LONDON (IT BOLTWISE) – Die US-Justiz wirft dem Betreiber von MonsterCloud vor, Ransomware-Opfern eine Entschlüsselung vorgetäuscht zu haben, während er Angreifer heimlich für Decryptoren bezahlte. Laut Anklage soll er zudem deutlich höhere Gebühren berechnet haben, als die gezahlten Lösegelder betrugen. Im Raum steht eine mögliche Freiheitsstrafe von bis zu 20 Jahren je Anklagepunkt, falls er verurteilt wird. Der Fall wirft ein grelles Licht auf Geschäftsmodelle rund um Incident Response und das Vertrauen der Opfer in versprochene „Proprietary Tools“.

Die Ermittlungen drehen sich um eine besonders heikle Stelle im Ransomware-Ökosystem: den Moment, in dem Betroffene nach einer Erstinfektion auf externe Hilfe setzen und dabei auf Erfolgsgarantien oder zumindest auf technische Plausibilität angewiesen sind. In diesem Fall geht es um den Vorwurf gegen Zohar Pinhasi, der nach den Angaben des US-Justizministeriums unter anderem als Betreiber einer Florida-Firma namens MonsterCloud auftrat. Ihm wird vorgeworfen, Ransomware-Victims gezielt in die Irre geführt zu haben, indem er behauptete, er könne Daten „entschlüsseln“, obwohl er den Entschlüsselungsprozess nach Ansicht der Anklage nicht mit eigenen Spezialwerkzeugen, sondern durch Zahlungen an die Angreifer erkaufte.
Besonders aufschlussreich ist dabei die Diskrepanz zwischen Marketing-Aussagen und dem, was die Ermittler schildern. Auf der MonsterCloud-Website bewirbt das Unternehmen „advanced decryption techniques and cutting-edge technology“ und positioniert sich mit Formulierungen, die eher nach technisch ausgefeilter Entschlüsselung klingen als nach einem reinen Vermittlungsdienst. Unter einer Rubrik mit dem Titel „Should I Pay The Ransom?“ heißt es laut Text der Seite, Lösegeldzahlungen würden „does not guarantee a positive outcome“ und würden „nur“ kriminelles Verhalten anreizen. Diese Rolle als konsequenter Gegenspieler der Ransomware-Zahlungen soll jedoch nach dem Anklagebild nicht der Realität entsprochen haben: Pinhasi soll stattdessen – trotz der öffentlich vertretenen Linie – Decryptoren gekauft haben, indem er die Angreifer heimlich ansprach und bezahlte, damit diese Entschlüsselungswerkzeuge herausgeben.
Technisch betrachtet ist die Frage, ob „Decryptor“-Verfügbarkeit und Entschlüsselungsfähigkeit tatsächlich aus eigenen Tools resultieren, für Opferorganisationen mehr als eine Detailfrage: Sie betrifft das Risikoprofil der gesamten Incident-Response-Entscheidung. Entschlüsselungswerkzeuge stammen bei Ransomware häufig aus spezifischen Faktoren wie der Art der eingesetzten Malware, der Krypto-Implementierung und davon, ob die Angreifer später Schlüssel oder Decryptoren bereitstellen. Wenn ein Anbieter behauptet, fortgeschrittene Entschlüsselungstechniken zu besitzen, die ohne Lösegeld funktionieren, dann verändert das den Erwartungswert für die Kosten-Nutzen-Kalkulation der Betroffenen erheblich. Laut Anklage soll es genau diese Erwartung gewesen sein, die Pinhasi für sich ausgenutzt haben soll, indem er keine spezialisierten Tools eingesetzt haben soll, um die Daten direkt zu entschlüsseln. Stattdessen soll er gezahlt haben, um an die Entschlüsselungsdaten zu kommen, während er gegenüber den Kunden den Eindruck erweckte, die Wiederherstellung erfolge „ohne“ das Bezahlen der Angreifer.
Auch die Abrechnungslogik steht im Zentrum. Dem Angeklagten wird vorgeworfen, seinen Kunden Gebühren berechnet zu haben, die deutlich über den Lösegeldern lagen, welche in der Anklage als heimlich gezahlte Beträge genannt werden. Für einen Fall im August 2023 nennt das US-Justizministerium ein Lösegeld von rund 8.200 US-Dollar, dem eine Rechnung an den Kunden in Höhe von etwa 150.000 US-Dollar gegenüberstehen soll. In einem weiteren Vorfall im oder um Oktober 2021 herum soll ein Lösegeld von ungefähr 236.000 US-Dollar gezahlt und dem Kunden anschließend etwa 380.000 US-Dollar berechnet worden sein. Insgesamt heißt es, Pinhasi soll mehr als 19 Millionen US-Dollar von Kunden abgerechnet und mehr als 8 Millionen US-Dollar an Lösegeldern ausgezahlt haben.
Die rechtliche Einordnung folgt dem Muster klassischer Wirtschaftsdelikte rund um Täuschung und die Behauptung, eine Leistung in bestimmter Weise zu erbringen. Laut Anklage steht Pinhasi wegen zwei Counts Wire Fraud sowie eines Counts Wire Fraud Conspiracy vor Gericht. Bei einer Verurteilung nennt das US-Justizministerium pro Anklagepunkt eine mögliche Strafe von bis zu 20 Jahren. In der öffentlichen Einordnung der Behörden wird das Verhalten als Angriff auf das Vertrauen der Opfer beschrieben: US-Staatsanwalt Joseph Nocella, Jr. sagte laut Mitteilung, durch das falsche Behaupten, Ransomware „zu entschlüsseln“, während tatsächlich Zahlungen an die Angreifer erfolgen, habe der Angeklagte seine Mandanten erneut zu „re-victimize“ versucht und gleichzeitig „a hefty profit“ für sich herausgezogen. Auch FBI-Beamte ordnen den Fall entsprechend ein; Assistant Director James C. Barnacle Jr. stellte in der Mitteilung heraus, dass nicht die technische Bedrohung behoben worden sei, sondern das Opferkrisen-Szenario als Profitfokus missbraucht worden sei.
Für Unternehmen und Behörden ergibt sich aus dem Fall eine sehr praktische Lehre: Verträge und technische Aussagen müssen in Ransomware-Situationen schneller als sonst üblich auf Validität überprüfbar sein. Dazu gehört, wie ein Dienstleister den Weg zur Entschlüsselung begründet, welche Annahmen er offenlegt und wie transparent er darüber berichtet, ob Entschlüsselungswerkzeuge von Drittparteien stammen können oder ob eine tatsächliche technische Eigenleistung vorliegt. In der Branche existieren zwar legitime Vermittlungs- und Koordinationsleistungen rund um Incident Response; der entscheidende Punkt ist jedoch, ob Kunden über den Kernmechanismus der „Wiederherstellung“ im Unklaren gelassen werden. Für die Marktbeobachtung liefert der Fall zudem ein Warnsignal: Die öffentliche Selbstbeschreibung „proprietary tools“ und die starke Positionierung gegen Lösegeldzahlungen können – wenn sie dem tatsächlichen Vorgehen widersprechen – zu einem Vertrauensbruch führen, der sowohl rechtlich als auch operativ eskaliert.
Für die weitere Einordnung bleibt allerdings ausschlaggebend, wie sich das Verfahren entwickelt. Das US-Justizministerium beschreibt die Vorwürfe; eine abschließende rechtliche Bewertung steht damit zwangsläufig noch aus, solange keine rechtskräftige Entscheidung vorliegt. Unabhängig vom Ausgang wird das Thema „Decryptor vs. eigener Toolchain“ voraussichtlich noch stärker in Ausschreibungen, Sicherheitsrichtlinien und Notfallplänen auftauchen: Nicht als Misstrauensreflex, sondern als Bestandteil einer belastbaren Due-Diligence-Prüfung im Krisenmodus. Denn für viele Organisationen ist Ransomware nicht nur ein technisches Ereignis, sondern ein Zeitpunkt, an dem Entscheidungen über Wiederherstellung, Kosten und Kommunikation oft unter Zeitdruck fallen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "MonsterCloud-Besitzer soll Ransomware-Opfer betrogen und mehr als 19 Mio. abkassiert haben" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "MonsterCloud-Besitzer soll Ransomware-Opfer betrogen und mehr als 19 Mio. abkassiert haben" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »MonsterCloud-Besitzer soll Ransomware-Opfer betrogen und mehr als 19 Mio. abkassiert haben« bei Google Deutschland suchen, bei Bing oder Google News!