk deel van het bedrag naar het losgeld gaat.
De zaak past ook in een breder patroon waarbij Amerikaanse en internationale autoriteiten hun blik verder richten dan alleen op de aanvallers zelf. Recente zaken lopen uiteen van de arrestatie van een vermoedelijke leider van KillSec tot de veroordeling van een insider die bedrijfsapparaten op slot zette.
Het is afwachten of het proces meer details oplevert over hoe herstelbedrijven met ransomwarebendes omgaan. Een andere open vraag is of de zaak leidt tot strenger toezicht op de herstelbranche.
