Hangslot op een laptop met lichtsporen
Nieuws8 oktober · 02:095 min leestijd

VS klaagt MonsterCloud-eigenaar aan om verborgen losgeldbetalingen

De Amerikaanse aanklacht stelt dat MonsterCloud-klanten veel meer betaalden dan het losgeld dat de herstelpartner aan aanvallers overmaakte. De zaak maakt toestemming, betaalbewijs en uitgesplitste herstelkosten concrete vragen voor leverancierscontracten.

MonsterCloud-eigenaar Zohar Pinhasi is aangeklaagd wegens het misleiden van ransomware-slachtoffers; het Amerikaanse ministerie van Justitie stelt dat hij losgeld heimelijk betaalde en dit als eigen hersteltechniek presenteerde.

Een herstelcontract bepaalt wie na een aanval met de aanvallers mag praten, of losgeld mag worden betaald en welke bedragen de leverancier op de factuur zet. In een voorbeeld uit de aanklacht loopt de herstelrekening op tot bijna twintig keer het betaalde losgeld.

De herstelrekening liep op tot twintig keer het losgeld

Een federale grand jury in New York klaagde Pinhasi op 23 september aan. Op 7 oktober verscheen hij voor de rechter in Brooklyn. De aanklacht stelt dat hij klanten van het ransomware-herstelbedrijf MonsterCloud vertelde dat het bedrijf met eigen technieken bestanden kon ontsleutelen zonder de aanvallers te betalen. Volgens aanklagers had MonsterCloud die speciale techniek niet. Pinhasi zou de criminelen hebben benaderd, een ontsleutelcode hebben gekocht en die daarna door medewerkers laten gebruiken om bestanden terug te zetten.

De aanklacht noemt in augustus 2023 een betaling van ongeveer $8.200 aan een aanvaller, tegenover een klantfactuur van circa $150.000, bijna twintig keer zoveel. In een andere zaak, uit oktober 2021, zou Pinhasi circa $236.000 losgeld hebben betaald en ongeveer $380.000 aan de klant hebben berekend, een verschil van bijna $150.000. Over de hele vermeende periode betaalde hij volgens de aanklacht meer dan $8 miljoen aan losgeld en factureerde MonsterCloud honderden bedrijven in de Verenigde Staten en Canada samen meer dan $19 miljoen voor herstel en dienstverlening.

Pinhasi pleitte tijdens zijn voorgeleiding niet schuldig en werd op borgtocht van $2 miljoen vrijgelaten, meldt BleepingComputer. De aanklacht is geen rechterlijke vaststelling: Pinhasi geldt als onschuldig totdat zijn schuld is bewezen.

Sommige contracten beperkten contact met aanvallers

De contracten maken de beschuldiging concreter. Sommige schriftelijke overeenkomsten voor volledig herstel vermeldden dat MonsterCloud soms met cybercriminelen kon communiceren of hen kon betalen. Bepaalde contracten beperkten dat contact tot het moment waarop alle directe manieren om bestanden te ontsleutelen waren uitgeprobeerd. De aanklacht stelt juist dat contact met de aanvallers meestal de eerste stap was om bestanden terug te krijgen.

Aanklagers stellen ook dat MonsterCloud soms kleine voorbeeldbestanden aan een klant liet zien als bewijs dat de dienst gegevens kon ontsleutelen. Die bestanden zouden eerst door de aanvallers zelf zijn ontsleuteld. Een klant kon zo herstel zien werken zonder te weten of het kwam door eigen technische middelen of door een sleutel die bij de aanvaller was gekocht. Voor een organisatie die tijdens een incident hulp inhuurt, zijn dat verschillende diensten en verschillende beslissingen.

De grens zit daarom in de precieze bevoegdheid: mag een leverancier alleen onderhandelen, of ook betalen? Moet het bedrijf elke betaling vooraf goedkeuren, of geldt een eerder gegeven algemene toestemming? Welke gebeurtenissen geven die toestemming vrij? Een algemene clausule over contact met aanvallers legt dus nog niet vast wie een betaling goedkeurt en onder welke voorwaarden.

Dezelfde vraag speelde al bij andere hersteldiensten

De kwestie rond herstelbedrijven dook eerder op. In 2019 beschreef ProPublica dat MonsterCloud en Proven Data volgens het onderzoek losgeld betaalden zonder klanten daar altijd over in te lichten. Pinhasi zei destijds dat de methoden per geval verschilden, een bedrijfsgeheim waren en dat MonsterCloud klanten niet misleidde. Dat onderzoek staat los van de huidige strafzaak, maar laat zien dat onduidelijkheid over de herkomst van een ontsleutelcode al eerder speelde.

ProPublica beschreef toen ook Coveware, dat klanten hielp die zelf losgeld wilden betalen en die werkwijze openlijk maakte. Die vergelijking maakt het verschil in de huidige aanklacht concreet: betaling kan onderdeel van een afgesproken herstelroute zijn; hier stellen aanklagers dat klanten niet wisten dat hun herstelbedrijf aanvallers betaalde.

In augustus meldde GuidePoint dat Ransom Busters tot $60.000 vroeg en met matige zekerheid als ransomware-affiliate werd beoordeeld. In twee onderzochte incidenten kwamen hetzelfde gereedschap en het achterdeurwachtwoord Numlock!123 terug. Dat is een andere zaak. Daar bood een partij die mogelijk aan aanvallers verbonden was hulp aan; in de MonsterCloud-aanklacht zou het herstelbedrijf zelf aanvallers hebben betaald. Beide gevallen maken de identiteit en bevoegdheid van de partij aan de herstelkant relevant.

Een betaalbesluit vraagt om een controleerbaar spoor

Het NCSC adviseert in een herstelplan vast te leggen wie besluiten neemt, welke rol leveranciers spelen en welke afspraken gelden. Het centrum raadt ook aan herstelmaatregelen te oefenen en te testen. Voor een bedrijf bepaalt die taakverdeling wie na een aanval met aanvallers communiceert, wie een betaling goedkeurt en wie uitlegt wat is uitgevoerd. Een factuur kan losgeld, herstelwerk en andere kosten apart tonen. Met een betalingsbewijs en vastgelegde toestemming is de transactie achteraf te controleren.

Een eigen terugzetroute verandert de opties aan tafel. Het NCSC beschrijft de 3-2-1-regel voor back-ups en het testen van herstel. Een 3-2-1-back-up met geteste herstelprocedure kan data terugzetten zonder op een decryptiesleutel te vertrouwen. Dat garandeert geen herstel in elk incident, maar maakt de beschikbare route vóór onderhandelingen duidelijker.

Voor bedrijven ligt de praktische inzet in de bewijsvoering na het incident. Een dossier met toestemming, het werkelijk betaalde bedrag en de uitgevoerde herstelprestatie maakt zichtbaar wie besloot en wat de leverancier deed. Dat dossier begint bij de afspraak die geldt voordat de eerste herstelhandeling plaatsvindt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Herstel begint vóór een incident

Ik help je afspraken over toestemming, overdracht en kosten omzetten in software die past bij je herstelproces, van meedenken en ontwerp tot realisatie en automatisering. Waar het kan bouw ik self-hosted, zodat gevoelige gegevens binnen je eigen omgeving blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Meta schikt voor 18 miljard en beperkt tieners tot twee uur per dag
Nieuws
5 min

27 aug 00:46

Meta schikt voor 18 miljard en beperkt tieners tot twee uur per dag

Meta schikt de Amerikaanse kinderveiligheidszaken voor bijna 18 miljard dollar en bouwt voor tieners een standaardlimiet van twee uur per dag, een nachtblok en een feed zonder algoritme in. Alleen in de Verenigde Staten.

Ransomware-affiliate doet zich voor als hersteldienst en vraagt tot 60.000 dollar
Nieuws
4 min

20 aug 00:24

Ransomware-affiliate doet zich voor als hersteldienst en vraagt tot 60.000 dollar

Een partij die zich Ransom Busters noemt, biedt ransomware-slachtoffers herstel aan voor 20.000 tot 60.000 dollar. Onderzoekers van GuidePoint houden het met matige zekerheid op de aanvaller zelf.

Modat en NCSC vinden 8.547 online bereikbare systemen
Nieuws
4 min

7 okt 04:11

Modat en NCSC vinden 8.547 online bereikbare systemen

Een scan van Modat en het NCSC koppelt 8.547 internetbereikbare systemen aan wind- en zonneparken in Europa. In Nederland zijn dat er 141, maar het onderzoek telt systemen, geen turbines of bewezen stuurrechten.

Anthropic start Claude Frontier Academy voor 10.000 AI-engineers
Nieuws
2 min

3 okt 13:13

Anthropic start Claude Frontier Academy voor 10.000 AI-engineers

Anthropic traint engineers via een 12-weekse residency rond een echt Claude-project bij hun werkgever. Deelname gaat op nominatie; de genoemde $100 miljoen kan aansluiten op eerdere partnerfinanciering.

Meta opent Muse Gadgets voor zelfgebouwde AI-hardware
Nieuws
2 min

3 okt 12:59

Meta opent Muse Gadgets voor zelfgebouwde AI-hardware

Meta opent SDK’s voor Muse-gadgets op ESP32 en Linux. De code is Apache 2.0, maar toegangstokens zijn alleen persoonlijk en niet-commercieel; Muse for Small Business is voorlopig beperkt tot de VS en Canada.

VS en China zetten formele AI-dialoog op
Nieuws
3 min

21 sep 16:35

VS en China zetten formele AI-dialoog op

De VS en China zetten een formele AI-dialoog op, met een incidentlijn voor veiligheidsincidenten en een vervolg in Shenzhen. Voor Nederlandse organisaties maakt dat modeltoegang onderdeel van een geopolitieke leveranciersketen.