Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Zohar Pinhasi, 50 anni, amministratore delegato della floridiana MonsterCloud LLC, si è presentato il 7 ottobre 2026 al tribunale federale dell'Eastern District of New York, ha dichiarato non colpevole ed è stato rilasciato su cauzione di 2 milioni di dollari. L'incriminazione del 23 settembre 2026 svela uno schema durato cinque anni: promettere decrittazione senza cedere ai ricatti, per poi pagare i criminali alle spalle dei clienti e applicare markup che nel caso più eclatante hanno toccato il 1700 per cento.
- Pinhasi è accusato di cospirazione per wire fraud e due capi di wire fraud: lo schema avrebbe operato da giugno 2018 a giugno 2023.
- MonsterCloud pubblicizzava strumenti proprietari di recovery, ma secondo l'accusa non possedeva alcuna tecnologia di decrittazione e contattava direttamente gli operatori ransomware.
- I pagamenti ai criminali avrebbero superato gli 8 milioni di dollari, mentre i clienti sono stati addebitati per oltre 19 milioni di dollari.
- In un caso documentato, circa 8.200 dollari di ransom sono diventati circa 150.000 dollari di fattura al cliente: un moltiplicatore di circa 18 volte.
Il meccanismo: come funzionava il "double ransom"
L'accusa federale ricostruisce un'arbitraggio sistematico sull'asimmetria informativa. Le vittime di ransomware si rivolgevano a MonsterCloud con l'esplicita promessa di evitare il finanziamento dei criminali. Pinhasi, anche noto come "Zack Silver" e "Zack Green", presentava il servizio come basato su tecnologia proprietaria e trade secret. Secondo il Department of Justice, questa tecnologia non esisteva.
Il percorso operativo era invece lineare: Pinhasi o i suoi co-cospiratori contattavano gli operatori ransomware, negoziavano il pagamento, ricevevano le chiavi di decrittazione e le utilizzavano per ripristinare i file dei clienti. Il prezzo reale del riscatto restava oscuro alla vittima, che vedeva solo la fattura MonsterCloud. I file decrittati fungevano da "prove di recovery", confermando l'illusione di un intervento tecnico autonomo.
Un dettaglio rivelatore emerge dai contratti: alcuni ammettevano la possibilità di contattare i criminali, ma solo come extrema ratio nel caso in cui la decrittazione proprietaria fallisse. L'accusa sostiene il contrario: il contatto con gli attaccanti era di norma il primo passo, non l'ultima spiaggia. La clausola contrattale diventa così elemento di aggravamento, perché suggerisce consapevolezza del rischio di inganno.
I numeri dell'indictment: da 8.200 a 150.000 dollari
L'indictment citato dal DOJ documenta due casi esemplificativi. Nel primo, risalente all'agosto 2023, Pinhasi avrebbe pagato circa 8.200 dollari di ransom e addebitato al cliente circa 150.000 dollari. Nel secondo caso citato da BleepingComputer, il ransom pagato è stato di circa 236.000 dollari, con addebito di circa 380.000 dollari: un markup più modesto in termini relativi, ma su cifre assolute di gran lunga superiori.
"As alleged in the indictment, by falsely claiming to decrypt ransomware without paying off the ransomers, the defendant re-victimized his clients while extracting a hefty profit for himself" — Joseph Nocella Jr., U.S. Attorney, Eastern District of New York
Su scala aggregata, i numeri assumono dimensioni industriali. Secondo il comunicato del DOJ, Pinhasi e i co-cospiratori avrebbero facilitato oltre 8 milioni di dollari in pagamenti ransom e addebitato oltre 19 milioni a centinaia di aziende distribuite tra Stati Uniti e Canada. Il margine lordo implicito — oltre 11 milioni di dollari — non è tuttavia attribuibile interamente a profitto personale: il brief non specifica come i fondi fossero ripartiti tra MonsterCloud come entità e il suo amministratore delegato.
Un'ombra lunga: l'inchiesta ProPublica del 2019
Le pratiche ora perseguite non erano ignote al settore. Nel 2019 ProPublica aveva già documentato comportamenti analoghi nel mercato della recovery ransomware. Il ricercatore Fabian Wosar aveva creato ransomware fittizio e osservato le reazioni delle recovery firm: "Soon, the email accounts that he'd set up for the imaginary attacker began receiving emails from anonymous addresses offering to pay the ransom". MonsterCloud figurava tra le aziende che avevano offerto pagamenti.
All'epoca Pinhasi aveva negato di aver promesso decrittazione preventiva e aveva definito i propri metodi "trade secret". La distanza temporale tra la pubblicazione dell'inchiesta e l'azione penale — sette anni — resta un punto oscuro: il brief non documenta perché l'indagine del 2019 non abbia prodotto conseguenze immediate né quali elementi nuovi abbiano reso possibile l'indictment del 2026. L'identità dei co-cospiratori e il loro ruolo operativo sono altrettanto non specificati.
Perché è importante
Il caso MonsterCloud solleva questioni strutturali sull'accountability nel settore della incident response. Le aziende vittime di ransomware operano in condizioni di stress e asimmetria informativa estrema: non possono verificare l'esistenza di tecnologie proprietarie opache, né accertare se il recovery provider stia effettivamente negoziando con gli attaccanti. La frode si insinua in questa zona cieca, trasformando la crisi cibernetica in profitto sulla doppia vittimizzazione.
Per i responsabili della sicurezza informatica, l'indictment costituisce un segnale di allerta sulla necessità di verifica indipendente delle claim tecniche dei vendor. Il DOJ, attraverso le dichiarazioni dell'Assistant Attorney General A. Tysen Duva e dell'Assistant Director FBI James C. Barnacle Jr., ha messo in chiaro che la persecuzione penale si estende oltre gli attaccanti originali, includendo chi profitta fraudolentemente sull'ecosistema ransomware. La linea di demarcazione tra intermediazione leale e frode passa attraverso la trasparenza sul metodo e sul costo effettivo del ripristino.
Restano da chiarire gli esiti delle indagini precedenti del 2019, l'eventuale presenza di altri operatori con analogo profilo nel settore recovery, e le contromisure tecniche eventualmente adottate da MonsterCloud per occultare l'origine delle chiavi di decrittazione. Il brief non specifica se Pinhasi abbia effettivamente lucrato personalmente sui 19 milioni di dollari totali o se parte dei fondi sia rimasta nell'entità societaria.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/ransomware-recovery-ceo-charged-over-secret-ransom-payments/
- https://www.justice.gov/opa/pr/known-cybersecurity-expert-and-owner-florida-ransomware-remediation-company-charged
- https://blog.netmanageit.com/ransomware-recovery-ceo-charged-over-secret-ransom-payments/
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/download/
- https://deals.bleepingcomputer.com/
- https://www.bleepingcomputer.com/vpn/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.