纽约东区联邦大陪审团指控专门处理勒索软件事件的 MonsterCloud 所有者 Zohar Pinhasi,涉嫌欺骗试图恢复加密数据的客户。Pinhasi 自首后在布鲁克林联邦法院出庭,拒不认罪,随后以 200 万美元保释金获释。
案件涉及两项电信诈骗罪和一项共谋实施电信诈骗罪。检方称,该计划从 2018 年 6 月持续至 2023 年 6 月。如果罪名成立,他可能面临最高 20 年监禁。
检方指控了什么?
根据起诉书,MonsterCloud 推销用于恢复文件的专有解密工具和技术,声称无需向勒索软件运营者付款。但检察官称,Pinhasi 及其同伙并不具备所宣传的技术,而是通常与恶意软件运营者联系,并向他们支付费用以获取解密密钥,随后利用这些密钥恢复客户的文件。
起诉书指出,该公司的一些合同披露了可能与攻击者联系或向其付款的情况,但称只有在无法通过其他方式解密文件时才会采用这一选项。然而,检方声称,与攻击者谈判实际上通常是获取密钥的第一步。
当局称,该公司使用已解密的样本文件作为“恢复证明”,以说服受害者相信其有能力恢复数据,尽管根据指控,这些文件是在勒索软件运营者的协助下完成解密的。
赎金与服务费之间的巨大差额
起诉书列举了 MonsterCloud 向攻击者支付的金额与向客户收取的金额之间的差额。例如,在一宗案件中,据称该公司向一个勒索软件团伙支付了约 8200 美元,却向受害者收取了近 15 万美元。在另一宗案件中,检方称该公司支付了约 23.6 万美元,却向客户收取了约 38 万美元。
当局称,在这项被指控的计划中,Pinhasi 及其同伙协助支付了超过 800 万美元的赎金,同时向美国和加拿大数百家公司收取了超过 1900 万美元的恢复与处理服务费。
为什么这则消息值得关注?
这起案件的重要性不只是涉及一家被指控隐瞒数据恢复方式的公司;它还关系到机构在遭遇勒索软件攻击后需要作出的敏感决定:是直接向攻击者付款,还是寻求一个声称拥有技术替代方案的中间机构?如果指控成立,隐瞒付款行为可能使客户无法评估资助攻击者所涉及的法律、安全和道德风险,也意味着单凭“恢复能力证明”不足以判断解决方案的性质。
这起案件还重新引发了人们对 ProPublica 于 2019 年开展的一项调查所提出担忧的关注。该调查提到,MonsterCloud 曾向勒索软件运营者支付款项,同时将这项服务描述为另一种不同的解决方案。ProPublica 当时援引安全研究员 Fabian Wosar 的话称,研究人员使用虚假的勒索软件测试了数据恢复公司,并收到匿名信息,提出支付赎金;通过追踪,这些信息被发现与包括 MonsterCloud 和 Proven Data 在内的数据恢复公司有关。
Pinhasi 在那项调查中否认 MonsterCloud 误导客户或事先承诺解密,并称恢复方法因情况而异,且由于属于“商业机密”,他无法透露相关方法。BleepingComputer 还要求辩护律师 Christopher Clark 和 Rodney Villazor 就这些指控发表评论,但报道中没有说明二人作出了回应。