فدرال رزرو می گوید درمان معجزه آسای متخصص باج افزار فقط به هکرها پرداخت می کرد
یک کیفرخواست می گوید که MonsterCloud زوهار پینهاسی میلیون ها قربانی باج افزار را برای رمزگشایی که نداشت به قربانیان پرداخت کرد، سپس کسری از این هزینه را به مهاجمان پرداخت کرد.
زوهر پینهاسی سالها به قربانیان باجافزار گفت که شرکت فلوریدا میتواند فایلهای آنها را بدون پرداخت پول به مهاجمان پس بگیرد. اما دادستان های فدرال اکنون می گویند که شرکت پینهاسی صرفا باج ها را از طرف قربانیان با قیمت های بالا پرداخت کرده است.
پینهاسی، 50 ساله، یک تبعه آمریکایی و اسرائیلی اهل هالیوود، فلوریدا، روز چهارشنبه در دادگاه فدرال در بروکلین به دلیل دو فقره کلاهبرداری با سیم و یک مورد توطئه برای ارتکاب کلاهبرداری با سیم محاکمه شد. او مالک MonsterCloud LLC است که سند شارژ آن را یک شرکت ادعایی اصلاح باج افزار می نامد. هر شمارش حداکثر 20 سال است.
جیمز سی. بارناکل جونیور، دستیار مدیر افبیآی، که دفتر ساحوی این دفتر در نیویورک را رهبری میکند، گفت: «همانطور که گفته میشود، زوهار پینهاسی ادعا کرد که باجافزار را تعمیر میکند در حالی که هرگز تهدید اصلی را اصلاح نکرده است. در عوض، او بحران قربانی را به مرکز سود خود تبدیل کرده است.»
در کیفرخواست آمده است که وبسایت MonsterCloud ادعا کرده است که «تیم ما در کمک به کسبوکارها در بازیابی دادههای خود بدون تسلیم شدن در برابر باجخواهی تخصص دارد» و این شرکت این کار را با «تکنیکهای رمزگشایی پیشرفته و فناوریهای پیشرفته» و «ابزارهای اختصاصی» انجام داده است. سایت هشدار داد که پرداخت باج، تضمینی برای بازیابی هیچ داده ای نخواهد داشت، ممکن است حمله دیگری را دعوت کند و به رفتار غیرقانونی پاداش دهد.
دادستان ها ادعا می کنند که چندین کسب و کار MonsterCloud را به طور خاص به این دلیل استخدام کردند که نمی خواستند به یک مجرم سایبری پرداخت کنند و اجازه پرداخت را نمی دادند. بسیاری از آنها از طریق فرم تماس با ما در وب سایت وارد شده اند، که در کیفرخواست به عنوان مدرکی در نظر گرفته شده است که آنها طرح بازاریابی شرکت را خوانده اند. این شرکت ها اغلب در تلاش بودند تا کار کنند یا متحمل ضررهای مالی می شدند زیرا باج افزارها آنها را از پرونده های خود قفل کرده بودند. در نهایت صدها نفر از آنها در ایالات متحده و کانادا به شرکت پول پرداخت کردند.
در مرحله بعد، مشتری جزئیات پرونده خود را معمولا با دو فایل نمونه رمزگذاری شده تحویل می دهد. در بسیاری از موارد، Pinhasi سپس آن نمونهها را برای مهاجم ارسال کرد، نسخههای قفلشده را دریافت کرد و آنها را به مشتری نشان داد تا MonsterCloud بتواند فایلها را رمزگشایی کند. کیفرخواست میگوید که بهبودی کامل «خدمات گرانتری بود که تا دو یا چند برابر باج هزینه داشت».
ظاهرا پینهاسی به کارکنان و پیمانکاران گفته است که به جای «رمزگشا» بگویند «ابزار بازیابی» و به مشتریان نگویند که باج پرداخت شده است. در حالی که کار در حال انجام بود، او این روش را یک راز تجاری توصیف کرد که شامل «وسایل و روشهای اختصاصی» است.
برخی از قراردادهای بازیابی کامل میگویند که MonsterCloud ممکن است با مجرمان سایبری ارتباط برقرار کند یا به آنها پول بپردازد، و تنها زمانی که تمام ابزارهای ممکن برای رمزگشایی مستقیم فایلهای Client تمام شود. کیفرخواست میگوید تماس با مهاجمان عموما اولین گام بود، روشی که او مدارک را به دست میآورد، و روش استانداردی که کلیدها را به دست میآورد.
جوزف نوسلا جونیور، دادستان ایالات متحده، گفت: «همانطور که در کیفرخواست ادعا شده است، متهم با ادعای دروغ رمزگشایی باجافزار بدون پرداخت پول به باجگیران، مشتریان خود را دوباره قربانی کرد و در عین حال سود کلانی برای خود به دست آورد.»
کیفرخواست همچنین از قول پینهاسی در پاسخ به یک سخنگوی پولی که قبلا برای سایت شهادت داده بود، نقل می کند. در ماه مه 2019، آن شخص با سؤالاتی در مورد شیوه های تجاری و درستی او تماس گرفت و پرسید که آیا MonsterCloud واقعا نرم افزار اختصاصی دارد که می تواند داده ها را رمزگشایی کند. ظاهرا او پاسخ داد: «MonsterCloud هیچ فناوری اختصاصی [برای] رمزگشایی دادههای باجافزار را در اختیار ندارد و افزود که در مکالمات تلفنی بیشتر توضیح خواهد داد.
این صرافی در همان ماه آغاز شد که ProPublica تحقیقی درباره شرکتهایی منتشر کرد که قول بازیابی باجافزار با فناوری پیشرفته را داده بودند و معمولا فقط به هکرها پول پرداخت میکردند. MonsterCloud یکی از دو شرکت در داستان بود. در آن زمان، Pinhasi به ProPublica گفت روشهایی که MonsterCloud استفاده میکرد بسته به مورد متفاوت بود و یک راز تجاری بود، و این شرکت هرگز روش خاصی را قول نداد. او تاکید کرد: «اگر کسی میگوید که ما از قبل قول دادهایم که میتوانیم فایلهای او را رمزگشایی کنیم، مطمئن هستم که این نادرست است. او همچنین افزود: «ما در سایه کار میکنیم، این مشکل ماست که چگونه این کار را انجام میدهیم.
داده های خود را پس خواهید گرفت. بنشینید، استراحت کنید و از سواری لذت ببرید.»
پینهاسی همچنین به ProPublica گفت که MonsterCloud با FBI ملاقات کرده است تا اطلاعات خود را در مورد باج افزار به اشتراک بگذارد. جان پیستول، معاون سابق FBI و مدیر سابق اداره امنیت حمل و نقل، تنها عضو شورای مشورتی امنیت سایبری MonsterCloud در آن زمان بود و در یک ویدیوی تبلیغاتی ظاهر شد که «فناوری اختصاصی» این شرکت را به فروش می رساند.
بهطور باورنکردنی، وبسایت MonsterCloud همچنان فعال است و همان ایده را میفروشد، و یک صفحه حذف باجافزار هنوز هم جان پیستول، معاون سابق مدیر FBI را نشان میدهد که روند بازیابی شرکت را بهعلاوه شهادتهای بخشهای مختلف پلیس توضیح میدهد. و صفحه اصلی همچنان به قربانیان می گوید که پرداخت نکنند. این سایت میگوید: «باج را پرداخت نکنید: دادن پول به عوامل تهدیدکنندهای که به شما حمله کردهاند، هیچ تضمینی جز ایجاد انگیزهای برای بازگشت به حملات بعدی برای آنها نیست.»
متن اصلی (انگلیسی)
Feds Say Ransomware Expert’s Miracle Cure Was Just Paying the Hackers
An indictment says Zohar Pinhasi's MonsterCloud billed ransomware victims millions for a decryptor it did not have, then paid the attackers a fraction of that fee.