USA: zarzuty dla „naprawiacza” ransomware za tajne płacenie okupów za 8 mln dolarów
Departament Sprawiedliwości USA postawił zarzuty firmie z Florydy, która miała oszukać klientów na ponad 19 mln dolarów, płacąc hakerom za dekodery zamiast korzystać z własnych narzędzi.

Akt oskarżenia, ujawniony w środę, dotyczy Zohara Pinhasiego. Oskarżono go o prowadzenie schematu od czerwca 2018 do czerwca 2023 roku. Stawiono mu dwa zarzuty oszustwa transmisyjnego oraz jeden zarzut spisku.
Pinhasi prowadził firmę MonsterCloud, która reklamowała się jako zespół ekspertów zdolnych do odzyskiwania zaszyfrowanych danych bez płacenia okupów. Strona internetowa firmy twierdziła, że używa „zaawansowanych technik dekodowania i najnowszej technologii”. Prokuratorzy twierdzą jednak, że firma nie posiadała takich narzędzi. Zamiast tego Pinhasi i jego wspólnicy kontaktowali się bezpośrednio z napastnikami, płacili okupy, a następnie zatrzymywali różnicę między kwotą wpłaconą przestępcom a kwotą naliczoną ofiarom. Ta luka stanowiła rdzeń rzekomego oszustwa, zamieniając awarię bezpieczeństwa w osobne źródło przychodów dla kierownictwa firmy.
Różnica była ogromna.
W jednej ze spraw wymienionych w akcie oskarżenia Pinhasi miał zapłacić grupie ransomware około 8 200 dolarów. Następnie naliczył ofierze 150 000 dolarów za usługę. W innym incydencie około października 2021 roku, płatność okupu wyniosła około 236 000 dolarów, podczas gdy klientowi naliczono około 380 000 dolarów. Według The Register, łączne kwoty były znaczne: ponad 19 mln dolarów naliczonych klientom, z czego ponad 8 mln dolarów trafiło bezpośrednio do operatorów ransomware.
Prokurator okręgowy USA Joseph Nocella Jr. dla Wschodniego Dystryktu Nowego Jorku stwierdził, że Pinhasi „ponownie ofiarowywał swoich klientów, wyłuskując dla siebie pokaźny zysk”. Zastępca Dyrektora FBI James C. Barnacle Jr. dodał, że Pinhasi zamienił kryzys ofiar na własne centrum zysków. Pinhasi stawił się władzom w środę, nie przyznał się do winy i został zwolniony za kaucją w wysokości 2 mln dolarów.
Schemat opierał się na specyficznym oszustwie dotyczącym „dowodów odzyskania”. BleepingComputer poinformował, że MonsterCloud dostarczał odszyfrowane pliki próbne, aby przekonać ofiary, że ich dane są bezpieczne. Akt oskarżenia sugeruje jednak, że te próbki pochodziły od samych operatorów ransomware, co dodatkowo maskowało fakt, że doszło do płatności okupu. Niektóre umowy ujawniały, że firma może komunikować się z cyberprzestępcami, ale prokuratorzy twierdzą, że kontakt z napastnikami był zwykle pierwszym krokiem, a nie ostatnim wyjściem, jak sugerowały umowy.
Ta sprawa podkreśla rosnący trend w ekosystemie ransomware, w którym faza post-incydentowa stała się celem oszustw. W miarę jak ataki ransomware nadal rosną, presja na zespoły IT do szybkiego odzyskania danych tworzy środowisko podatne na wykorzystywanie. The Register zauważył, że strona Pinhasiego zawierała zeznania od co najmniej jednego wynagrodzonego rzecznika. W maju 2019 roku ten rzecznik skontaktował się z Pinhasim z pytaniami o jego praktyki biznesowe. Pinhasi miał wtedy przyznać, że MonsterCloud nie posiadało żadnej własnej technologii do dekodowania danych.
Szerszy kontekst zagrożeń ransomware zaostrzył się w ostatnich miesiącach. Według raportu Chain Store Age, ataki ransomware wzrosły o 29%, osiągając nowy rekord kwartalny w trzecim kwartale. GuidePoint Security poinformowała, że liczba ofiar wzrosła o 75% w porównaniu rok do roku. Te statystyki podkreślają pilną potrzebę solidnych strategii backupowych i jasnych protokołów reagowania na incydenty. Organizacje coraz częściej stwierdzają, że ich opcje odzyskiwania są naruszone nie tylko przez pierwotny atak, ale także przez podmioty, które zatrudniają do jego naprawy.
Eksperci ds. bezpieczeństwa od dawna ostrzegają, że ekonomia ransomware wykracza poza pierwotne zaszyfrowanie plików. Faza płatności i negocjacji jest skomplikowana, a ofiary są często na tyle rozpaczliwe, że akceptują usługi od nieweryfikowanych dostawców. Sprawa MonsterCloud stanowi przestrogę o ważności weryfikacji zespołów reagowania zewnętrznych. Podczas gdy główne zagrożenie pozostaje sama grupa ransomware, druga warstwa usług odzyskiwania wprowadza własne ryzyka i podatności.
Pinhasiowi grozi do 20 lat więzienia za każdy zarzut oszustwa transmisyjnego, jeśli zostanie uznany za winnego. FBI kontynuuje swoje śledztwo, a akt oskarżenia wspomina o „wielu wspólnikach, osobach, których tożsamość jest znana i nieznana Wielkiemu Korespondentowi”. Sprawa jest częścią szerszego wysiłku federalnych służb ścigania, aby zniszczyć infrastrukturę wspierającą operacje ransomware, w tym dostawców usług, które je ułatwiają.
Dla firm lekcja jest jasna: staranność jest niezbędna przy angażowaniu zewnętrznej pomocy podczas incydentu cybernetycznego. Granica między legalnym odzyskiwaniem a oszukańczym wykorzystywaniem może być cienka, a stawki finansowe wysokie. W miarę jak sektory przemysłowe i infrastruktury krytycznej nadal zmierzą się z rosnącymi zagrożeniami cybernetycznymi, integralność łańcucha reagowania jest równie ważna jak bezpieczeństwo samej sieci.
Źródła
8- 01Ransomware fixer claimed he could decrypt files, allegedly defrauded clients insteadEN
- 02MonsterCloud Owner Accused of Billing Over $19M While Secretly Paying Ransoms to Decrypt DataEN
- 03Ransomware recovery CEO charged over secret ransom paymentsEN
- 04Ransomware has a new target. Is your backup ready?EN
- 05The State of Cybersecurity in 2026: Key Segments, Insights, and InnovationsEN
- 06Police Arrest 16-Year-Old Suspected of Running KillSec, Seize Ransomware Leak Site and ServersEN
- 07Building a safer path to autonomous industrial AIEN
- 08An energy-first cybersecurity platform for solar, storage and the gridEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.