پرش به محتوای اصلی

فدرال رزرو می گوید درمان معجزه آسای متخصص باج افزار فقط به هکرها پرداخت می کرد

گیزمودو۱۴۰۵ مهر ۱۷, جمعه، ساعت ۲۱:۴۰حدود 4 دقیقه مطالعه

یک کیفرخواست می گوید که MonsterCloud زوهار پینهاسی میلیون ها قربانی باج افزار را برای رمزگشایی که نداشت به قربانیان پرداخت کرد، سپس کسری از این هزینه را به مهاجمان پرداخت کرد.

زوهر پینهاسی سال‌ها به قربانیان باج‌افزار گفت که شرکت فلوریدا می‌تواند فایل‌های آنها را بدون پرداخت پول به مهاجمان پس بگیرد. اما دادستان های فدرال اکنون می گویند که شرکت پینهاسی صرفا باج ها را از طرف قربانیان با قیمت های بالا پرداخت کرده است.

پینهاسی، 50 ساله، یک تبعه آمریکایی و اسرائیلی اهل هالیوود، فلوریدا، روز چهارشنبه در دادگاه فدرال در بروکلین به دلیل دو فقره کلاهبرداری با سیم و یک مورد توطئه برای ارتکاب کلاهبرداری با سیم محاکمه شد. او مالک MonsterCloud LLC است که سند شارژ آن را یک شرکت ادعایی اصلاح باج افزار می نامد. هر شمارش حداکثر 20 سال است.

جیمز سی. بارناکل جونیور، دستیار مدیر اف‌بی‌آی، که دفتر ساحوی این دفتر در نیویورک را رهبری می‌کند، گفت: «همانطور که گفته می‌شود، زوهار پینهاسی ادعا کرد که باج‌افزار را تعمیر می‌کند در حالی که هرگز تهدید اصلی را اصلاح نکرده است. در عوض، او بحران قربانی را به مرکز سود خود تبدیل کرده است.»

در کیفرخواست آمده است که وب‌سایت MonsterCloud ادعا کرده است که «تیم ما در کمک به کسب‌وکارها در بازیابی داده‌های خود بدون تسلیم شدن در برابر باج‌خواهی تخصص دارد» و این شرکت این کار را با «تکنیک‌های رمزگشایی پیشرفته و فناوری‌های پیشرفته» و «ابزارهای اختصاصی» انجام داده است. سایت هشدار داد که پرداخت باج، تضمینی برای بازیابی هیچ داده ای نخواهد داشت، ممکن است حمله دیگری را دعوت کند و به رفتار غیرقانونی پاداش دهد.

دادستان ها ادعا می کنند که چندین کسب و کار MonsterCloud را به طور خاص به این دلیل استخدام کردند که نمی خواستند به یک مجرم سایبری پرداخت کنند و اجازه پرداخت را نمی دادند. بسیاری از آنها از طریق فرم تماس با ما در وب سایت وارد شده اند، که در کیفرخواست به عنوان مدرکی در نظر گرفته شده است که آنها طرح بازاریابی شرکت را خوانده اند. این شرکت ها اغلب در تلاش بودند تا کار کنند یا متحمل ضررهای مالی می شدند زیرا باج افزارها آنها را از پرونده های خود قفل کرده بودند. در نهایت صدها نفر از آنها در ایالات متحده و کانادا به شرکت پول پرداخت کردند.

در مرحله بعد، مشتری جزئیات پرونده خود را معمولا با دو فایل نمونه رمزگذاری شده تحویل می دهد. در بسیاری از موارد، Pinhasi سپس آن نمونه‌ها را برای مهاجم ارسال کرد، نسخه‌های قفل‌شده را دریافت کرد و آن‌ها را به مشتری نشان داد تا MonsterCloud بتواند فایل‌ها را رمزگشایی کند. کیفرخواست می‌گوید که بهبودی کامل «خدمات گران‌تری بود که تا دو یا چند برابر باج هزینه داشت».

ظاهرا پینهاسی به کارکنان و پیمانکاران گفته است که به جای «رمزگشا» بگویند «ابزار بازیابی» و به مشتریان نگویند که باج پرداخت شده است. در حالی که کار در حال انجام بود، او این روش را یک راز تجاری توصیف کرد که شامل «وسایل و روش‌های اختصاصی» است.

برخی از قراردادهای بازیابی کامل می‌گویند که MonsterCloud ممکن است با مجرمان سایبری ارتباط برقرار کند یا به آنها پول بپردازد، و تنها زمانی که تمام ابزارهای ممکن برای رمزگشایی مستقیم فایل‌های Client تمام شود. کیفرخواست می‌گوید تماس با مهاجمان عموما اولین گام بود، روشی که او مدارک را به دست می‌آورد، و روش استانداردی که کلیدها را به دست می‌آورد.

جوزف نوسلا جونیور، دادستان ایالات متحده، گفت: «همانطور که در کیفرخواست ادعا شده است، متهم با ادعای دروغ رمزگشایی باج‌افزار بدون پرداخت پول به باج‌گیران، مشتریان خود را دوباره قربانی کرد و در عین حال سود کلانی برای خود به دست آورد.»

کیفرخواست همچنین از قول پینهاسی در پاسخ به یک سخنگوی پولی که قبلا برای سایت شهادت داده بود، نقل می کند. در ماه مه 2019، آن شخص با سؤالاتی در مورد شیوه های تجاری و درستی او تماس گرفت و پرسید که آیا MonsterCloud واقعا نرم افزار اختصاصی دارد که می تواند داده ها را رمزگشایی کند. ظاهرا او پاسخ داد: «MonsterCloud هیچ فناوری اختصاصی [برای] رمزگشایی داده‌های باج‌افزار را در اختیار ندارد و افزود که در مکالمات تلفنی بیشتر توضیح خواهد داد.

این صرافی در همان ماه آغاز شد که ProPublica تحقیقی درباره شرکت‌هایی منتشر کرد که قول بازیابی باج‌افزار با فناوری پیشرفته را داده بودند و معمولا فقط به هکرها پول پرداخت می‌کردند. MonsterCloud یکی از دو شرکت در داستان بود. در آن زمان، Pinhasi به ProPublica گفت روش‌هایی که MonsterCloud استفاده می‌کرد بسته به مورد متفاوت بود و یک راز تجاری بود، و این شرکت هرگز روش خاصی را قول نداد. او تاکید کرد: «اگر کسی می‌گوید که ما از قبل قول داده‌ایم که می‌توانیم فایل‌های او را رمزگشایی کنیم، مطمئن هستم که این نادرست است. او همچنین افزود: «ما در سایه کار می‌کنیم، این مشکل ماست که چگونه این کار را انجام می‌دهیم.

داده های خود را پس خواهید گرفت. بنشینید، استراحت کنید و از سواری لذت ببرید.»

پینهاسی همچنین به ProPublica گفت که MonsterCloud با FBI ملاقات کرده است تا اطلاعات خود را در مورد باج افزار به اشتراک بگذارد. جان پیستول، معاون سابق FBI و مدیر سابق اداره امنیت حمل و نقل، تنها عضو شورای مشورتی امنیت سایبری MonsterCloud در آن زمان بود و در یک ویدیوی تبلیغاتی ظاهر شد که «فناوری اختصاصی» این شرکت را به فروش می رساند.

به‌طور باورنکردنی، وب‌سایت MonsterCloud همچنان فعال است و همان ایده را می‌فروشد، و یک صفحه حذف باج‌افزار هنوز هم جان پیستول، معاون سابق مدیر FBI را نشان می‌دهد که روند بازیابی شرکت را به‌علاوه شهادت‌های بخش‌های مختلف پلیس توضیح می‌دهد. و صفحه اصلی همچنان به قربانیان می گوید که پرداخت نکنند. این سایت می‌گوید: «باج را پرداخت نکنید: دادن پول به عوامل تهدیدکننده‌ای که به شما حمله کرده‌اند، هیچ تضمینی جز ایجاد انگیزه‌ای برای بازگشت به حملات بعدی برای آن‌ها نیست.»

خواندن متن کامل در گیزمودوبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Feds Say Ransomware Expert’s Miracle Cure Was Just Paying the Hackers

An indictment says Zohar Pinhasi's MonsterCloud billed ransomware victims millions for a decryptor it did not have, then paid the attackers a fraction of that fee.

همه‌ی اخبار فناوری