ARTICLE · 1144299
北美视角|勒索软件修复企业欺诈案:号称无需付赎金实则向黑客交赎金牟利


美国联邦检察官披露,佛罗里达州勒索软件修复企业 MonsterCloud 对外宣传可提供无需向黑客缴纳赎金的数据解锁方案,但这只是虚假噱头。该公司实际做法是私下直接与勒索团伙谈判、代为支付赎金获取解密工具,再向受害企业收取高额服务费,并且多数情况下对客户隐瞒支付赎金这一关键事实。
2018 年 6 月至 2023 年 6 月期间,MonsterCloud 老板佐哈尔・平哈西合计向勒索犯罪团伙支付 800 万美元赎金,却向美加数百位客户收取高达 1900 万美元的服务费用。大陪审团已经对其提起电信诈骗及合谋电信诈骗指控,每项罪名最高可判处 20 年监禁,目前被告已作无罪答辩,控辩双方正在开展认罪协商。FBI 与 CISA 始终不建议勒索软件受害者向攻击者支付赎金。
01
案件核心事实:两套阶段式诈骗业务模式

被告佐哈尔・平哈西拥有美国与以色列双重国籍,别名扎克・西尔弗、扎克・格林。MonsterCloud 官网对外宣传掌握自研专属 “恢复工具”,可以不靠向黑客付赎金完成数据解密,不少客户正是出于不想向犯罪分子交赎金的目的才选择该服务商。
根据法庭卷宗,MonsterCloud 采用两阶段业务套路:
1. **分析验证阶段**:向客户收取 2500‑10000 美元费用,展示数据恢复能力。操作手段是把客户系统里少量样本文件提交给对应的勒索团伙,拿到对方免费返回的解密样例,以此充当 “恢复成功证明”。勒索团伙谈判初期本就会免费提供少量文件解密样例,引诱受害者交钱。
2. **完整数据恢复阶段**:如果客户决定继续委托完整恢复业务,MonsterCloud 向客户报价,金额最高可达和黑客谈妥赎金的两倍甚至更高。
**典型案例**:
- 2023 年 8 月,MonsterCloud 向勒索团伙支付 8200 美元赎金,向客户收取 15 万美元服务费;
- 2021 年 10 月,向黑客支付 23.6 万美元赎金,向客户收取 38 万美元服务费。
尽管部分合同文本写明 “穷尽一切直接解密手段之后,才可能联系勒索团伙”,但实际业务中,联系黑客获取解密样例、支付赎金是 MonsterCloud 处理案件的**第一步,而非最后备选手段**,公司通常不会向客户披露已经支付赎金,更不会告知服务费与实际赎金之间巨大的差价。许多客户从一开始就明确拒绝向网络犯罪分子支付任何款项。
02
司法进展与官方警示

9 月 23 日联邦大陪审团正式提交起诉书,指控平哈西两项电信诈骗罪、一项合谋电信诈骗罪,每一项罪名最高刑期 20 年。
10 月 7 日,平哈西在纽约联邦法庭出庭,对全部指控作出**无罪答辩**,缴纳 200 万美元保释金后获得释放。控辩双方已经向法院告知,正在进行认罪协商,法庭为此暂停部分审判计时,方便双方开展谈判。
FBI 助理副局长詹姆斯・C・巴纳克尔表示:“这种欺骗行为无法容忍。对于那些反过来侵害向自己求助的受害者的人员,FBI 一定会追究其法律责任。”
美国联邦调查局(FBI)与美国网络安全和基础设施安全局(CISA)持续警示勒索软件受害者:**不建议向攻击者支付赎金**。交付赎金既不能保证数据一定解密,也不能确保系统不再遭受入侵,还会助长网络犯罪。
03
行业启示

1. 勒索事件应急服务商存在道德与合规风险:部分厂商打着 “不付赎金” 的旗号,背地里代客户向黑客交钱赚取高额差价,刻意隐瞒关键操作,侵害已经遭受攻击的受害企业。
2. 合同文本不等于真实操作:即便合同写明某些后置条件,实际服务流程可能完全倒置,企业遭遇勒索攻击选择外部服务商时,需要明确约定是否允许向攻击者付款,同时留存审计权利。
3. 企业遭遇勒索软件之后,不能只看 “能不能把数据解开”,还要关注服务商处理流程是否合规,警惕过高溢价的应急恢复报价。
本文结束
来源:databreachtoday.com