CEO de empresa de recuperación de ransomware acusado de pagos de rescate secretos
Por Lawrence Abrams, 7 de octubre de 2026, 07:04 PM
El propietario de la empresa de remediación de ransomware MonsterCloud ha sido acusado de supuestamente defraudar a víctimas de ransomware al pagar en secreto a sus atacantes para obtener descifradores, mientras afirmaba utilizar tecnología propietaria para recuperar datos cifrados.
Zohar Pinhasi, de 50 años, también conocido como "Zack Silver" y "Zack Green", fue imputado por un gran jurado federal en el Distrito Este de Nueva York el 23 de septiembre y compareció el miércoles ante un tribunal federal en Brooklyn.
Se le acusa de un cargo de conspiración para cometer fraude electrónico y dos cargos de fraude electrónico en relación con un supuesto esquema de descifrado de ransomware que, según los fiscales, se extendió desde junio de 2018 hasta junio de 2023.
La Oficina del Fiscal de Estados Unidos declaró a BleepingComputer que Pinhasi se entregó el miércoles, se declaró inocente y fue liberado bajo una fianza de 2 millones de dólares.
Según la acusación, Pinhasi era dueño y operaba MonsterCloud LLC, una empresa de remediación de ransomware con sede en Florida que anunciaba herramientas y técnicas de descifrado para recuperar datos cifrados sin pagar a los ciberdelincuentes.
Los fiscales alegan que Pinhasi y sus co-conspiradores no tenían dicha tecnología de descifrado patentada y que, en cambio, contactaban a los operadores de ransomware, les pagaban por las claves de descifrado y luego usaban esas claves para restaurar los archivos de los clientes.
La acusación reconoce que algunos contratos de MonsterCloud revelaban que la empresa podría comunicarse con ciberdelincuentes o pagarles. Sin embargo, esos contratos supuestamente establecían que MonsterCloud contactaría a los atacantes solo si no podía descifrar los archivos de un cliente por otros medios.
Los fiscales afirman que tratar con ciberdelincuentes era normalmente el primer paso de MonsterCloud para obtener las claves de descifrado y recuperar archivos.
"Como se alega en la acusación, al afirmar falsamente que podía descifrar el ransomware sin pagar a los secuestradores, el acusado victimizó de nuevo a sus clientes mientras obtenía cuantiosos beneficios", declaró el fiscal federal Joseph Nocella Jr.
"Nuestra Oficina procesará enérgicamente tanto a los atacantes de ransomware que se aprovechan de los estadounidenses desde cualquier parte del mundo como a quienes se lucran cínicamente de su actividad criminal".
Se alega que MonsterCloud cobraba a los clientes mucho más que los rescates que pagaba.
En un incidente de recuperación de ransomware citado en la acusación, Pinhasi supuestamente pagó a una banda de ransomware alrededor de 8.200 dólares y cobró a la víctima aproximadamente 150.000 dólares. En otro, los fiscales dicen que pagó aproximadamente 236.000 dólares y cobró al cliente unos 380.000 dólares.
La acusación también alega que MonsterCloud utilizó archivos de muestra descifrados como "pruebas de recuperación" para convencer a las víctimas de que podía restaurar sus datos, aunque esas muestras descifradas provenían de las operaciones de ransomware.
A lo largo del supuesto esquema, los fiscales dicen que Pinhasi y sus co-conspiradores facilitaron más de 8 millones de dólares en pagos de rescate, mientras cobraban a cientos de empresas en Estados Unidos y Canadá más de 19 millones de dólares por servicios de recuperación y remediación.
Si es declarado culpable, Pinhasi enfrenta hasta 20 años de prisión.
BleepingComputer se puso en contacto con los abogados de Pinhasi, Christopher Clark y Rodney Villazor, para obtener comentarios sobre las acusaciones y actualizará la historia si reciben una respuesta.
Preocupaciones similares planteadas en 2019
Una investigación de ProPublica de 2019 informó preocupaciones similares sobre MonsterCloud, incluido que la empresa a veces pagaba a operadores de ransomware mientras afirmaba ofrecer una solución distinta al pago a los atacantes.
Como parte de esa investigación, el investigador de seguridad Fabian Wosar dijo a ProPublica que él y otro investigador crearon su propio ransomware y contactaron a varias empresas de recuperación haciéndose pasar por víctimas.
Los investigadores proporcionaron a las empresas de recuperación notas de rescate que contenían direcciones de correo electrónico que ellos controlaban para la falsa banda de ransomware. Según Wosar, esas cuentas controladas por los atacantes pronto recibieron mensajes anónimos ofreciendo pagar el rescate.
"Pronto, las cuentas de correo electrónico que había creado para el atacante imaginario comenzaron a recibir correos de direcciones anónimas ofreciendo pagar el rescate", informó ProPublica, citando a Wosar. "Rastreó las solicitudes hasta las empresas de recuperación de datos, incluidas MonsterCloud y Proven Data".
ProPublica informó que MonsterCloud había afirmado que podía recuperar los archivos cifrados sin decirle a la supuesta víctima que planeaba pagar al atacante.
Pinhasi disputó que MonsterCloud hubiera prometido de antemano que podría descifrar los archivos y negó haber engañado a los clientes.
También dijo a ProPublica que los métodos de recuperación de MonsterCloud variaban según el caso y se negó a revelarlos, describiendo las técnicas como un "secreto comercial".
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a la velocidad de la IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- La policía desmantela la banda de ransomware KillSec supuestamente liderada por un joven de 16 años
- ShinyHunters hackea el sitio de filtraciones de Clop y amenaza con extorsionar a la banda de ransomware
- Afiliado deshonesto de ransomware se hace pasar por empresa de recuperación para robar pagos
- FBI: Los ataques FortiBleed en curso bloquean a los administradores de VPN FortiGate
- Ingeniero sentenciado por bloquear más de 3.000 dispositivos en la red de su empleador
- Clave de descifrado
- Extorsión
- MonsterCloud
- Demanda de rescate
- Ransomware
- Remediación de ransomware

















Deja una respuesta