Eine Grand Jury im östlichen Bezirk von New York hat Zohar Pinhasi, den Besitzer des auf die Behandlung von Ransomware-Vorfällen spezialisierten Unternehmens MonsterCloud, angeklagt, Kunden betrogen zu haben, die versuchten, ihre verschlüsselten Daten wiederherzustellen. Pinhasi erschien nach seiner Selbststellung vor einem Bundesgericht in Brooklyn, plädierte auf nicht schuldig und wurde anschließend gegen eine Kaution in Höhe von 2 Millionen US-Dollar freigelassen.
In dem Fall geht es um zwei Anklagepunkte wegen Computerbetrugs und einen Anklagepunkt wegen Verschwörung zum Computerbetrug. Laut Staatsanwaltschaft dauerte das mutmaßliche Schema von Juni 2018 bis Juni 2023. Im Falle einer Verurteilung drohen ihm bis zu 20 Jahre Haft.
Was behauptet die Staatsanwaltschaft?
Laut Anklageschrift vermarktete MonsterCloud spezielle Entschlüsselungswerkzeuge und -technologien, um Dateien wiederherzustellen, ohne Geld an Betreiber von Ransomware zu zahlen. Die Staatsanwälte behaupten jedoch, dass Pinhasi und seine Partner nicht über die beworbene Technologie verfügten und sich üblicherweise mit den Betreibern der Schadsoftware in Verbindung setzten und ihnen im Austausch für Entschlüsselungsschlüssel Geld zahlten. Anschließend verwendeten sie diese Schlüssel, um die Dateien der Kunden wiederherzustellen.
Die Anklageschrift weist darauf hin, dass einige Verträge des Unternehmens die Möglichkeit einer Kontaktaufnahme mit Angreifern oder von Zahlungen an sie offenlegten, jedoch angaben, dass diese Option genutzt werde, wenn sich die Dateien nicht auf andere Weise entschlüsseln ließen. Die Staatsanwaltschaft behauptet hingegen, dass die Verhandlungen mit den Angreifern in der Regel der erste Schritt gewesen seien, um die Schlüssel zu erhalten.
Die Behörden erklären, das Unternehmen habe entschlüsselte Beispieldateien als „Wiederherstellungsnachweise“ verwendet, um Opfer von seiner Fähigkeit zur Wiederherstellung ihrer Daten zu überzeugen, obwohl diese Dateien laut Anklage mit Unterstützung der Betreiber der Ransomware entschlüsselt worden seien.
Ein großer Unterschied zwischen Lösegeld und Servicegebühren
Die Anklageschrift enthält Beispiele für den Unterschied zwischen den Beträgen, die MonsterCloud an die Angreifer zahlte, und den Beträgen, die das Unternehmen seinen Kunden berechnete. In einem Fall soll das Unternehmen einer Ransomware-Bande etwa 8.200 US-Dollar gezahlt und dem Opfer anschließend fast 150.000 US-Dollar in Rechnung gestellt haben. In einem anderen Fall soll die Staatsanwaltschaft zufolge eine Zahlung von etwa 236.000 US-Dollar erfolgt sein, während dem Kunden rund 380.000 US-Dollar berechnet wurden.
Über die Dauer des mutmaßlichen Schemas hinweg erleichterten Pinhasi und seine Partner laut Behörden Lösegeldzahlungen in Höhe von mehr als 8 Millionen US-Dollar, während sie Hunderten Unternehmen in den Vereinigten Staaten und Kanada mehr als 19 Millionen US-Dollar für Wiederherstellungs- und Bearbeitungsdienstleistungen berechneten.
Warum ist diese Nachricht wichtig?
Die Bedeutung des Falls beschränkt sich nicht auf den Vorwurf, ein Unternehmen habe die Methode zur Datenwiederherstellung verschleiert. Er berührt eine sensible Entscheidung, vor der Organisationen nach einem Ransomware-Angriff stehen: Sollen sie die Angreifer direkt bezahlen oder einen Vermittler beauftragen, der behauptet, über eine technische Alternative zu verfügen? Sollten sich die Vorwürfe bestätigen, könnte das Verschweigen der Zahlung den Kunden daran hindern, die rechtlichen, sicherheitsbezogenen und ethischen Risiken einer Finanzierung der Angreifer zu bewerten. Außerdem würde dadurch deutlich, dass ein „Nachweis der Wiederherstellungsfähigkeit“ allein nicht ausreicht, um die Art der Lösung zu beurteilen.
Der Fall rückt zudem Bedenken wieder in den Fokus, die in einer Untersuchung von ProPublica aus dem Jahr 2019 aufgeworfen wurden. Darin ging es um Fälle, in denen MonsterCloud Geld an Betreiber von Ransomware gezahlt und die Dienstleistung zugleich als eine andere Lösung dargestellt haben soll. ProPublica zitierte damals den Sicherheitsforscher Fabian Wosar mit der Aussage, dass Forscher Unternehmen zur Datenwiederherstellung mit einer gefälschten Ransomware getestet hätten und anonyme Nachrichten erhalten hätten, in denen die Zahlung des Lösegelds angeboten wurde. Diese Nachrichten ließen sich zu Datenwiederherstellungsunternehmen zurückverfolgen, darunter MonsterCloud und Proven Data.
Pinhasi bestritt in dieser Untersuchung, dass MonsterCloud Kunden getäuscht oder ihnen im Voraus eine Entschlüsselung versprochen habe. Er erklärte, die Wiederherstellungsmethoden unterschieden sich von Fall zu Fall und er könne sie als „Geschäftsgeheimnis“ nicht offenlegen. BleepingComputer bat außerdem die Verteidiger Christopher Clark und Rodney Villazor um eine Stellungnahme zu den Vorwürfen. Der Artikel enthielt keine Hinweise darauf, dass eine Antwort von ihnen eingegangen sei.