
MonsterCloud-Inhaber wegen verdeckter Lösegeldzahlungen angeklagt
Dem Inhaber von MonsterCloud wird Betrug vorgeworfen: Er soll Angreifer heimlich bezahlt haben, während er den Opfern eine angeblich unabhängige Datenwiederherstellung in Rechnung stellte.
MonsterCloud-Inhaber Zohar Pinhasi ist wegen Betrugs angeklagt worden. Er soll Ransomware-Opfern irreführende Angaben dazu gemacht haben, wie er ihre Dateien wiederherstellte: Nach Angaben der Staatsanwaltschaft bezahlte er heimlich die Angreifer, statt die von ihm beworbenen unabhängigen Wiederherstellungsmethoden einzusetzen. Ransomware ist Schadsoftware, die Dateien sperrt und dazu eingesetzt wird, Geld für deren Freigabe zu verlangen. In dem Fall geht es darum, was den Opfern über die Wiederherstellung ihrer Daten mitgeteilt wurde und wie viel ihnen dafür berechnet wurde.
Das US-Justizministerium (DoJ) gab die Anklage am Mittwoch bekannt. Pinhasi, ein 50-jähriger US-amerikanischer und israelischer Staatsbürger, der auch als Zack Silver und Zack Green bekannt ist, wird in zwei Fällen des Betrugs unter Nutzung elektronischer Kommunikationsmittel und in einem Fall der Verabredung zu einem solchen Betrug beschuldigt. Die Anklagepunkte betreffen mutmaßliche Täuschung unter Nutzung elektronischer Kommunikation sowie eine mutmaßliche Absprache zur Begehung dieses Betrugs. Bei einer Verurteilung drohen ihm für jeden Anklagepunkt bis zu 20 Jahre Haft. Bei den Vorwürfen handelt es sich um Anschuldigungen, nicht um eine gerichtliche Feststellung der Schuld.
Den Vorwürfen zufolge war Pinhasi Inhaber und Betreiber von MonsterCloud in Florida und riet Kunden davon ab, die Kriminellen zu bezahlen, die ihre Daten als Geiseln hielten. Er soll behauptet haben, das Unternehmen verfüge über eigene Spezialwerkzeuge und ausgefeilte Methoden, mit denen sich verschlüsselte Daten ohne Lösegeldzahlung wiederherstellen ließen. Verschlüsselte Daten wurden in eine unlesbare Form umgewandelt; ein Entschlüsselungswerkzeug kann diesen Vorgang rückgängig machen, wenn ihm die dafür erforderlichen Mittel zur Entsperrung zur Verfügung stehen.
Die Staatsanwaltschaft beschreibt einen anderen Wiederherstellungsprozess. Sie wirft Pinhasi vor, nicht über die von ihm behaupteten Spezialwerkzeuge verfügt zu haben. Stattdessen habe er die Ransomware-Betreiber kontaktiert, sie bezahlt und ein Entschlüsselungswerkzeug erhalten, um die Daten der Kunden wiederherzustellen. Die Gebühren von MonsterCloud sollen diese verheimlichten Zahlungen erheblich überstiegen haben. Der zentrale Vorwurf lautet daher nicht bloß, dass Geld an Ransomware-Betreiber floss, sondern dass Kunden über die Methode getäuscht wurden, für die sie bezahlten.
Zwei in der Quelle beschriebene Geschäftsvorgänge veranschaulichen das mutmaßliche Abrechnungsmuster. Im August 2023 soll Pinhasi einem Angreifer etwa 8.200 US-Dollar gezahlt haben, während er dem Kunden rund 150.000 US-Dollar berechnete. Bei einem anderen Vorfall, etwa im Oktober 2021, soll er ungefähr 236.000 US-Dollar gezahlt und dem Kunden rund 380.000 US-Dollar in Rechnung gestellt haben. Insgesamt wirft ihm die Staatsanwaltschaft vor, Kunden mehr als 19 Millionen US-Dollar berechnet und mehr als 8 Millionen US-Dollar an Lösegeld gezahlt zu haben. Diese Summen bezeichnen die den Kunden berechneten Beträge und die Zahlungen an Angreifer, nicht einen festgestellten Nettogewinn.
Die Website von MonsterCloud wirbt laut dem Bericht mit ausgefeilten Entschlüsselungsmethoden und moderner Technik zur Datenwiederherstellung. In ihren Hinweisen zur Frage, ob Opfer Lösegeld zahlen sollten, warnt sie, dass eine Zahlung keine erfolgreiche Wiederherstellung garantiere und kriminelle Aktivitäten belohne. Eine gesonderte Antwort auf die Frage, ob das Unternehmen Angreifer im Auftrag von Kunden bezahlt, fällt jedoch weniger eindeutig aus. Sie rät Kunden davon ab, selbst zu zahlen, verweist auf Erfahrung im Umgang mit Ransomware-Tätern und erklärt, das Unternehmen nutze mitunter andere Ansätze, um Vorfälle zu lösen. Außerdem heißt es dort, dass der Dienstleistungsvertrag alle Bedingungen offenlege. Diese Formulierungen auf der Website belegen nicht, was einzelnen Kunden mitgeteilt wurde oder was ihre Verträge enthielten.
Joseph Nocella, Jr., US-Bundesstaatsanwalt für den östlichen Bezirk von New York, bezeichnete die mutmaßliche Täuschung als eine zweite Ausbeutung der Opfer: Durch falsche Behauptungen über eine Wiederherstellung ohne Lösegeldzahlungen sei aus ihrer Lage Profit geschlagen worden. James C. Barnacle Jr., ein stellvertretender Direktor des US-amerikanischen Federal Bureau of Investigation (FBI), warf Pinhasi außerdem vor, den Dienst als Lösung für Ransomware-Angriffe dargestellt zu haben, ohne die zugrunde liegende Bedrohung zu beseitigen. Dateien wieder lesbar zu machen und die Ursache eines unbefugten Systemzugriffs zu beseitigen, sind unterschiedliche Aufgaben; eine erfolgreiche Wiederherstellung allein belegt nicht, dass ein betroffenes System sicher ist.
Für Unternehmen, Website-Betreiber und IT-Teams geht es in der Praxis um Transparenz, wenn sie unter Druck Wiederherstellungsdienste beauftragen. Verlangen Sie vor der Auftragserteilung eine schriftliche Erklärung zur Wiederherstellungsmethode, dazu, ob der Anbieter Angreifer kontaktieren oder bezahlen wird, und dazu, welche Kosten die angebotene Gebühr abdeckt. Klären Sie gesondert, ob die Arbeiten auch die Untersuchung und Behebung des unbefugten Eindringens umfassen, statt lediglich den Zugriff auf Dateien wiederherzustellen. Diese Fragen ergeben sich unmittelbar aus der Unterscheidung, die im Mittelpunkt der Vorwürfe steht, ohne dabei anzunehmen, dass alle Wiederherstellungsanbieter auf dieselbe Weise arbeiten.
Für Leser, die sich mit diesen Verantwortlichkeiten befassen, bietet AEU-I IT-, Infrastruktur- und Beratungsleistungen mit Sicherheitsfokus an. Diese Leistungen sind für die Planung des Systemschutzes und die Bewertung externer Wiederherstellungsarbeiten relevant. Der vorliegende Bericht enthält weder eine Stellungnahme von Pinhasi noch eine gerichtliche Entscheidung zu den Anklagepunkten. Die mutmaßliche Täuschung und das behauptete Versäumnis, die zugrunde liegende Bedrohung zu beseitigen, bleiben daher Vorwürfe der Behörden.
So schützen Sie sich
- Bitten Sie den Anbieter vor der Unterzeichnung eines Vertrags zur Datenwiederherstellung, schriftlich anzugeben, ob er die Angreifer kontaktieren oder bezahlen wird.
- Verlangen Sie eine schriftliche Kostenaufstellung, die die Gebühren für die Wiederherstellung getrennt von etwaigen vorgeschlagenen Zahlungen an Kriminelle ausweist.
- Fragen Sie, ob die angebotenen Arbeiten auch das Finden und Beseitigen der Angriffsursache umfassen und nicht nur das Entsperren von Dateien.
- Bewahren Sie die Werbung, E-Mails, den Vertrag und die Rechnungen des Anbieters auf, damit Sie seine Versprechen mit den ausgeführten Arbeiten vergleichen können.
- Bewahren Sie eine separate Sicherungskopie wichtiger Dateien auf und trennen Sie das Speichermedium nach dem Kopieren vom Computer, damit ein Angriff auf Ihren Computer die Kopie nicht ohne Weiteres erreichen kann.
Begriffe Erklärt
- Ransomware Schadsoftware, die Dateien sperrt, damit Kriminelle Geld für deren Freigabe verlangen können.
- Encrypted data Informationen, die in eine unlesbare Form umgewandelt wurden und nur mit der passenden Entsperrmethode gelesen werden können.
- decryptor Ein Werkzeug, das gesperrte Informationen wieder lesbar macht, wenn es über die nötigen Informationen zum Entsperren verfügt.
- DoJ Das Department of Justice ist das US-Justizministerium und für die Durchsetzung des Bundesrechts zuständig.
- FBI Das Federal Bureau of Investigation ist eine US-Behörde, die Straftaten nach Bundesrecht untersucht.