Un presupus expert în decriptarea fișierelor ar fi păcălit victimele ransomware și ar fi încasat milioane de dolari

Un presupus expert în decriptarea fișierelor ar fi păcălit victimele ransomware și ar fi încasat milioane de dolari
Foto: Playtech (imagine realizată cu AI)
Iulia Kelt
Google Urmărește pe Google

Un bărbat din Statele Unite este acuzat că ar fi profitat de pe urma companiilor afectate de atacuri ransomware, promițându-le recuperarea fișierelor criptate fără plata unei răscumpărări. Potrivit procurorilor federali, Zohar Pinhasi, cunoscut și sub numele de „Zack Silver” și „Zack Green”, ar fi condus o afacere prin care le solicita clienților sume importante pentru recuperarea datelor, dar ar fi folosit o parte din bani pentru a plăti atacatorii și ar fi păstrat diferența.

Compania implicată, MonsterCloud, avea sediul în Florida și se prezenta drept o echipă specializată în combaterea criminalității cibernetice. Acuzațiile Departamentului de Justiție al SUA pun însă sub semnul întrebării atât metodele promovate de firmă, cât și declarațiile sale despre capacitatea de a recupera informațiile fără ajutorul infractorilor, scrie The Register.

Cum ar fi funcționat schema prin care clienții pierdeau bani

Potrivit anchetatorilor, MonsterCloud le recomanda victimelor atacurilor ransomware să nu plătească direct răscumpărarea cerută de infractorii cibernetici. Compania susținea că putea recupera fișierele prin instrumente proprii și tehnici avansate de decriptare, evitând astfel plata către atacatori.

Procurorii afirmă că realitatea ar fi fost diferită. Pinhasi ar fi încasat bani de la clienți, ar fi folosit o parte din sume pentru a achita răscumpărările și ar fi păstrat restul, aplicând uneori adaosuri considerabile. Clienții ar fi fost astfel convinși că plătesc pentru o soluție tehnică specială, fără să știe că recuperarea datelor implica, de fapt, plata infractorilor.

Unul dintre exemplele menționate în dosar ilustrează diferența dintre suma cerută și costul efectiv al răscumpărării. Pinhasi ar fi solicitat unui client 150.000 de dolari, în timp ce plata către atacatori s-ar fi ridicat la numai 8.200 de dolari. Conform acuzațiilor, acesta ar fi păstrat diferența fără să îi spună clientului că răscumpărarea fusese achitată.

Încasări de peste 19 milioane de dolari, potrivit procurorilor

Anchetatorii susțin că mecanismul ar fi funcționat o perioadă îndelungată și ar fi generat sume importante. Potrivit Departamentului de Justiție, Pinhasi ar fi încasat de la clienți peste 19 milioane de dolari, iar mai mult de 8 milioane de dolari ar fi fost folosite pentru plata răscumpărărilor.

Diferența dintre aceste valori nu reprezintă automat suma pe care ar fi păstrat-o personal, însă procurorii afirmă că o parte din banii încasați ar fi rămas în posesia sa după achitarea atacatorilor. Dosarul urmărește să stabilească modul în care au fost obținute și folosite sumele, precum și responsabilitatea persoanelor implicate.

Cazul atrage atenția asupra riscurilor cu care se confruntă companiile după un atac ransomware. Într-un astfel de moment, victimele pot fi presate să recupereze rapid documente și sisteme esențiale pentru activitatea lor. Promisiunile unei firme care susține că poate rezolva problema fără plata răscumpărării pot părea o alternativă atractivă, mai ales când datele sunt inaccesibile.

Ce promitea MonsterCloud și ce ar fi recunoscut Pinhasi

Site-ul MonsterCloud promova folosirea unor „tehnici avansate de decriptare” și a tehnologiei de ultimă generație. Compania se descria, de asemenea, drept o echipă de elită în combaterea terorismului cibernetic. Potrivit rechizitoriului, materialele publicitare includeau mărturii ale unor persoane care recomandau serviciile firmei, printre care cel puțin un purtător de cuvânt plătit pentru testimonial.

În mai 2019, una dintre aceste persoane ar fi început să îi adreseze lui Pinhasi întrebări despre practicile companiei și veridicitatea afirmațiilor publicate. Printre subiectele discutate s-ar fi aflat existența unui software propriu care să permită decriptarea datelor blocate de ransomware.

Conform documentelor judiciare, Pinhasi ar fi răspuns că MonsterCloud nu deținea tehnologie proprie pentru decriptarea datelor afectate de ransomware. Această declarație ar contrazice imaginea promovată pe site și reprezintă unul dintre elementele prezentate în rechizitoriu. Acuzațiile trebuie însă demonstrate în instanță, iar informațiile din dosar nu echivalează cu o condamnare.

Trei capete de acuzare și o anchetă a FBI

Pinhasi se confruntă cu două capete de acuzare pentru fraudă prin mijloace electronice și unul pentru conspirație în vederea comiterii aceleiași infracțiuni. Dacă va fi găsit vinovat, ar putea primi o pedeapsă de până la 20 de ani de închisoare pentru fiecare cap de acuzare.

Ancheta este desfășurată de FBI, iar documentele procurorilor indică posibila implicare a mai multor persoane. Rechizitoriul menționează presupuși co-conspiratori, identificați sau încă necunoscuți juriului de instrucție, inclusiv angajați și colaboratori ai MonsterCloud. Acest lucru lasă deschisă posibilitatea extinderii investigației și a formulării unor acuzații suplimentare.