Un gran jurado federal del Distrito Este de Nueva York acusó a Zohar Pinhasi, propietario de MonsterCloud, una empresa especializada en la gestión de incidentes de ransomware, de presuntamente defraudar a clientes que intentaban recuperar sus datos cifrados. Pinhasi compareció ante un tribunal federal de Brooklyn tras entregarse, se declaró inocente y posteriormente fue puesto en libertad bajo una fianza de dos millones de dólares.
El caso se refiere a dos cargos de fraude informático y un cargo de conspiración para cometer fraude informático, en un plan que, según la fiscalía, se prolongó desde junio de 2018 hasta junio de 2023. Si es declarado culpable, podría enfrentar una pena de hasta 20 años de prisión.
¿Qué sostiene la fiscalía?
Según la acusación, MonsterCloud comercializaba herramientas y técnicas propias de descifrado para recuperar archivos sin pagar dinero a los operadores del ransomware. Sin embargo, los fiscales sostienen que Pinhasi y sus socios no poseían la tecnología anunciada y que normalmente se comunicaban con los operadores del malware y les pagaban a cambio de las claves de descifrado, que luego utilizaban para recuperar los archivos de los clientes.
La acusación señala que algunos contratos de la empresa informaban de la posibilidad de comunicarse con los atacantes o pagarles, pero indicaban que esa opción se utilizaría cuando no fuera posible descifrar los archivos por otros medios. La afirmación de la fiscalía, en cambio, es que negociar con los atacantes era, en la mayoría de los casos, el primer paso para obtener las claves.
Las autoridades afirman que la empresa utilizaba archivos de muestra descifrados como «pruebas de recuperación» para convencer a las víctimas de su capacidad para recuperar sus datos, aunque esos archivos, según la acusación, habían sido descifrados con ayuda de los operadores del ransomware.
Una gran diferencia entre el rescate y la tarifa de servicio
La acusación incluye ejemplos de la diferencia entre lo que MonsterCloud pagaba a los atacantes y lo que cobraba a los clientes. En un caso, se alega que la empresa pagó unos 8.200 dólares a una banda de ransomware y luego cobró a la víctima cerca de 150.000 dólares. En otro caso, la fiscalía afirma que pagó unos 236.000 dólares y cobró al cliente aproximadamente 380.000 dólares.
A lo largo del presunto plan, las autoridades afirman que Pinhasi y sus socios facilitaron el pago de más de 8 millones de dólares en rescates, mientras cobraban a cientos de empresas de Estados Unidos y Canadá más de 19 millones de dólares por servicios de recuperación y gestión de incidentes.
¿Por qué es importante esta noticia?
La importancia del caso no se limita a la acusación de que una empresa ocultó el método utilizado para recuperar los datos; también afecta a una decisión delicada que las organizaciones deben tomar después de un ataque de ransomware: ¿deben pagar directamente a los atacantes o recurrir a un intermediario que afirma tener una alternativa técnica? Si se confirman las acusaciones, ocultar el pago podría impedir que el cliente evalúe los riesgos legales, de seguridad y éticos relacionados con la financiación de los atacantes, y también significa que la «prueba de capacidad de recuperación» por sí sola no basta para determinar la naturaleza de la solución.
El caso también vuelve a poner de relieve las preocupaciones planteadas en una investigación de ProPublica de 2019, que habló de casos en los que MonsterCloud pagó dinero a operadores de ransomware mientras presentaba el servicio como una solución diferente. ProPublica citó entonces al investigador de seguridad Fabian Wosar, quien afirmó que unos investigadores probaron empresas de recuperación de datos utilizando un ransomware simulado y recibieron mensajes anónimos en los que se ofrecía pagar el rescate; estos mensajes fueron rastreados hasta empresas de recuperación de datos, entre ellas MonsterCloud y Proven Data.
En aquella investigación, Pinhasi negó que MonsterCloud hubiera engañado a los clientes o les hubiera prometido por adelantado descifrar los datos, y afirmó que los métodos de recuperación varían de un caso a otro y que no podía revelarlos por considerarlos un «secreto comercial». BleepingComputer también solicitó comentarios sobre las acusaciones a los abogados defensores Christopher Clark y Rodney Villazor, pero el artículo no indica que se haya recibido respuesta de ninguno de ellos.