MonsterCloud : le patron inculpé pour des rançons cachées

MonsterCloud : le patron inculpé pour des rançons cachées

Le propriétaire de MonsterCloud, une société spécialisée dans la récupération de données après une attaque par rançongiciel, a été inculpé aux États-Unis pour avoir escroqué des victimes. Selon les procureurs, il payait en secret les attaquants pour obtenir des clés de déchiffrement, tout en affirmant à ses clients que leurs données étaient récupérées grâce à la technologie maison de l'entreprise.

Zohar Pinhasi, 50 ans, également connu sous les noms de "Zack Silver" et "Zack Green", a été mis en accusation le 23 septembre par un grand jury fédéral du district Est de New York. Un grand jury est un panel de citoyens chargé de décider si les procureurs fédéraux disposent de preuves suffisantes pour engager des poursuites. Pinhasi a comparu mercredi devant un tribunal fédéral de Brooklyn pour la lecture de l'acte d'accusation.

Il est poursuivi pour association de malfaiteurs en vue de commettre une fraude électronique et pour deux chefs de fraude électronique. D'après les procureurs, le stratagème présumé a duré de juin 2018 à juin 2023. Le bureau du procureur fédéral a indiqué à BleepingComputer que Pinhasi s'était rendu mercredi, avait plaidé non coupable et avait été libéré contre une caution de 2 millions de dollars. S'il est reconnu coupable, il encourt jusqu'à 20 ans de prison.

BleepingComputer a sollicité les avocats de Pinhasi, Christopher Clark et Rodney Villazor, pour un commentaire.

Payer les attaquants d'abord

Selon l'acte d'accusation, Pinhasi possédait et dirigeait MonsterCloud LLC, une société basée en Floride qui vantait des outils et des techniques de déchiffrement permettant de restaurer des données chiffrées sans payer les cybercriminels.

Les procureurs affirment que l'entreprise ne disposait d'aucune technologie propriétaire de ce type. Pinhasi et ses complices auraient plutôt contacté les opérateurs de rançongiciels, leur auraient acheté des clés de déchiffrement et s'en seraient servis pour restaurer les fichiers des clients.

L'acte d'accusation relève que certains contrats de MonsterCloud mentionnaient bien que la société pourrait discuter avec des cybercriminels, voire les payer. Mais ces contrats présentaient cette option comme une solution de repli, réservée aux cas où les fichiers ne pouvaient pas être déchiffrés autrement. Selon les procureurs, dans les faits, la négociation avec les attaquants était généralement la première étape.

L'entreprise aurait aussi montré aux victimes des échantillons de fichiers déchiffrés, présentés comme des "preuves de récupération", pour les convaincre que leurs données pouvaient être restaurées. D'après les procureurs, ces échantillons provenaient en réalité des opérateurs de rançongiciels eux-mêmes.

"Comme l'indique l'acte d'accusation, en prétendant faussement déchiffrer les rançongiciels sans payer les rançonneurs, l'accusé a fait de ses clients des victimes une seconde fois, tout en s'octroyant un profit considérable", a déclaré le procureur fédéral Joseph Nocella Jr.

"Notre bureau poursuivra avec détermination les auteurs d'attaques par rançongiciel qui s'en prennent aux Américains depuis l'étranger, ainsi que ceux qui profitent cyniquement de leurs activités criminelles", a-t-il ajouté.

De fortes marges sur les rançons

Selon les procureurs, MonsterCloud facturait à ses clients bien plus que ce qu'elle versait en rançons. Dans un cas cité dans l'acte d'accusation, Pinhasi aurait payé environ 8 200 dollars à un gang de rançongiciel et facturé près de 150 000 dollars à la victime. Dans un autre, il aurait versé environ 236 000 dollars et facturé au client quelque 380 000 dollars.

Sur l'ensemble de la période, Pinhasi et ses complices auraient facilité le paiement de plus de 8 millions de dollars de rançons. Dans le même temps, ils auraient facturé plus de 19 millions de dollars à des centaines d'entreprises aux États-Unis et au Canada pour des services de récupération et de remédiation.

Des soupçons dès 2019

Ces accusations ne sont pas tout à fait nouvelles. En 2019, une enquête de ProPublica faisait déjà état de soupçons similaires à l'égard de MonsterCloud, notamment que la société payait parfois les opérateurs de rançongiciels tout en se présentant comme une alternative au paiement.

Pour cette enquête, le chercheur en sécurité Fabian Wosar avait expliqué à ProPublica qu'avec un autre chercheur, il avait créé son propre rançongiciel avant de contacter plusieurs sociétés de récupération en se faisant passer pour une victime. Ils leur avaient remis des demandes de rançon indiquant des adresses e-mail qu'ils contrôlaient pour le faux gang.

Selon ProPublica, ces boîtes de réception avaient rapidement reçu des messages anonymes proposant de payer la rançon. Wosar avait remonté la piste de ces demandes jusqu'à des sociétés de récupération de données, dont MonsterCloud et Proven Data. ProPublica rapportait que MonsterCloud avait affirmé pouvoir récupérer les fichiers sans dire à la prétendue victime qu'elle comptait payer l'attaquant.

À l'époque, Pinhasi contestait que MonsterCloud ait promis à l'avance de pouvoir déchiffrer les fichiers et niait avoir trompé ses clients. Il affirmait que les méthodes de l'entreprise variaient d'un cas à l'autre et refusait de les dévoiler, invoquant un "secret commercial".

Pourquoi c'est important

Il ne s'agit à ce stade que d'accusations, et Pinhasi a plaidé non coupable. Cette affaire met néanmoins en lumière un point faible de l'écosystème des rançongiciels. Sous pression, les victimes confient souvent le problème à un tiers sans savoir comment leurs données sont réellement récupérées ni où finit leur argent.

Pour les organisations, cela signifie que les contrats de récupération méritent le même examen que n'importe quel autre accord avec un prestataire de sécurité. Il vaut la peine de demander franchement à un prestataire s'il paiera les attaquants et quelle part de ses honoraires servira à la rançon.

L'affaire s'inscrit aussi dans une tendance plus large : les autorités américaines et internationales ne se concentrent plus uniquement sur les attaquants eux-mêmes. Les affaires récentes vont de l'arrestation d'un chef présumé de KillSec à la condamnation à la prison d'un employé qui avait verrouillé les appareils de son entreprise.

Il faudra voir si le procès apporte davantage de détails sur la manière dont les sociétés de récupération traitent avec les gangs de rançongiciels. Reste aussi à savoir si l'affaire entraînera un contrôle plus strict du secteur de la remédiation.