ランサムウェア復旧会社のオーナーが水曜日、ワイヤー詐欺の罪で起訴されました。身代金を支払わずにシステムを復号できると被害者に偽っていた疑いです。
司法省によると、起訴されたのは米国とイスラエルの国籍を持つ50歳のゾハル・ピンハシ(Zohar Pinhasi)容疑者です。同容疑者は、ランサムウェア攻撃の被害者にインシデント対応を提供すると称する企業MonsterCloudを経営していました。
フロリダ州に拠点を置く同社は、「独自ツール」や「高度な復号技術」を持つと主張し、ランサムウェア集団に支払いをせずに、暗号化されたデータを復旧できると説明していました。
検察は裁判資料で、ピンハシ容疑者は実際には身代金を支払っていただけだと指摘しています。被害者には、当初の身代金要求額を大幅に上回る料金を請求していました。ランサムウェア集団に支払った後に復号鍵を入手し、MonsterCloudの従業員が組織のファイルの復号を試みていたということです。
ジョセフ・ノセラ・ジュニア(Joseph Nocella Jr.)連邦検事は、ピンハシ容疑者が「顧客を再び被害に遭わせ、自らは莫大な利益を得た」と非難しました。
同容疑者は顧客に合計1,900万ドルを請求し、サイバー犯罪者に支払った身代金は約800万ドルでした。起訴状が挙げる2023年の事案では、8,200ドルの身代金を支払いながら、顧客に15万ドルを請求したとされています。
ピンハシ容疑者は、ワイヤー詐欺とワイヤー詐欺共謀の罪で有罪となれば、最長20年の刑に直面します。MonsterCloudはコメント要請に応じていません。
MonsterCloudは、2019年にProPublicaが報じた告発記事で取り上げられていました。この記事は、身代金を支払ったうえで法外な手数料を上乗せし、ランサムウェアの被害者をだます企業を追及したものです。
ピンハシ容疑者は当時、イスラエル軍で情報技術セキュリティの情報将校を務めていたと同メディアに語っています。そのうえで、顧客に嘘をついたことは否定し、手法は企業秘密のため明かせないと主張しました。
記事に登場する研究者は、おとり調査を実施しています。自分の端末をランサムウェアに感染させたうえで、MonsterCloudに支援を依頼したのです。MonsterCloudはファイルを復号できると主張し、すぐに偽のランサムウェア攻撃者へ連絡して、身代金を支払うと申し出ました。ピンハシ容疑者は、この件を覚えていないと述べています。
ProPublicaによると、ピンハシ容疑者に助けを求めてだまされた被害者には、地方自治体や警察署も含まれていました。
ピンハシ容疑者は、元FBI副長官のジョン・ピストル(John Pistole)氏に報酬を支払い、同社の広報担当を務めさせていました(報酬支払いの様子)。ピストル氏は、ピンハシ容疑者が単に身代金を支払っていたことを率直に認めています。2019年にProPublicaの取材に対し、それが「ビジネスモデルだった」と述べました。
「私が慣れ親しんだモデルは、身代金を支払うというものです」と同氏はProPublicaに語っています。「私の経験と知識からすれば、身代金が支払われ、その後の対応はベストプラクティスに沿って進められます」
FBIとサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、過去10年にわたり、身代金を決して支払わないよう組織に繰り返し勧告してきました。それでも、重要な業務ツールやデータを手段を問わず復旧したい被害者の選択肢として、MonsterCloudのような企業が登場しました。
今回のピンハシ容疑者の起訴は、ランサムウェア復旧やサイバー犯罪者との仲介を手がける不透明な業界に対する、司法省の最新の取り組みです。
5月には、ランサムウェアの交渉担当者2人が有罪を認め、それぞれ禁錮4年の判決を受けました。2人は少なくとも5件の被害者に代わって身代金を交渉するふりをしながら、自らも秘密裏にランサムウェア攻撃を行い、ランサムウェア集団と連携していました。
翻訳元: https://therecord.media/ransomware-recovery-charges-doj