Contexte juridique
Le département de la Justice américain (DoJ) a inculpé Zohar Pinhasi, citoyen américain et israélien de 50 ans, pour deux chefs d’accusation de fraude électronique et un chef de conspiration à la fraude électronique. Pinhasi, propriétaire de la société floridienne MonsterCloud, risque jusqu’à 20 ans d’emprisonnement par chef si le tribunal le condamne. Les accusations reposent sur le fait qu’il aurait présenté à ses clients des prétendus outils de décryptage « propriétaires » alors qu’il payait directement les cybercriminels pour obtenir les clés de déchiffrement.
Mécanisme de facturation et paiement de rançon
Selon le dossier, MonsterCloud aurait facturé à ses clients plus de 19 millions de dollars, alors que les paiements réels aux acteurs de ransomware dépasseraient 8 millions de dollars. Deux exemples illustrent le schéma : en août 2023, un paiement de 8 200 $ a été effectué à un groupe de ransomware, alors que le client a reçu une facture de 150 000 $. En octobre 2021, le montant versé aux criminels était d’environ 236 000 $, contre une facturation de 380 000 $ au client. Les écarts de facturation sont décrits comme « substantiellement supérieurs » aux rançons réellement versées.
Analyse technique des allégations
Les déclarations publiques de MonsterCloud affirment l’usage de « techniques de décryptage avancées » et d’une « technologie de pointe ». Aucun outil spécialisé n’a été identifié par les enquêteurs, ce qui indique que les prétentions de capacité de décryptage reposaient sur une simple négociation avec les auteurs du malware. Le modèle économique décrit par l’accusation s’apparente à une double facturation : le client paie pour un service de récupération de données, tandis que le prestataire utilise une partie de ce paiement pour acheter la clé de déchiffrement, puis majorise la différence comme revenu.
Implications pour la cybersécurité
Ce cas met en lumière le risque de confiance excessive envers des fournisseurs de services de récupération de données qui ne publient pas leurs méthodes. La pratique de payer les rançongiciels en secret contourne les recommandations officielles qui déconseillent tout paiement, car elle crée un marché parallèle où les acteurs malveillants peuvent monétiser davantage leurs attaques. De plus, la facturation gonflée constitue une forme de fraude financière qui complique la traçabilité des flux monétaires liés aux incidents de ransomware. Les autorités américaines soulignent que la re‑victimisation des organisations victimes augmente le coût global de la cybercriminalité et nuit à la confiance dans les services de réponse aux incidents.