Um grande júri federal no Distrito Leste de Nova York indiciou Zohar Pinhasi, proprietário da MonsterCloud, empresa especializada no tratamento de incidentes de ransomware, por supostamente fraudar clientes que tentavam recuperar seus dados criptografados. Pinhasi compareceu a um tribunal federal no Brooklyn após se entregar, declarou-se inocente e foi posteriormente libertado sob fiança de 2 milhões de dólares.
O caso envolve duas acusações de fraude eletrônica e uma acusação de conspiração para cometer fraude eletrônica, em um esquema que, segundo a promotoria, durou de junho de 2018 a junho de 2023. Se condenado, ele poderá enfrentar uma pena de até 20 anos de prisão.
O que a promotoria alega?
Segundo a acusação, a MonsterCloud comercializava ferramentas e técnicas próprias de descriptografia para recuperar arquivos sem pagar dinheiro aos operadores de ransomware. No entanto, os promotores alegam que Pinhasi e seus associados não possuíam a tecnologia anunciada e que normalmente entravam em contato com os operadores do malware e pagavam a eles pelas chaves de descriptografia, usando depois essas chaves para recuperar os arquivos dos clientes.
A acusação indica que alguns contratos da empresa informavam sobre a possibilidade de entrar em contato com os atacantes ou pagar-lhes, mas afirmavam que essa opção seria usada quando não fosse possível descriptografar os arquivos por outros meios. A alegação da promotoria, porém, é que negociar com os atacantes era, na maioria das vezes, o primeiro passo para obter as chaves.
As autoridades afirmam que a empresa usava arquivos de amostra descriptografados como «provas de recuperação» para convencer as vítimas de que era capaz de recuperar seus dados, embora esses arquivos, segundo a acusação, tivessem sido descriptografados com a ajuda dos operadores de ransomware.
Grande diferença entre o resgate e a taxa de serviço
A acusação inclui exemplos da diferença entre o que a MonsterCloud pagava aos atacantes e o que cobrava dos clientes. Em um dos casos, a empresa teria pago cerca de 8.200 dólares a uma gangue de ransomware e depois cobrado da vítima quase 150.000 dólares. Em outro caso, segundo a promotoria, ela pagou cerca de 236.000 dólares e cobrou do cliente aproximadamente 380.000 dólares.
Ao longo do suposto esquema, as autoridades afirmam que Pinhasi e seus associados facilitaram o pagamento de mais de 8 milhões de dólares em resgates, enquanto cobraram de centenas de empresas nos Estados Unidos e no Canadá mais de 19 milhões de dólares por serviços de recuperação e tratamento.
Por que esta notícia é importante?
A importância do caso não se limita à acusação de que uma empresa ocultou o método usado para recuperar os dados; ela envolve uma decisão delicada tomada pelas organizações após um ataque de ransomware: pagar diretamente aos atacantes ou contratar um intermediário que afirma possuir uma alternativa tecnológica? Se as acusações forem comprovadas, ocultar o pagamento poderá impedir que o cliente avalie os riscos jurídicos, de segurança e éticos associados ao financiamento dos atacantes, além de tornar a «prova de capacidade de recuperação» insuficiente, por si só, para avaliar a natureza da solução.
O caso também traz novamente à tona preocupações levantadas em uma investigação da ProPublica realizada em 2019, que relatou casos em que a MonsterCloud pagou dinheiro a operadores de ransomware enquanto apresentava o serviço como uma solução diferente. Na época, a ProPublica citou o pesquisador de segurança Fabian Wosar, segundo o qual pesquisadores testaram empresas de recuperação de dados usando um ransomware fictício e receberam mensagens anônimas oferecendo o pagamento do resgate, posteriormente rastreadas até empresas de recuperação de dados, entre elas a MonsterCloud e a Proven Data.
Pinhasi negou, naquela investigação, que a MonsterCloud tivesse enganado os clientes ou prometido previamente descriptografar os dados, afirmando que os métodos de recuperação variam de um caso para outro e que não poderia revelá-los por se tratar de um «segredo comercial». A BleepingComputer também solicitou comentários aos advogados de defesa Christopher Clark e Rodney Villazor sobre as acusações, mas o material não informou o recebimento de resposta deles.