
Il titolare di MonsterCloud accusato di frode per pagamenti di riscatti nascosti
Il titolare di MonsterCloud è accusato di frode per aver presumibilmente pagato gli aggressori in segreto, fatturando alle vittime quello che presentava come un recupero dei dati indipendente.
Zohar Pinhasi, titolare di MonsterCloud, è stato accusato di frode per aver presumibilmente fornito alle vittime di ransomware una versione ingannevole del modo in cui recuperava i loro file: secondo i pubblici ministeri, pagava segretamente gli aggressori anziché utilizzare i metodi di recupero indipendenti che pubblicizzava. Il ransomware è un software dannoso che blocca i file e viene utilizzato per chiedere un pagamento in cambio del loro sblocco. Il caso riguarda ciò che veniva detto alle vittime sul ripristino dei loro dati e quanto veniva loro addebitato per quel lavoro.
Il Dipartimento di Giustizia degli Stati Uniti (DoJ) ha annunciato le accuse mercoledì. Pinhasi, cinquantenne con cittadinanza statunitense e israeliana, noto anche come Zack Silver e Zack Green, deve rispondere di due capi d'accusa per frode mediante comunicazioni elettroniche e di un capo d'accusa per associazione finalizzata a commettere tale frode. Le contestazioni riguardano un presunto inganno attuato tramite comunicazioni elettroniche e un presunto accordo per commettere quella frode. In caso di condanna, ciascun capo d'accusa prevede una possibile pena detentiva fino a 20 anni. Si tratta di accuse, non di accertamenti di colpevolezza.
Secondo le accuse, Pinhasi possedeva e gestiva MonsterCloud in Florida e incoraggiava i clienti a non pagare i criminali che tenevano in ostaggio i loro dati. Avrebbe affermato che l'azienda disponeva di propri strumenti specializzati e di metodi sofisticati in grado di ripristinare i dati cifrati senza pagare un riscatto. I dati cifrati sono stati trasformati in una forma illeggibile; un decryptor è uno strumento che può invertire questo processo quando dispone dei mezzi necessari per sbloccarli.
I pubblici ministeri descrivono un processo di recupero diverso. Sostengono che Pinhasi non disponesse degli strumenti specializzati che dichiarava di possedere e che, invece, contattasse gli operatori ransomware, li pagasse e ottenesse un decryptor per ripristinare le informazioni dei clienti. Gli importi addebitati da MonsterCloud avrebbero superato di molto quei pagamenti nascosti. L'accusa centrale, quindi, non è semplicemente che il denaro sia arrivato agli operatori ransomware, ma che i clienti siano stati ingannati sul metodo per cui pagavano.
Due transazioni descritte nella fonte illustrano il presunto schema di fatturazione. Nell'agosto 2023, Pinhasi avrebbe pagato a un aggressore circa 8.200 dollari, addebitando al cliente circa 150.000 dollari. In un altro episodio, avvenuto intorno all'ottobre 2021, avrebbe pagato circa 236.000 dollari e fatturato al cliente circa 380.000 dollari. Nel complesso, i pubblici ministeri lo accusano di aver addebitato ai clienti oltre 19 milioni di dollari e di aver effettuato pagamenti di riscatti per oltre 8 milioni di dollari. Queste cifre indicano gli importi addebitati ai clienti e i pagamenti agli aggressori, non una misura accertata dell'utile netto.
Il sito web di MonsterCloud, come descritto nel resoconto, promuove metodi di decifratura sofisticati e tecnologie moderne per il ripristino dei dati. Nelle indicazioni sull'opportunità che le vittime paghino un riscatto, avverte che il pagamento non garantisce il successo del recupero e premia le attività criminali. Tuttavia, una risposta distinta alla domanda se l'azienda paghi gli aggressori per conto dei clienti è meno categorica. Scoraggia i clienti dal pagare direttamente, descrive l'esperienza maturata nei rapporti con gli autori di attacchi ransomware e afferma che l'azienda talvolta utilizza altri approcci per risolvere gli incidenti. Afferma inoltre che il contratto di servizio riporta tutte le condizioni. Queste formulazioni sul sito non dimostrano che cosa sia stato detto ai singoli clienti né che cosa contenessero i loro contratti.
Joseph Nocella, Jr., procuratore federale per il Distretto orientale di New York, ha descritto il presunto inganno come un modo di sfruttare le vittime una seconda volta, traendo profitto da false promesse di recupero senza pagamento di riscatti. Anche James C. Barnacle Jr., vicedirettore del Federal Bureau of Investigation (FBI) degli Stati Uniti, ha sostenuto che Pinhasi presentasse il servizio come una soluzione al ransomware senza affrontare la minaccia alla base dell'attacco. Recuperare file leggibili ed eliminare la causa di una compromissione sono attività diverse; il solo successo del ripristino non dimostra che un sistema colpito sia sicuro.
Per le imprese, i proprietari di siti web e i team IT, la questione pratica è la trasparenza nell'acquisto di servizi di recupero sotto pressione. Prima di autorizzare i lavori, chiedete una spiegazione scritta del metodo di recupero, se il fornitore contatterà o pagherà gli aggressori e quali costi siano coperti dall'importo preventivato. Separatamente, accertate se il lavoro comprenda l'analisi e la risoluzione dell'intrusione, anziché soltanto il ripristino dell'accesso ai file. Queste domande derivano direttamente dalla distinzione al centro delle accuse, senza presumere che tutti i fornitori di servizi di recupero operino allo stesso modo.
Per i lettori che stanno valutando queste responsabilità, AEU-I offre servizi IT, infrastrutturali e di consulenza che mettono la sicurezza al primo posto, pertinenti alla pianificazione della protezione dei sistemi e alla valutazione degli interventi di recupero esterni. Il resoconto fornito non include una risposta di Pinhasi né una decisione del tribunale sulle contestazioni; pertanto, il presunto inganno e la presunta mancata risoluzione della minaccia alla base dell'attacco restano accuse attribuite alle autorità.
Come Proteggerti
- Prima di firmare un contratto di recupero, chiedete al fornitore di dichiarare per iscritto se contatterà o pagherà gli aggressori.
- Chiedete un dettaglio scritto che separi i costi del recupero da qualsiasi pagamento proposto ai criminali.
- Chiedete se il lavoro previsto nel preventivo comprende l'individuazione e l'eliminazione della causa dell'attacco, non soltanto lo sblocco dei file.
- Conservate le pubblicità, le email, il contratto e le fatture del fornitore, così da poter confrontare le sue promesse con il lavoro svolto.
- Conservate una copia di sicurezza separata dei file importanti su un dispositivo da scollegare dopo la copia, in modo che un attacco al computer non possa raggiungerla facilmente.
I Termini Spiegati
- Ransomware Software dannoso che blocca i file per consentire ai criminali di chiedere denaro in cambio del loro sblocco.
- Encrypted data Informazioni trasformate in una forma illeggibile, che richiedono il metodo di sblocco appropriato per poter essere lette.
- decryptor Uno strumento che riporta le informazioni bloccate a una forma leggibile quando dispone delle informazioni necessarie per sbloccarle.
- DoJ Il Dipartimento di Giustizia è il dipartimento del governo degli Stati Uniti responsabile di far rispettare le leggi federali.
- FBI Il Federal Bureau of Investigation è un'agenzia degli Stati Uniti che indaga sui reati federali.