Зохар Пинхаси годами убеждал жертв программ-вымогателей, что его флоридская компания может вернуть их файлы без уплаты выкупа злоумышленникам. Однако, федеральные прокуроры теперь утверждают, что фирма Пинхаси просто оплачивала выкупы от имени жертв по завышенным ценам.
Пинхаси, 50 лет, гражданин США и Израиля из Голливуда, Флорида, в среду предстал перед федеральным судом в Бруклине по двум обвинениям в мошенничестве с использованием электронных средств связи и одному обвинению в сговоре с целью совершения мошенничества с использованием электронных средств связи. Он владеет MonsterCloud LLC, которую в обвинительном документе называют якобы компанией по восстановлению данных после атак программ-вымогателей. Каждое обвинение предусматривает максимальное наказание в виде 20 лет лишения свободы.
Помощник директора ФБР Джеймс К. Барнакл-младший, возглавляющий нью-йоркское отделение бюро, заявил: «Как утверждается, Зохар Пинхаси заявлял, что устраняет последствия атак программ-вымогателей, но на самом деле не устранял первопричину угрозы. Вместо этого он превратил кризис жертвы в собственный источник прибыли».
Пинхаси сдался в среду, заявил о своей невиновности и был освобожден под залог в 2 миллиона долларов, сообщил офис прокурора США изданию BleepingComputer.
Как якобы работала компания MonsterCloud по восстановлению данных после атак программ-вымогателей
В обвинительном заключении говорится, что на веб-сайте MonsterCloud утверждалось: «Наша команда специализируется на помощи компаниям в восстановлении их данных без уступки требованиям о выкупе», и что фирма делала это с помощью «передовых методов дешифровки и новейших технологий» и «проприетарных инструментов». Уплата выкупа, предупреждал сайт, не гарантирует восстановления данных, может спровоцировать новую атаку и поощряет незаконное поведение.
Несколько компаний наняли MonsterCloud именно потому, что не хотели платить киберпреступникам и не стали бы санкционировать платеж, утверждают прокуроры. Многие из них обращались через форму «Связаться с нами» на веб-сайте, которую обвинительное заключение рассматривает как доказательство того, что они ознакомились с маркетинговым предложением фирмы. Компании часто испытывали трудности с ведением бизнеса или несли финансовые убытки, поскольку программы-вымогатели блокировали доступ к их файлам. Сотни из них в США и Канаде в итоге заплатили фирме.
Прокуроры утверждают, что ни у Пинхаси, ни у сотрудников и подрядчиков, которых они называют соучастниками, не было специализированного дешифратора. Вместо этого Пинхаси устанавливал цены и вел переговоры о выплате выкупа с злоумышленниками. После того как контролер принимал заявку, MonsterCloud предлагала этап анализа, обычно стоимостью от 2500 до 10 000 долларов, с гарантией возврата денег.
Затем клиент передавал детали своего дела, обычно с двумя зашифрованными образцами файлов. Во многих случаях Пинхаси отправлял эти образцы злоумышленнику, получал обратно разблокированные версии и показывал их клиенту в качестве доказательства того, что MonsterCloud может расшифровать файлы. Полное восстановление, согласно обвинительному заключению, было «более дорогостоящей услугой, стоившей в два или более раз дороже выкупа».
Пинхаси якобы велел сотрудникам и подрядчикам говорить «инструмент восстановления» вместо «дешифратор» и не сообщать клиентам, что выкуп был уплачен. Пока шла работа, он описывал метод как коммерческую тайну, включающую «проприетарные средства и методы».
Прокуроры утверждают, что сотни компаний в общей сложности заплатили MonsterCloud более 19 миллионов долларов за услуги по восстановлению данных и устранению последствий атак, в то время как Пинхаси заплатил киберпреступникам более 8 миллионов долларов в виде выкупов. Например, в августе 2023 года или около того Пинхаси якобы заплатил злоумышленнику около 8 200 долларов и выставил клиенту счет на сумму около 150 000 долларов. Обвинительное заключение также утверждает, что многим клиентам не сообщили о том, что были произведены выплаты выкупа.
В некоторых контрактах на полное восстановление говорилось, что MonsterCloud может связаться с киберпреступниками или заплатить им, и только «после исчерпания всех возможных средств прямой дешифровки файлов Клиента». Обвинительное заключение гласит, что контакт с злоумышленниками, как правило, был первым шагом, обычным способом получения доказательств и стандартным способом получения ключей.
«Как утверждается в обвинительном заключении, ложно заявляя о дешифровке программ-вымогателей без уплаты выкупа, обвиняемый повторно подверг своих клиентов опасности, извлекая при этом значительную прибыль для себя», — заявил прокурор США Джозеф Носелла-младший. «Наш офис будет активно преследовать киберпреступников, которые охотятся на американцев по всему миру, и тех, кто цинично наживается на их преступной деятельности».
Представитель MonsterCloud начал задавать вопросы в 2019 году
Обвинительное заключение также цитирует ответ Пинхаси платному представителю, который уже дал рекомендацию для сайта. В мае 2019 года этот человек связался с ним с вопросами о его деловой практике и правдивости, а также спросил, действительно ли MonsterCloud имеет проприетарное программное обеспечение, способное расшифровать данные. «MonsterCloud не обладает никакой проприетарной технологией для дешифровки данных программы-вымогателя», — якобы ответил он, добавив, что объяснит подробнее в телефонных разговорах.
Этот обмен произошел в том же месяце, когда ProPublica опубликовала расследование фирм, которые обещали высокотехнологичное восстановление данных после атак программ-вымогателей и обычно просто платили хакерам. MonsterCloud была одной из двух компаний, упомянутых в статье. В то время Пинхаси заявил ProPublica, что методы, используемые MonsterCloud, варьировались в зависимости от случая и являлись коммерческой тайной, и что фирма никогда не обещала конкретный метод. «Если кто-то говорит, что мы обещали заранее, что сможем расшифровать их файлы, я уверен, что это неточно», — настаивал он. Он также добавил: «Мы работаем в тени. Как мы это делаем, это наша проблема. Вы получите свои данные обратно. Сидите спокойно и наслаждайтесь поездкой».
Пинхаси также сообщил ProPublica, что MonsterCloud встречалась с ФБР, чтобы поделиться своими знаниями о программах-вымогателях. Джон Пистоле, бывший заместитель директора ФБР и бывший администратор Управления транспортной безопасности, был единственным названным членом Консультативного совета по кибербезопасности MonsterCloud в то время и появился в рекламном видео, продвигающем «проприетарную технологию» фирмы.
В статье ProPublica также освещались случаи атак программ-вымогателей с участием местных правоохранительных органов. В Трумэне, Арканзас, MonsterCloud восстановила десятилетиями хранившиеся архивные записи и платежные ведомости для местных правоохранительных органов в течение 72 часов, отказалась от сбора платы в размере около 75 000 долларов и заверила департамент, что выкуп не уплачивался. Начальник полиции Трумэна Чед Хенсон назвал уплату денег налогоплательщиков «ядерным вариантом», но Пинхаси сказал ProPublica, что работа с правоохранительными органами была бесплатной: «Ни один цент денег налогоплательщиков никогда не был использован для какого-либо выкупа, в котором мы участвовали». Он отказался сообщить, как были извлечены файлы Трумэна.
Невероятно, но веб-сайт MonsterCloud по-прежнему активен и продает ту же идею, а страница удаления программ-вымогателей по-прежнему содержит бывшего заместителя директора ФБР Джона Пистоле, описывающего процесс восстановления фирмы, в дополнение к отзывам различных полицейских управлений. А на главной странице по-прежнему жертвам советуют не платить. «Не платите выкуп: передача денег злоумышленникам, которые атаковали вас, не гарантирует ничего, кроме предоставления им стимула вернуться для последующих атак», — говорится на сайте.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Kyle Torpey




