Eine Grand Jury im Eastern District of New York erhob am 23. September Anklage; die Vorführung erfolgte am Mittwoch vor einem Bundesgericht in Brooklyn. Pinhasi werden ein Fall der Verschwörung zum Überweisungsbetrug (wire fraud) und zwei Fälle des Überweisungsbetrugs zur Last gelegt. Das mutmaßliche Entschlüsselungsschema soll von Juni 2018 bis Juni 2023 gelaufen sein. Nach Angaben der US-Staatsanwaltschaft stellte sich Pinhasi am Mittwoch, bekannte sich nicht schuldig und kam gegen eine Kaution von zwei Millionen US-Dollar frei. Bei einer Verurteilung drohen ihm bis zu 20 Jahre Haft.
Laut Anklageschrift betrieb Pinhasi die in Florida ansässige MonsterCloud LLC, die mit Werkzeugen und Entschlüsselungstechniken für die Wiederherstellung verschlüsselter Daten warb – ausdrücklich ohne Zahlungen an Cyberkriminelle. Die Staatsanwaltschaft wirft ihm und Mitbeschuldigten vor, über keinerlei eigene Entschlüsselungstechnologie verfügt zu haben. Stattdessen hätten sie die Ransomware-Betreiber kontaktiert, für Schlüssel bezahlt und mit diesen die Dateien der Kunden wiederhergestellt.
Die Anklage räumt ein, dass einige MonsterCloud-Verträge offenlegten, das Unternehmen könne mit Cyberkriminellen kommunizieren oder sie bezahlen. Dort sei jedoch festgehalten gewesen, dass MonsterCloud die Angreifer nur dann kontaktiere, wenn eine Entschlüsselung auf anderem Weg nicht gelinge. Tatsächlich sei der Kontakt zu den Tätern in der Regel der erste Schritt gewesen, um Schlüssel zu beschaffen und Dateien wiederherzustellen.
“Wie in der Anklageschrift dargelegt, hat der Angeklagte seine Kunden erneut zu Opfern gemacht und dabei für sich selbst einen satten Gewinn herausgeholt, indem er fälschlich behauptete, Ransomware ohne Zahlung an die Erpresser zu entschlüsseln”, sagte US-Staatsanwalt Joseph Nocella Jr. Seine Behörde werde Ransomware-Angreifer, die Amerikaner von überall auf der Welt aus ins Visier nähmen, ebenso entschlossen verfolgen wie jene, die zynisch von deren kriminellen Aktivitäten profitierten.
Die Aufschläge gegenüber den gezahlten Lösegeldern waren den Ermittlern zufolge erheblich. In einem in der Anklageschrift genannten Fall soll Pinhasi einer Ransomware-Bande rund 8.200 US-Dollar gezahlt und dem Opfer etwa 150.000 US-Dollar berechnet haben. In einem weiteren Fall soll er rund 236.000 US-Dollar gezahlt und etwa 380.000 US-Dollar in Rechnung gestellt haben. Insgesamt sollen Pinhasi und seine Mitbeschuldigten im Tatzeitraum Lösegeldzahlungen von mehr als acht Millionen US-Dollar ermöglicht und Hunderten Unternehmen in den USA und Kanada mehr als 19 Millionen US-Dollar für Wiederherstellungs- und Sanierungsleistungen berechnet haben.
Zudem soll MonsterCloud entschlüsselte Beispieldateien als “Wiederherstellungsnachweise” verwendet haben, um Opfer von der eigenen Leistungsfähigkeit zu überzeugen – obwohl diese entschlüsselten Proben von den Ransomware-Gruppen selbst stammten. Pinhasis Anwälte Christopher Clark und Rodney Villazor äußerten sich bislang nicht zu den Vorwürfen.
Ähnliche Vorwürfe gegen MonsterCloud waren bereits 2019 in einer Recherche von ProPublica erhoben worden, wonach das Unternehmen mitunter Ransomware-Betreiber bezahlte, während es eine Lösung jenseits von Zahlungen an die Angreifer versprach. Der Sicherheitsforscher Fabian Wosar schilderte dort, wie er und ein weiterer Forscher eine eigene Ransomware entwickelten und sich als Opfer ausgaben, um mehrere Wiederherstellungsfirmen zu testen. Den Firmen übergaben sie Erpresserschreiben mit E-Mail-Adressen, die sie als vermeintliche Täter selbst kontrollierten. Kurz darauf trafen laut Wosar anonyme Nachrichten mit Angeboten zur Lösegeldzahlung ein; er führte die Anfragen auf die Datenrettungsfirmen zurück, darunter MonsterCloud und Proven Data. MonsterCloud habe demnach erklärt, die verschlüsselten Dateien wiederherstellen zu können, ohne dem vermeintlichen Opfer mitzuteilen, dass eine Zahlung an den Angreifer geplant war.
Pinhasi bestritt damals, dass MonsterCloud vorab eine Entschlüsselung zugesagt habe, und wies zurück, Kunden in die Irre geführt zu haben. Die Wiederherstellungsmethoden variierten je nach Fall; eine Offenlegung lehnte er mit Verweis auf ein Geschäftsgeheimnis ab.
