MonsterCloud-Chef wegen geheimer Lösegeldzahlungen angeklagt
Der Inhaber der auf Ransomware-Wiederherstellung spezialisierten Firma MonsterCloud ist in den USA wegen Betrugs an Opfern angeklagt worden. Die Staatsanwaltschaft wirft ihm vor, heimlich Angreifer für Entschlüsselungsschlüssel bezahlt zu haben, während er Kunden erzählte, ihre Daten würden mit der hauseigenen Technologie des Unternehmens wiederhergestellt.
Zohar Pinhasi, 50, auch bekannt als "Zack Silver" und "Zack Green", wurde am 23. September von einer Grand Jury des Bundes im Eastern District of New York angeklagt. Eine Grand Jury ist ein Gremium aus Bürgern, das entscheidet, ob die Bundesanwaltschaft genügend Beweise für eine Anklage hat. Pinhasi wurde am Mittwoch vor dem Bundesgericht in Brooklyn die Anklage verlesen.
Ihm werden ein Fall der Verschwörung zum Überweisungsbetrug (Wire Fraud) und zwei Fälle von Überweisungsbetrug zur Last gelegt. Laut Staatsanwaltschaft lief das mutmaßliche System von Juni 2018 bis Juni 2023. Die zuständige US-Staatsanwaltschaft teilte BleepingComputer mit, Pinhasi habe sich am Mittwoch gestellt, auf nicht schuldig plädiert und sei gegen eine Kaution von 2 Millionen US-Dollar freigelassen worden. Im Fall einer Verurteilung drohen ihm bis zu 20 Jahre Haft.
BleepingComputer hat Pinhasis Anwälte Christopher Clark und Rodney Villazor um eine Stellungnahme gebeten.
Zuerst wurden die Angreifer bezahlt
Laut Anklageschrift besaß und führte Pinhasi die MonsterCloud LLC, ein Unternehmen aus Florida, das mit Werkzeugen und Entschlüsselungsverfahren warb, mit denen sich verschlüsselte Daten wiederherstellen ließen, ohne Cyberkriminelle zu bezahlen.
Die Staatsanwaltschaft behauptet, das Unternehmen habe über keine solche eigene Technologie verfügt. Stattdessen sollen Pinhasi und seine Mitverschwörer Kontakt zu Ransomware-Betreibern aufgenommen, ihnen Entschlüsselungsschlüssel abgekauft und mit diesen Schlüsseln die Dateien der Kunden wiederhergestellt haben.
Die Anklageschrift hält fest, dass einige MonsterCloud-Verträge durchaus erwähnten, das Unternehmen könne mit Cyberkriminellen verhandeln oder sie bezahlen. Diese Verträge sollen das aber als Notlösung dargestellt haben, die nur greife, wenn sich die Dateien auf keinem anderen Weg entschlüsseln ließen. In der Praxis sei die Verhandlung mit den Angreifern meist der erste Schritt gewesen, so die Staatsanwaltschaft.
Zudem soll das Unternehmen den Opfern entschlüsselte Beispieldateien als "Wiederherstellungsnachweise" vorgelegt haben, um sie davon zu überzeugen, dass ihre Daten gerettet werden könnten. Nach Angaben der Staatsanwaltschaft stammten diese Beispiele in Wahrheit von den Ransomware-Betreibern selbst.
"Wie in der Anklageschrift dargelegt, hat der Angeklagte seine Kunden mit der falschen Behauptung, Ransomware zu entschlüsseln, ohne die Erpresser zu bezahlen, erneut zu Opfern gemacht und dabei selbst einen satten Gewinn eingestrichen", sagte US-Staatsanwalt Joseph Nocella Jr.
"Unsere Behörde wird Ransomware-Angreifer, die von überall auf der Welt Amerikaner ins Visier nehmen, ebenso entschlossen verfolgen wie diejenigen, die zynisch von deren kriminellen Machenschaften profitieren", fügte er hinzu.
Hohe Aufschläge auf Lösegeldzahlungen
Laut Staatsanwaltschaft stellte MonsterCloud den Kunden weit mehr in Rechnung, als an Lösegeld gezahlt wurde. In einem in der Anklageschrift genannten Fall soll Pinhasi einer Ransomware-Bande rund 8.200 US-Dollar gezahlt und dem Opfer etwa 150.000 US-Dollar berechnet haben. In einem anderen soll er rund 236.000 US-Dollar gezahlt und vom Kunden etwa 380.000 US-Dollar verlangt haben.
Über den gesamten Zeitraum sollen Pinhasi und seine Mitverschwörer Lösegeldzahlungen von mehr als 8 Millionen US-Dollar abgewickelt haben. Gleichzeitig stellten sie Hunderten Unternehmen in den USA und Kanada mehr als 19 Millionen US-Dollar für Wiederherstellungs- und Bereinigungsleistungen in Rechnung.
Erste Bedenken bereits 2019
Ganz neu sind die Vorwürfe nicht. Eine Recherche von ProPublica aus dem Jahr 2019 berichtete über ähnliche Bedenken gegenüber MonsterCloud, darunter Hinweise darauf, dass das Unternehmen mitunter Ransomware-Betreiber bezahlte, obwohl es sich als Alternative zur Zahlung präsentierte.
Für diesen Bericht erzählte der Sicherheitsforscher Fabian Wosar ProPublica, er und ein weiterer Forscher hätten eine eigene Ransomware gebaut und sich als Opfer getarnt an mehrere Wiederherstellungsfirmen gewandt. Dabei übergaben sie Erpresserschreiben mit E-Mail-Adressen, die sie selbst für die erfundene Bande kontrollierten.
Laut ProPublica gingen in diesen Postfächern schon bald anonyme Nachrichten ein, in denen angeboten wurde, das Lösegeld zu zahlen. Wosar verfolgte die Anfragen zu Datenrettungsfirmen zurück, darunter MonsterCloud und Proven Data. ProPublica berichtete, MonsterCloud habe behauptet, die Dateien wiederherstellen zu können, ohne dem vermeintlichen Opfer mitzuteilen, dass es vorhatte, den Angreifer zu bezahlen.
Pinhasi bestritt damals, dass MonsterCloud im Voraus versprochen habe, die Dateien entschlüsseln zu können, und wies zurück, Kunden getäuscht zu haben. Er erklärte, die Methoden des Unternehmens seien von Fall zu Fall unterschiedlich, und lehnte es ab, sie offenzulegen, da es sich um ein "Geschäftsgeheimnis" handle.
Warum das wichtig ist
Bei den Anklagepunkten handelt es sich um Vorwürfe, und Pinhasi hat auf nicht schuldig plädiert. Dennoch zeigt der Fall eine Schwachstelle im Ransomware-Ökosystem auf. Opfer, die unter Druck stehen, geben das Problem oft an Dritte ab, ohne zu wissen, wie ihre Daten tatsächlich wiederhergestellt werden oder wo ihr Geld landet.
Für Organisationen bedeutet das, dass Wiederherstellungsverträge ebenso genau geprüft werden sollten wie jede andere Vereinbarung mit einem Sicherheitsdienstleister. Es lohnt sich, direkt nachzufragen, ob ein Anbieter die Angreifer bezahlt und welcher Anteil des Honorars in das Lösegeld fließt.
Der Fall passt außerdem in ein größeres Muster: Behörden in den USA und weltweit nehmen zunehmend nicht nur die Angreifer selbst ins Visier. Jüngste Fälle reichen von der Festnahme eines mutmaßlichen KillSec-Anführers bis zur Haftstrafe für einen Insider, der Firmengeräte gesperrt hatte.
Es wird spannend zu beobachten, ob der Prozess weitere Einzelheiten darüber ans Licht bringt, wie Wiederherstellungsfirmen mit Ransomware-Banden umgehen. Offen ist auch, ob der Fall eine strengere Aufsicht über die Branche der Schadensbereinigung nach sich zieht.
