// 3 ZERO-DAY · 5 CVE · 8 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Zohar Pinhasi, CEO di MonsterCloud, è stato incriminato a Brooklyn per aver defraudato clienti vittime di ransomware. Pagava i riscatti di nascosto e applicava

Zohar Pinhasi, 50 anni, cittadino statunitense e israeliano, è stato incriminato il 23 settembre 2026 nel distretto orientale di New York per un sistema di frode che ha trasformato la disperazione delle vittime di ransomware in un mercato parallelo. Proprietario e CEO di MonsterCloud LLC, società con sede in Florida specializzata in ransomware remediation, Pinhasi affermava di recuperare i dati attraverso "tecniche di decrittazione avanzate" e "strumenti proprietari". Secondo l'accusa federale, il metodo era diverso: contattava i criminali informatici, pagava i riscatti, poi fatturava ai clienti cifre molto superiori a quelle versate agli attaccanti.

Punti chiave
  • Pinhasi è accusato di due capi di wire fraud e uno di wire fraud conspiracy; rischia fino a 20 anni per ciascun capo di reato.
  • Nel periodo giugno 2018 – giugno 2023, MonsterCloud avrebbe addebitato ai clienti oltre 19 milioni di dollari e pagato ai criminali informatici oltre 8 milioni di dollari in riscatti.
  • In un caso documentato nell'indictment, Pinhasi pagò circa 8.200 dollari di riscatto nell'agosto 2023 e fatturò al cliente circa 150.000 dollari: un markup di quasi diciotto volte.
  • Una sting operation di ProPublica nel 2019 aveva già documentato lo stesso schema; John Pistole, ex vice direttore FBI e allora portavoce di MonsterCloud, ammise che "pagare il riscatto" era il modello di business.

Il meccanismo: arbitraggio informativo sui clienti in crisi

Il sistema funzionava su una asimmetria deliberata. MonsterCloud presentava sul proprio sito una domanda esplicita: "Pagate i riscatti?" La risposta era formulata in termini ambigui, sufficiente a suggerire che l'azienda possedesse alternative tecnologiche. Alcuni contratti ammettevano il possibile contatto con i criminali, ma solo come extrema ratio dopo il fallimento di "altri mezzi". L'indictment allega il contrario: il pagamento del riscatto era di regola il primo passo, non l'ultima risorsa.

Il decryptor ottenuto dai ransomware operator veniva poi utilizzato per "dimostrare" il recupero. MonsterCloud presentava i file decrittati come prova della propria competenza tecnica, inducendo nuovi clienti a firmare contratti. Il decryptor era standard, non proprietario; la competenza era negoziale, non ingegneristica. La differenza tra il costo effettivo e la fatturazione finale non era un margine commerciale legittimo ma, secondo l'accusa, il cuore della frode.

"By falsely claiming to decrypt ransomware without paying off the ransomers, the defendant re-victimized his clients while extracting a hefty profit for himself."
— Joseph Nocella Jr., U.S. Attorney, Eastern District of New York

I numeri di uno schema pluriennale

I dati dell'indictment delineano un'operazione strutturata e prolungata. Nel lasso di tempo giugno 2018 – giugno 2023, MonsterCloud avrebbe incassato dai clienti oltre 19 milioni di dollari, di cui oltre 8 milioni restituiti agli attaccanti sotto forma di riscatti. I restanti 11 milioni rappresentano la differenza lorda, prima delle spese operative.

Due casi specifici illustrano la scala del markup. Nell'ottobre 2021, secondo BleepingComputer, Pinhasi pagò circa 236.000 dollari di riscatto e addebitò al cliente circa 380.000 dollari. Nell'agosto 2023, secondo The Hacker News, il riscatto fu di circa 8.200 dollari e la fatturazione di circa 150.000 dollari. Il rapporto costo-prezzo nel secondo caso supera il rapporto 18:1. Questi numeri non sono aneddotici: l'indictment li utilizza come esemplificazione di un pattern sistemico, non di un'eccezione.

Un pattern già documentato: la sting operation del 2019

Il caso non è una sorpresa per chi seguiva il settore. Nel 2019 ProPublica condusse un'indagine che includeva una sting operation progettata dal ricercatore Fabian Wosar: creò un ransomware fittizio, simulò un'attivazione e osservò le risposte delle società di recovery. MonsterCloud rispose offrendo di gestire il pagamento. Pinhasi negò allora le accuse.

Il dettaglio più rivelatore proviene da John Pistole, ex vice direttore dell'FBI assunto da MonsterCloud come portavoce. Intervistato da ProPublica, Pistole ammise senza reticenze: "The model I'm used to is, you pay the ransom". La frase, pronunciata nel 2019, costituisce oggi un punto di connessione tra l'inchiesta giornalistica e l'indictment federale: lo schema era noto, documentato, eppure per sette anni ha continuato a operare.

Il dossier non chiarisce perché l'indagine del 2019 non abbia portato a accuse immediate. È un limite significativo: separa la consapevolezza pubblica dall'azione giudiziaria, e solleva questioni sul ritardo dell'enforcement.

L'enforcement DOJ e il mercato parallelo della remediation

L'indictment di Pinhasi segna un'intensificazione dell'attenzione del Dipartimento di Giustizia non solo contro gli attaccanti ma contro chi ne estrae profitto secondariamente. Assistant Attorney General A. Tysen Duva ha formulato l'accusa in termini espliciti: "Il defendente è incriminato per aver offerto un'alternativa ai pagamenti di riscatto, ma invece avrebbe rivittimizzato le vittime e commesso frode aggiuntiva". Il messaggio è diretto al settore: la remediation non è una zona franca.

James C. Barnacle Jr., assistant director dell'FBI, ha aggiunto un elemento tecnico-politico rilevante: "As alleged, Zohar Pinhasi claimed to fix ransomware while never remediating the underlying threat". La distinzione è sottile ma cruciale. Il pagamento del riscatto risolve il sintomo (file criptati) non la causa (compromissione della rete). Un'operazione che si ferma al decryptor lascia il cliente esposto a una nuova infezione, magari con lo stesso attaccante. Secondo l'accusa, MonsterCloud non solo non risolveva la minaccia ma la sfruttava commercialmente.

Pinhasi si è consegnato alle autorità, ha dichiarato non colpevole all'arraignment, ed è stato rilasciato su cauzione di 2 milioni di dollari. Il caso è affidato al giudice Ramon E. Reyes Jr.

Perché è importante

Il dossier non specifica se MonsterCloud sia ancora operativa al momento dell'indictment. Non chiarisce il numero esatto dei clienti coinvolti né l'identità dei co-cospiratori menzionati nell'accusa. Non documenta come siano stati utilizzati gli oltre 11 milioni di dollari di differenza tra incassi e riscatti, se per spese operative, tasse o altre finalità.

Ciò che il caso rende evidente è un conflitto strutturale del mercato della cybersecurity. Le vittime di ransomware cercano alternative al pagamento diretto, temendo di finanziare la criminalità organizzata o di violare normative interne. I vendor di remediation sfruttano questa esigenza offrendo una soluzione tecnologica che, in questo caso, non esisteva. L'asimmetria informativa non è un effetto collaterale ma il fondamento del modello di business.

Per le aziende, il caso impone una verifica concreta: la due diligence sui vendor di incident response non può limitarsi a claim di proprietà intellettuale non verificabili. Per il settore, l'indictment segnala che la catena del ransomware include anelli intermedi soggetti a responsabilità penale, non solo gli attaccanti primari.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cyberscoop.com
  2. thehackernews.com
  3. justice.gov
  4. bleepingcomputer.com
  5. therecord.media
  6. cybernews.com