В США предъявили обвинения владельцу компании MonsterCloud, обещавшей восстанавливать данные после атак шифровальщиков без выплаты выкупа. По версии прокуратуры, подрядчик тайно покупал ключи у преступников и выставил пострадавшим счета на сумму свыше $19 млн.
7 октября в федеральном суде Бруклина прошло первое заседание по делу 50-летнего Зохара Пинхаси, владельца флоридской MonsterCloud. Следствие утверждает, что предприниматель перечислил кибервымогателям более $8 млн, одновременно получая от клиентов значительно большие суммы. Услугами компании пользовались сотни организаций из США и Канады.
MonsterCloud предлагала бизнесу помощь после атак программ-вымогателей, которые шифруют корпоративные файлы и требуют деньги за восстановление доступа. На сайте компания убеждала пострадавших не платить преступникам и обещала вернуть информацию с помощью собственных инструментов и передовых методов расшифровки. Для организаций, оставшихся без рабочих серверов и важных документов, предложение выглядело альтернативой прямым переговорам с хакерами.
Однако, согласно обвинительному заключению, никаких уникальных технологий у MonsterCloud не было. Пинхаси связывался с операторами программ-вымогателей и договаривался о покупке ключей расшифровки. Затем сотрудники использовали полученные средства для восстановления клиентских файлов, не раскрывая истинный способ решения проблемы. За услуги компания обычно просила намного больше, чем перечисляла преступникам.
В августе 2023 года, как утверждает прокуратура, Пинхаси заплатил вымогателям около $8200, а пострадавшей организации выставил счёт примерно на $150 000. Разница составила почти 18-кратную стоимость выкупа. В другом случае, зафиксированном в октябре 2021 года, предприниматель перечислил преступникам около $236 000 и потребовал от клиента приблизительно $380 000. Дополнительные $144 000 компания представила как стоимость своих услуг.
Следствие подробно описало, как MonsterCloud убеждала клиентов в эффективности собственной технологии. Сначала компания предлагала предварительный анализ стоимостью от $2500 до $10 000 с гарантией возврата денег. Заказчика просили передать сообщение вымогателей и несколько зашифрованных файлов. Обычно специалисты брали два образца, которые затем возвращали в читаемом виде как доказательство возможности восстановить остальные данные.
По версии обвинения, образцы зачастую расшифровывали сами преступники, которым Пинхаси заранее отправлял файлы. Убедившись, что подрядчик якобы владеет эффективным инструментом, клиент соглашался на второй, значительно более дорогой этап. Полное восстановление могло обходиться вдвое дороже первоначального требования вымогателей или даже превышать такую сумму. При этом заказчик не знал, что демонстрация технических возможностей фактически зависела от сотрудничества с хакерами.
Некоторые договоры MonsterCloud допускали контакты с преступниками и даже выплату выкупа, но представляли подобный сценарий как крайнюю меру после исчерпания технических способов восстановления. Прокуроры утверждают, что на практике обращение к вымогателям обычно становилось первым шагом. Чтобы скрыть происхождение ключей, Пинхаси якобы требовал от сотрудников использовать выражение «инструмент восстановления» вместо слова «дешифратор».
Дополнительные вопросы у следствия вызвала реклама MonsterCloud. На сайте размещались положительные отзывы, в том числе от людей, получавших деньги за продвижение услуг. В мае 2019 года один из таких представителей напрямую спросил Пинхаси, действительно ли компания располагает собственным программным обеспечением для расшифровки. Согласно материалам дела, предприниматель признал, что MonsterCloud не владеет подобной технологией, хотя публично продолжал обещать клиентам обратное.
Прокуратура также указывает, что Пинхаси не просто скрывал выплаты. Во многих случаях предприниматель вообще не спрашивал разрешения клиентов переводить деньги преступникам. Некоторые организации обращались в MonsterCloud именно потому, что принципиально отказывались финансировать вымогателей. В результате, по версии следствия, пострадавшие не только переплачивали за восстановление файлов, но и невольно оплачивали деятельность тех, кто первоначально атаковал их инфраструктуру.
Большое жюри присяжных утвердило обвинительное заключение 23 сентября 2026 года. Пинхаси, имеющему гражданство США и Израиля и также известному под именами Зак Сильвер и Зак Грин, вменяют два эпизода мошенничества с использованием электронных средств связи и один эпизод преступного сговора с целью такого мошенничества. По каждому из трёх пунктов предусмотрено максимальное наказание до 20 лет лишения свободы.
На заседании 7 октября предприниматель не признал вину. После слушания суд освободил Пинхаси под залог в размере $2 млн. Расследованием занимается ФБР, а прокуратура намерена добиваться конфискации имущества, полученного в результате предполагаемой преступной схемы. Пока обвинения не доказаны судом, Пинхаси считается невиновным.
История MonsterCloud показывает ещё одну опасность восстановления после ransomware-атак. Даже если подрядчик действительно возвращает зашифрованные файлы, успешная расшифровка сама по себе не означает, что специалисты устранили причину проникновения или исключили повторную компрометацию. ФБР и американское агентство CISA рекомендуют не платить вымогателям, поскольку передача денег не гарантирует восстановления данных, удаления украденной информации или прекращения дальнейших атак.