Uma das maiores promessas no combate ao cibercrime era a recuperação de dados sem ceder às chantagens de cibercriminosos, mas e quando a própria empresa contratada paga o resgate às escondidas? Um escândalo de grandes proporções abalou a indústria de cibersegurança com o indiciamento federal de Zohar Pinhasi, proprietário da empresa MonsterCloud. O executivo é acusado de operar um esquema milionário de fraude em recuperação de ransomware, enganando dezenas de clientes ao redor do mundo.
O caso reacende o alerta sobre a ética e a transparência nas operações de resposta a incidentes de segurança. Em vez de utilizar avançados algoritmos proprietários ou técnicas avançadas de engenharia reversa para restaurar arquivos criptografados, a empresa simplesmente negociava pelas costas das vítimas, comprava as chaves de descriptografia diretamente com os hackers e repassava os custos multiplicados para as vítimas contratantes.
A gravidade desse tipo de conduta vai muito além do prejuízo financeiro direto sofrido pelas empresas atacadas. Ao atuar como um intermediário oculto, esse modelo de negócio financia diretamente o crime organizado e a proliferação de novas variantes de malware, enquanto revitimiza companhias que já se encontravam em situações de extrema vulnerabilidade operacional.
Entenda o esquema da MonsterCloud e as acusações da justiça americana
De acordo com as investigações conduzidas pelo Departamento de Justiça dos EUA (DOJ) e apresentadas no Distrito Leste de Nova York, Zohar Pinhasi (também conhecido pelos pseudônimos “Zack Silver” e “Zack Green”) respondia como principal gestor da MonsterCloud LLC. A empresa com sede na Flórida prometia publicamente ter desenvolvido tecnologia própria capaz de quebrar a criptografia de diversos tipos de malwares sem a necessidade de pagar um único centavo aos criminosos.
No entanto, a acusação formal aponta que a empresa não possuía métodos tecnológicos exclusivos para reverter a criptografia. O primeiro passo da operação da MonsterCloud era entrar em contato direto com os próprios operadores de ransomware para negociar a compra da chave privada. Embora alguns contratos da empresa contivessem cláusulas genéricas sobre contatar atacantes em casos excepcionais, os promotores afirmam que essa era a prática padrão adotada desde o primeiro momento.
Esta prática configura uma clara empresa de ransomware acusada de fraude, já que o serviço vendido como uma solução tecnológica avançada nada mais era do que uma intermediação financeira disfarçada.

Margens de lucro astronômicas e revitimização dos clientes
O modelo financeiro adotado pelo esquema revelou valores discrepantes e margens de lucro abusivas praticadas contra organizações desesperadas para recuperar seus sistemas. A empresa cobrava de seus clientes quantias dramaticamente superiores aos valores reais negociados com os cibercriminosos.
Em um dos casos citados na denúncia, Pinhasi pagou aproximadamente US$ 8.200 aos hackers para obter a chave de descriptografia e cobrou US$ 150.000 da empresa vítima. Em outro episódio documentado, o valor pago ao grupo criminoso foi de cerca de US$ 236.000, enquanto a fatura emitida para o cliente final alcançou US$ 380.000.
Estimativas oficiais indicam que, entre junho de 2018 e junho de 2023, o esquema facilitou o pagamento secreto de resgate superior a US$ 8 milhões para quadrilhas cibernéticas, enquanto faturou mais de US$ 19 milhões de centenas de empresas nos Estados Unidos e no Canadá.
A farsa das amostras de teste
Para convencer os clientes de que o processo de restauração estava funcionando por meio de softwares proprietários, a MonsterCloud utilizava um artifício manipulador. A empresa solicitava arquivos de amostra criptografados para demonstrar sua capacidade de recuperação.
Esses arquivos eram então enviados aos próprios cibercriminosos, que forneciam as versões descriptografadas como prova de vida do resgate. A MonsterCloud repassava esses arquivos recuperados aos clientes como se fossem o resultado do sucesso de suas próprias ferramentas internas, consolidando a ilusão de um processo de engenharia reversa bem-sucedido.
A armadilha dos pesquisadores e a fraude na recuperação de dados exposta desde 2019
Embora o indiciamento criminal tenha ocorrido recentemente, os alertas sobre o modus operandi da MonsterCloud não são novos. Em 2019, uma extensa reportagem investigativa publicada pela ProPublica já havia levantado sérias suspeitas sobre a idoneidade de diversas consultorias de recuperação de dados.
Na ocasião, o renomado pesquisador de cibersegurança Fabian Wosar realizou um experimento controlado para testar a veracidade das alegações dessas empresas. Wosar e sua equipe criaram uma variante fictícia de ransomware totalmente sob seu controle e simularam um ataque. Em seguida, entraram em contato com empresas de recuperação de dados, incluindo a MonsterCloud, fingindo ser vítimas buscando ajuda.
Pouco tempo após fornecerem as notas de resgate com e-mails de contato controlados pelos pesquisadores, as contas anônimas do suposto grupo hacker começaram a receber mensagens de intermediários oferecendo o pagamento para comprar as chaves. O teste comprovou na prática que a recuperação prometida sem pagamento a criminosos era uma farsa.
O impacto no mercado de TI e como evitar a fraude em recuperação de ransomware
O caso da MonsterCloud traz lições cruciais para gerentes de tecnologia, administradores de sistemas e diretores de segurança da informação (CISOs). A contratação de terceiros durante uma crise de ransomware exige processos rigorosos de auditoria e verificação de conformidade (due diligence).
Ao selecionar uma consultoria ou empresa de resposta a incidentes, a equipe de TI deve exigir transparência total sobre a metodologia utilizada. Se uma empresa afirma ser capaz de descriptografar arquivos sem a chave dos atacantes, é fundamental questionar a viabilidade técnica disso. A menos que haja uma falha conhecida na implementação do algoritmo de criptografia do malware (como chaves mal geradas ou reutilizadas), é matematicamente inviável quebrar criptografias modernas como AES-256 ou RSA-2048 em prazos curtos.
Principais pontos de atenção para auditar fornecedores de resposta a incidentes:
- Exija relatórios técnicos detalhados: Entenda exatamente quais falhas no código do malware foram exploradas para permitir a restauração dos dados.
- Cláusulas contratuais claras: Defina explicitamente no contrato a proibição ou a obrigatoriedade de autorização prévia para qualquer tipo de contato ou negociação financeira com cibercriminosos.
- Validação por especialistas independentes: Consulte bases de dados públicas e iniciativas como o projeto No More Ransom antes de contratar soluções pagas de terceiros.
- Foco em estratégias de prevenção e backup: A melhor proteção contra incidentes continua sendo a arquitetura de backups imutáveis e isolados (offline/air-gapped), juntamente com planos de continuidade de negócios bem testados.
A condenação de Pinhasi, que pode pegar até 20 anos de prisão por acusações de conspiração e fraude eletrônica, envia um sinal claro para o mercado de cibersegurança: a exploração da boa-fé de empresas atingidas por ataques virtuais não ficará impune.