Власнику американської компанії MonsterCloud, яка допомагала бізнесу відновлювати дані після атак програм-вимагачів, висунули обвинувачення в шахрайстві. За версією Міністерства юстиції США, він запевняв клієнтів, що розшифровує файли власними технологіями. Насправді ж він таємно платив зловмисникам за ключі розшифрування і виставляв постраждалим рахунки, що в рази перевищували суму викупу.
Хто обвинувачений і в чому
50-річному Зогару Пінхасі (Zohar Pinhasi), відомому також під іменами Zack Silver і Zack Green, громадянину США та Ізраїлю, федеральне велике журі Східного округу Нью-Йорка висунуло обвинувачення 23 вересня. 7 жовтня він постав перед федеральним судом у Брукліні.
Йому інкримінують змову з метою шахрайства з використанням електронних засобів звʼязку (wire fraud) і два епізоди такого шахрайства. За даними прокурорів, схема діяла з червня 2018 до червня 2023 року. Як повідомили BleepingComputer в Офісі прокурора США, Пінхасі здався правоохоронцям, не визнав провини і вийшов на волю під заставу в $2 млн.
«Власних технологій» не існувало
Компанія MonsterCloud LLC зі штаб-квартирою у Флориді рекламувала інструменти та методи, які нібито дозволяли відновити зашифровані дані без виплати викупу кіберзлочинцям. Як ідеться в пресрелізі Мінʼюсту, сайт компанії застерігав постраждалих від сплати викупу, а сам Пінхасі запевняв, що має «пропрієтарні інструменти» і «передові техніки розшифрування».
Прокурори стверджують, що жодних таких технологій у компанії не було. Натомість Пінхасі та його спільники звʼязувалися з операторами програм-вимагачів, платили їм за ключі розшифрування і вже з їхньою допомогою відновлювали файли клієнтів.
В обвинувальному акті визнається, що частина договорів MonsterCloud містила застереження про можливі контакти та розрахунки з кіберзлочинцями. Проте, за версією слідства, такий крок там передбачався лише тоді, коли розшифрувати файли іншими способами не вдасться. На практиці ж, стверджують прокурори, переговори зі зловмисниками зазвичай були для компанії першим кроком.
Як зазначено в обвинувальному акті, неправдиво стверджуючи, що розшифровує дані без виплати викупу вимагачам, обвинувачений удруге зробив своїх клієнтів жертвами і водночас отримав для себе солідний прибуток. Наш офіс рішуче переслідуватиме як операторів програм-вимагачів, які полюють на американців з усього світу, так і тих, хто цинічно наживається на їхній злочинній діяльності.
Націнка — у 18 разів
За даними обвинувачення, MonsterCloud брала з клієнтів значно більше, ніж платила вимагачам. В одному з епізодів Пінхасі нібито заплатив угрупованню близько $8200, а з постраждалого взяв приблизно $150 тис. — у 18 разів більше. В іншому викуп становив близько $236 тис., а рахунок для клієнта — приблизно $380 тис.
Слідство також стверджує, що як «доказ відновлення» MonsterCloud показувала потенційним клієнтам розшифровані зразки файлів, хоча насправді їх розшифровували самі оператори програм-вимагачів.
Загалом, за підрахунками прокурорів, Пінхасі та його спільники сприяли виплаті понад $8 млн викупу, а з сотень компаній у США та Канаді отримали понад $19 млн за послуги з відновлення.
У разі визнання винним Пінхасі загрожує до 20 років позбавлення волі за кожним із пунктів обвинувачення. Обвинувальний акт є лише звинуваченням: Пінхасі вважається невинуватим, доки його провину не доведе суд. На момент публікації адвокати обвинуваченого Крістофер Кларк і Родні Віллазор не прокоментували справу.
Перші підозри зʼявилися ще у 2019 році
Про схожі практики MonsterCloud ще у 2019 році писало розслідувальне видання ProPublica. За даними журналістів, компанія платила операторам програм-вимагачів — іноді навіть не повідомляючи про це клієнтам, — водночас подаючи свої послуги як альтернативу виплаті викупу.
Дослідник Фабіан Восар (Fabian Wosar), який тоді очолював дослідницький напрям в Emsisoft, розповів ProPublica про експеримент, проведений у грудні 2016 року. Разом із колегою він створив власну програму-вимагач і, видаючи себе за постраждалого, звернувся до кількох компаній із відновлення даних. У підробленій записці з вимогою викупу дослідники вказали адресу електронної пошти, яку контролювали самі. Невдовзі на цю скриньку почали надходити анонімні листи з пропозиціями сплатити викуп. Восар відстежив, що їх надсилали компанії з відновлення даних, зокрема MonsterCloud і Proven Data.
За словами дослідника, фірми запевняли «жертву», що можуть розшифрувати файли, і не згадували, що збираються платити зловмисникам. Пінхасі тоді заявив, що не памʼятає цього випадку, і заперечив, що компанія заздалегідь обіцяла розшифрувати файли. Він наполягав, що MonsterCloud не вводить клієнтів в оману, а методи відновлення залежать від конкретного випадку. Розкривати їх він відмовився, назвавши «комерційною таємницею».
Ще одна деталь із розслідування 2019 року тепер набуває нового значення. Тоді ProPublica зʼясувала, що Zack Green — співробітник MonsterCloud, з яким спілкувалися клієнти, — це псевдонім. Кому він належить, Пінхасі сказати відмовився. Тепер у пресрелізі Мінʼюсту це імʼя значиться серед псевдонімів самого Пінхасі.
ФБР і Агентство з кібербезпеки та захисту інфраструктури США (CISA) у спільних рекомендаціях не радять жертвам програм-вимагачів платити викуп. Оплата не гарантує, що дані розшифрують, що системи більше не скомпрометують і що інформація не потрапить у відкритий доступ.


