Proprietarul MonsterCloud, Zohar Pinhasi, este acuzat de fraudă: ar fi plătit gangsterii ransomware pentru chei de decriptare, ascunzând asta clienților și pretinzând că folosește tehnologie proprie. Procurorii vorbesc despre peste 8 milioane de dolari plătiți atacatorilor și peste 19 milioane de dolari încasați de la sute de companii.

Ce s-a întâmplat, pe scurt

Zohar Pinhasi, 50 de ani, cunoscut și sub numele de "Zack Silver" și "Zack Green", a fost inculpat de un grand jury federal în Districtul Estic al New York-ului pe 23 septembrie și s-a prezentat în fața instanței miercuri, la Brooklyn. Acuzațiile: un cap de acuzare pentru conspirație în vederea comiterii de fraudă electronică și două capete de acuzare pentru fraudă electronică. Procurorii susțin că schema a funcționat din iunie 2018 până în iunie 2023. Conform biroului procurorului american, Pinhasi s-a predat, a pledat nevinovat și a fost eliberat pe cauțiune de 2 milioane de dolari.

Pe hârtie, MonsterCloud LLC, firmă din Florida, se prezenta ca un remediator de ransomware care folosește unelte și tehnici de decriptare proprii, fără să plătească infractorii cibernetici. În realitate, susțin procurorii, nu exista nicio tehnologie proprie de decriptare. Compania lua legătura cu operatorii de ransomware, le plătea pentru cheile de decriptare și apoi folosea cheile ca să restaureze fișierele clienților. Sursa: BleepingComputer

Chiar și acolo unde contractele recunoșteau că firma ar putea comunica sau plăti atacatori, ele arătau, potrivit acuzării, că acest lucru se întâmpla doar dacă fișierele nu puteau fi decriptate prin alte mijloace. Procurorii afirmă că negocierea cu infractorii era, de obicei, primul pas, nu ultima soluție.

Cifrele care arată de ce contează

Indictmentul citează două incidente. Într-un caz, Pinhasi ar fi plătit unui grup de ransomware aproximativ 8.200 de dolari și a facturat victima cu circa 150.000 de dolari. Într-altul, ar fi plătit aproximativ 236.000 de dolari și ar fi facturat clientul cu circa 380.000 de dolari. Pe ansamblul schemei, procurorii susțin că s-au facilitat peste 8 milioane de dolari în plăți de răscumpărare, în timp ce sute de companii din Statele Unite și Canada ar fi plătit peste 19 milioane de dolari pentru servicii de recovery și remediere.

Acuzarea mai spune că MonsterCloud folosea fișiere mostră decriptate drept "dovezi de recuperare" ca să convingă victimele că poate restaura datele, deși mostrele proveneau de la operațiunile de ransomware. Dacă va fi găsit vinovat, Pinhasi riscă până la 20 de ani de închisoare. Avocații acestuia, Christopher Clark și Rodney Villazor, au fost contactați pentru comentarii, iar publicația sursă a anunțat că va actualiza materialul dacă primește un răspuns.

Un lucru trebuie spus clar: acestea sunt acuzații, nu o condamnare. Prezumția de nevinovăție se aplică. Dar documentul public merită citit cu atenție, pentru că descrie un tipar de business, nu doar o presupusă infracțiune izolată.

Tiparul care nu a apărut ieri

Nu este o premieră. O investigație ProPublica din 2019 ridica deja semne de întrebare similare despre MonsterCloud, inclusiv faptul că firma plătea uneori operatori de ransomware în timp ce susținea că oferă o soluție fără plata atacatorilor. În cadrul acelei investigații, cercetătorul de securitate Fabian Wosar și un alt cercetător au creat propriul ransomware și s-au prezentat unor firme de recovery ca victime, cu note de răscumpărare ce conțineau adrese de email pe care le controlau. Potrivit lui Wosar, conturile atribuite presupusului atacator au început să primească mesaje anonime care ofereau să plătească răscumpărarea. El ar fi urmărit cererile până la firmele de data recovery, printre care MonsterCloud și Proven Data.

Pinhasi a contestat atunci că MonsterCloud ar fi promis în avans că poate decripta fișierele și a negat că ar fi indus clienții în eroare. A declarat pentru ProPublica că metodele de recovery variază de la caz la caz și a refuzat să le divulge, descriindu-le drept "secret comercial".

Citește aici analiza despre cine decide și cine răspunde de rezultat când AI-ul intră în marketing, pentru că logica responsabilității se aplică identic și în securitate.

De ce un CEO de recovery e o țintă perfectă pentru neîncredere

Să te poziționezi ca alternativa etică la plata răscumpărării este o promisiune greu de verificat din exterior. Victima nu are cum să știe dacă decriptarea vine din tehnologie proprie sau dintr-o cheie cumpărată de la atacator. Nu vede negocierea, nu vede fluxul de bani, nu vede cine e la capătul firului. Exact această asimetrie de informație este terenul pe care se poate construi o schemă.

De aici decurg câteva întrebări pe care orice companie ar trebui să le pună unui furnizor de incident response, indiferent de nume:

  1. Prin ce mecanism tehnic se obține decriptarea? Există documentație reproductibilă sau doar rezultatul final?
  2. Include contractul o clauză explicită privind plata către atacatori? În ce condiții exacte?
  3. Cine autorizează o plată și cum se vede ea în factura finală?
  4. Se oferă dovezi de recuperare care pot fi verificate independent, nu mostre livrate de terți?
  5. Ce se întâmplă dacă datele nu pot fi recuperate? Care e răspunderea contractuală?

Acestea sunt întrebări de verificare, nu acuzații. Faptul că un răspuns lipsește nu dovedește o problemă. Dar un furnizor care refuză sistematic să răspundă îți spune ceva despre cât de mult controlezi tu situația.

Ce înseamnă pentru tine

Dacă ești antreprenor sau marketer în România, ai șanse mari să nu lucrezi direct cu o firmă de ransomware recovery. Ai însă date de clienți, conturi de ads, magazine online, integrări și liste de email. Adică exact ce atacă un ransomware. Iar când se întâmplă, decizia cade pe tine, sub presiune, în primele ore.

Trei lucruri concrete:

Primul, backup-ul nu este o cheltuială de IT, este polița ta de asigurare. Regula 3-2-1, cu o copie offline sau imutabilă, rămâne standardul de bază. Fără backup testat, nu ai backup, ai o speranță.

Al doilea, verifică lanțul de acces. Conturile de admin la hosting, la platforma de ecommerce, la CMS, la contabilitate. Cine are acces, cu ce autentificare, ce se întâmplă când pleacă un colaborator. Un audit de acces nu e paranoia, e igienă.

Al treilea, pune pe hârtie un plan de răspuns la incident. Cine sună pe cine, în ce ordine, ce comunicăm clienților, cine decide plata. Dacă te trezești că iei decizia de plată a răscumpărării la ora 3 dimineața, fără documente, ești exact clientul vulnerabil pe care îl caută un astfel de furnizor.

Un detaliu de platformă care merită atenție: WooCommerce 11.2 aduce schimbări pe zona de securitate, iar magazinele online sunt vectori frecventați. Ține pluginurile la zi, nu pentru că e recomandat generic, ci pentru că fiecare versiune veche este o ușă pe care altcineva o cunoaște.

Ce urmărim în continuare

Procesul abia începe. Va conta ce se dovedește în instanță, nu ce scrie în acuzare. În paralel, mă interesează dacă apare o reacție de reglementare pe zona de incident response, pentru că acuzarea descrie un conflict de interese structural: firma care te "salvează" ar putea avea un interes financiar să existe atacatori dispuși să negocieze.

Până atunci, standardul de verificare rămâne același. Cere documentație, cere transparență contractuală, nu te mulțumi cu un "avem tehnologie proprie" care nu poate fi inspectată. Separat, distinge clar ce este măsurat de ce este ipoteză. Un audit incomplet nu dovedește absența unei funcții. Iar o acuzare nu dovedește o vinovăție.

FAQ

Dacă folosesc o firmă de recovery, cum știu că nu plătește pe ascuns atacatorii? Nu ai garanții directe. Cere contractul, cere clauze explicite despre plata către terți și despre cine o autorizează, cere dovezi de recuperare verificabile. Dacă furnizorul refuză, tratează refuzul ca pe un semnal, nu ca pe o dovadă, și caută o a doua opinie.

Vale acoperă asigurarea? Depinde de poliță și nu poți presupune. Multe polițe cyber au condiții clare legate de plățile de răscumpărare și de colaborarea cu firme aprobate. Verifică textul înainte, nu în timpul incidentului.

Care e cel mai ieftin lucru pe care îl pot face azi? Backup testat plus procese de acces curate. Costă o fracțiune din ce costă un incident și îți păstrează controlul asupra deciziilor.

AI-ul ajută, decizia rămâne a ta

Un asistent AI poate tria loguri, poate genera un draft de plan de incident response, poate verifica rapid dacă un furnizor are documentație publică coerentă. Toate acestea economisesc ore bune. Dar analiza nu se transformă în decizie singură. Cine autorizează o plată, cine comunică cu clienții, cine semnează contractul cu o firmă de recovery, rămâne o persoană. Un media buyer sau un operator care răspunde de rezultat, nu un dashboard.

Pasul concret îl face echipa ALLSoft Agency: structurăm procese de securitate și marketing care rezistă la presiune, nu doar la slide-uri. Dacă vrei să verifici unde stai cu accesul, backup-ul și planul de incident, începe de la https://allsoftagency.ro.