O Departamento de Justiça dos Estados Unidos (DoJ) anunciou, na quarta-feira, acusações contra Zohar Pinhasi, de 50 anos, cidadão dos Estados Unidos e de Israel e proprietário da empresa de recuperação de ransomware MonsterCloud. Ele é suspeito de enganar vítimas ao pagar secretamente aos criminosos para obter ferramentas de descriptografia, enquanto afirmava usar tecnologia própria para recuperar os dados.
Também conhecido como “Zack Silver” e “Zack Green”, Pinhasi foi indiciado por um júri federal no Distrito Leste de Nova York, em 23 de setembro, por uma acusação de conspiração para cometer fraude eletrônica e duas de fraude eletrônica. Na quarta-feira, ele compareceu a um tribunal federal no Brooklyn, declarou-se inocente e foi liberado mediante fiança de US$ 2 milhões, segundo o BleepingComputer. Se condenado, poderá pegar até 20 anos de prisão por cada acusação.
De acordo com a acusação, Pinhasi era proprietário e administrador da MonsterCloud LLC, empresa sediada na Flórida que oferecia serviços para recuperar dados criptografados por ransomware. Ele teria aconselhado clientes a não pagar os resgates e afirmado que a empresa possuía “ferramentas proprietárias” e “técnicas avançadas de descriptografia” para restaurar os arquivos sem atender às exigências dos criminosos.
Em seu site, a MonsterCloud afirma usar “técnicas avançadas de descriptografia e tecnologia de ponta”. Na seção “Devo pagar o resgate?”, a empresa diz que o pagamento não garante um resultado positivo e apenas incentiva e recompensa o comportamento criminoso. Em uma página de perguntas e respostas, porém, afirma que, embora recomende que os clientes não paguem, pode “recorrer a outros meios” para resolver um incidente e que as condições são informadas no contrato de serviço.
Os promotores alegam que a empresa não dispunha de ferramentas especializadas para descriptografar os dados. Em vez disso, Pinhasi e seus cúmplices contatavam os operadores de ransomware e pagavam por ferramentas ou chaves de descriptografia, que então eram usadas para restaurar os arquivos dos clientes.
A acusação reconhece que alguns contratos da MonsterCloud informavam que a empresa poderia se comunicar com criminosos ou fazer pagamentos a eles. Segundo os promotores, no entanto, os contratos diziam que a MonsterCloud só procuraria os invasores se não conseguisse descriptografar os arquivos por outros meios. Na maioria dos casos, negociar com os criminosos teria sido o primeiro passo para obter as ferramentas de recuperação.
“Com a falsa alegação de que conseguia descriptografar dados afetados por ransomware sem pagar aos criminosos, o réu voltou a vitimizar seus clientes e obteve um lucro considerável”, afirmou Joseph Nocella Jr., procurador dos Estados Unidos para o Distrito Leste de Nova York. “Nosso gabinete vai processar com rigor os responsáveis por ataques de ransomware que fazem vítimas nos Estados Unidos a partir de qualquer lugar do mundo, assim como aqueles que lucram cinicamente com suas atividades criminosas.”
Segundo a acusação, a MonsterCloud cobrava dos clientes valores muito superiores aos pagos em segredo aos operadores de ransomware. Em um caso, em agosto de 2023, Pinhasi teria pago cerca de US$ 8.200 a um threat actor e cobrado aproximadamente US$ 150.000 da vítima. Em outro, por volta de outubro de 2021, ele teria pago cerca de US$ 236.000 de resgate e cobrado aproximadamente US$ 380.000 do cliente.
A acusação também afirma que a MonsterCloud usava arquivos de amostra descriptografados como “comprovantes de recuperação” para convencer as vítimas de que poderia restaurar seus dados, embora os arquivos viessem das próprias operações de ransomware.
Ao longo do suposto esquema, Pinhasi e seus cúmplices teriam facilitado mais de US$ 8 milhões em pagamentos de resgate e cobrado de centenas de empresas nos Estados Unidos e no Canadá mais de US$ 19 milhões por serviços de recuperação e resposta a incidentes.
“Segundo a acusação, Zohar Pinhasi afirmava resolver casos de ransomware sem eliminar a ameaça subjacente”, disse James C. Barnacle Jr., diretor-assistente do FBI. “Em vez disso, transformava a crise das vítimas em uma fonte de lucro próprio. Esse tipo de engano é inaceitável.”
Os advogados de Pinhasi, Christopher Clark e Rodney Villazor, foram procurados para comentar as acusações, segundo o BleepingComputer.
Uma investigação da ProPublica publicada em 2019 já havia apontado preocupações semelhantes sobre a MonsterCloud, incluindo relatos de que a empresa às vezes pagava operadores de ransomware enquanto se apresentava como alternativa ao pagamento direto dos criminosos.
Como parte da investigação, o pesquisador de segurança Fabian Wosar contou à ProPublica que ele e outro pesquisador criaram um ransomware e procuraram empresas de recuperação, fingindo ser vítimas. Os pesquisadores enviaram notas de resgate com endereços de e-mail controlados por eles, que simulavam pertencer ao grupo responsável pelo ransomware falso. Segundo Wosar, as contas logo receberam mensagens anônimas com ofertas para pagar o resgate.
“Em pouco tempo, as contas de e-mail criadas para o invasor fictício começaram a receber mensagens de endereços anônimos oferecendo o pagamento do resgate”, publicou a ProPublica, citando Wosar. “Ele rastreou os contatos até empresas de recuperação de dados, entre elas a MonsterCloud e a Proven Data.”
A ProPublica informou que a MonsterCloud dizia conseguir recuperar os arquivos criptografados sem contar à suposta vítima que pretendia pagar ao invasor. Pinhasi contestou que a empresa prometesse antecipadamente descriptografar os arquivos e negou ter enganado os clientes. Segundo a publicação, ele também afirmou que os métodos de recuperação variavam de um caso para outro e se recusou a revelá-los, classificando as técnicas como “segredo comercial”.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...