Cybersécurité

Le propriétaire d’une entreprise de récupération de données après une attaque par rançongiciel accusé d’avoir secrètement payé les attaquants

Les autorités américaines ont accusé Zohar Pinhasi, propriétaire de MonsterCloud, d’avoir escroqué des victimes de rançongiciels en payant les attaquants pour obtenir des clés de déchiffrement, alors que l’entreprise commercialisait des technologies propriétaires permettant de récupérer les données sans payer la rançon. Selon l’acte d’accusation, l’entreprise a facilité le paiement de plus de 8 millions de dollars et facturé plus de 19 millions de dollars à ses clients.

2026-10-07
5 min de lecture
0 vues
certi.news Editorial Team
Le propriétaire d’une entreprise de récupération de données après une attaque par rançongiciel accusé d’avoir secrètement payé les attaquants

Un grand jury fédéral du district Est de New York a inculpé Zohar Pinhasi, propriétaire de MonsterCloud, une entreprise spécialisée dans le traitement des incidents liés aux rançongiciels, pour avoir prétendument escroqué des clients qui tentaient de récupérer leurs données chiffrées. Pinhasi a comparu devant un tribunal fédéral de Brooklyn après s’être rendu aux autorités. Il a plaidé non coupable, puis a été libéré sous caution de deux millions de dollars.

L’affaire porte sur deux chefs d’accusation de fraude informatique et un chef de complot en vue de commettre une fraude informatique, dans le cadre d’un stratagème qui, selon les procureurs, s’est poursuivi de juin 2018 à juin 2023. S’il est reconnu coupable, il risque jusqu’à 20 ans de prison.

Que reprochent les procureurs ?

Selon l’acte d’accusation, MonsterCloud commercialisait des outils et des techniques propriétaires de déchiffrement pour récupérer les fichiers sans verser d’argent aux opérateurs de rançongiciels. Les procureurs affirment toutefois que Pinhasi et ses associés ne possédaient pas la technologie annoncée et qu’ils communiquaient généralement avec les opérateurs des logiciels malveillants pour leur payer des clés de déchiffrement, qu’ils utilisaient ensuite afin de récupérer les fichiers des clients.

L’acte d’accusation indique que certains contrats de l’entreprise révélaient la possibilité de communiquer avec les attaquants ou de leur verser de l’argent, mais précisaient que cette option serait utilisée lorsqu’il serait impossible de déchiffrer les fichiers par d’autres moyens. Les procureurs soutiennent au contraire que négocier avec les attaquants constituait généralement la première étape pour obtenir les clés.

Les autorités affirment que l’entreprise utilisait des fichiers échantillons déchiffrés comme « preuves de récupération » pour convaincre les victimes de sa capacité à restaurer leurs données, alors que ces fichiers avaient, selon les accusations, été déchiffrés avec l’aide des opérateurs de rançongiciels.

Un écart considérable entre la rançon et les frais de service

L’acte d’accusation contient des exemples de l’écart entre les sommes versées par MonsterCloud aux attaquants et celles facturées aux clients. Dans un cas, l’entreprise aurait payé environ 8 200 dollars à un groupe de rançongiciel, puis facturé près de 150 000 dollars à la victime. Dans un autre cas, les procureurs affirment qu’elle aurait payé environ 236 000 dollars et facturé environ 380 000 dollars au client.

Sur l’ensemble du stratagème présumé, les autorités affirment que Pinhasi et ses associés ont facilité le paiement de plus de 8 millions de dollars de rançons, tout en facturant à des centaines d’entreprises aux États-Unis et au Canada plus de 19 millions de dollars pour des services de récupération et de traitement.

Pourquoi cette affaire est-elle importante ?

L’importance de cette affaire ne se limite pas à l’accusation visant une entreprise qui aurait dissimulé sa méthode de récupération des données : elle concerne une décision sensible que les organisations doivent prendre après une attaque par rançongiciel : doivent-elles payer directement les attaquants ou faire appel à un intermédiaire qui prétend disposer d’une solution technique alternative ? Si les accusations sont établies, dissimuler le paiement peut empêcher le client d’évaluer les risques juridiques, sécuritaires et éthiques liés au financement des attaquants, et signifie également que la « preuve de capacité de récupération » ne suffit pas à elle seule pour déterminer la nature de la solution.

L’affaire remet également au premier plan des inquiétudes soulevées dans une enquête menée par ProPublica en 2019, qui évoquait des cas dans lesquels MonsterCloud avait versé de l’argent à des opérateurs de rançongiciels tout en présentant le service comme une solution différente. ProPublica avait alors cité le chercheur en sécurité Fabian Wosar, selon lequel des chercheurs avaient testé des entreprises de récupération de données au moyen d’un rançongiciel fictif et reçu des messages anonymes proposant de payer la rançon, messages qui avaient été retracés jusqu’à des entreprises de récupération de données, dont MonsterCloud et Proven Data.

Dans cette enquête, Pinhasi a nié que MonsterCloud ait induit ses clients en erreur ou leur ait promis à l’avance le déchiffrement, affirmant que les méthodes de récupération variaient d’un cas à l’autre et qu’il ne pouvait pas les révéler, car elles constituaient un « secret commercial ». BleepingComputer a également demandé aux avocats de la défense, Christopher Clark et Rodney Villazor, de commenter les accusations, mais l’article ne mentionne aucune réponse de leur part.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités