A prisão do fundador da Monster Cloud, Zohar Pinhasi, colocou os holofotes sobre um canto incômodo da indústria de resposta a incidentes. De acordo com a reportagem, o negociador de ransomware preso no caso Monster Cloud gira em torno de alegações de que a empresa pagou secretamente a operadores de ransomware por chaves de descriptografia e depois cobrou de seus clientes como se o trabalho de recuperação fosse seu próprio. As alegações não foram testadas em tribunal, e este texto baseia-se apenas nos detalhes limitados disponíveis no relatório da fonte.
O que a Monster Cloud é acusada de fazer
A acusação é direta. Vítimas de ataques de ransomware procuraram a Monster Cloud para ajudar a recuperar seus dados. Em vez de realizar a recuperação por conta própria, a empresa teria pago silenciosamente aos criminosos por trás do ataque por uma chave de descriptografia e, em seguida, cobrado do cliente por algo que parecia um serviço de recuperação legítimo.
O relatório da fonte não fornece mais detalhes, como quantos clientes foram afetados, quanto dinheiro mudou de mãos ou quais acusações Pinhasi enfrenta. Essas lacunas importam, e os leitores devem tratar quaisquer números ou alegações além da acusação básica com cautela até que mais informações sejam tornadas públicas. Pinhasi é acusado, não condenado.
Como as vítimas são exploradas duas vezes na recuperação de ransomware
O problema central levantado por este caso é a dupla exposição das vítimas de ransomware. Primeiro, os atacantes criptografam sistemas e exigem pagamento. Segundo, no cenário aqui alegado, o intermediário a quem a vítima recorre em busca de ajuda é quem esconde o que realmente está acontecendo.
Isso funciona porque as vítimas em uma crise de ransomware estão sob pressão intensa. Os sistemas estão fora do ar, a equipe não pode trabalhar e os clientes podem ser afetados. Poucas organizações têm o conhecimento técnico para julgar se uma alegação de recuperação é real. Elas confiam na palavra do fornecedor e, muitas vezes, não têm visibilidade sobre o que acontece nos bastidores.
Se um fornecedor paga um resgate sem informar o cliente, várias coisas podem dar errado:
- O cliente não pode tomar uma decisão informada sobre pagar ou não.
- O cliente pode ser incapaz de contabilizar o pagamento adequadamente em termos legais, de seguro ou regulatórios.
- A fatura final pode não refletir o que foi realmente feito, fazendo o serviço parecer conhecimento técnico quando foi um pagamento intermediário.
A transparência é a linha divisória. Pagar um resgate é uma decisão legal e ética que pertence à vítima, e essa decisão nunca deve ser tomada por ela em segredo.
Por que os pagamentos de resgate continuam financiando grupos criminosos
Todo pagamento de resgate, divulgado ou não, envia dinheiro para as pessoas que realizaram o ataque. Essa receita paga ferramentas, infraestrutura e a próxima rodada de vítimas. Quando os pagamentos são encaminhados por intermediários, o fluxo se torna mais difícil de enxergar, o que dificulta que vítimas, seguradoras e autoridades entendam quanto está realmente sendo pago.
Pagar também não oferece garantia de um resultado limpo. Os custos podem escalar muito além da exigência inicial. Para contexto sobre o quão caro a extorsão pode se tornar, veja nossa reportagem sobre como Weil, WilmerHale e Goodwin teriam pago cerca de US$ 50 milhões em extorsão cibernética. Essa história mostra que até organizações com muitos recursos podem acabar emitindo cheques muito grandes.
O que verificar antes de contratar um fornecedor de recuperação ou negociador
Nada neste caso significa que todo negociador ou empresa de recuperação não seja confiável. Mas é um lembrete útil para fazer perguntas diretas antes de assinar qualquer coisa. Considere estas verificações:
- Pergunte como os pagamentos são tratados. Um fornecedor confiável deve declarar claramente se algum dia pagará um resgate em seu nome, e somente com sua aprovação explícita por escrito.
- Exija cobrança itemizada. As faturas devem separar a mão de obra do próprio fornecedor de quaisquer custos de terceiros, incluindo qualquer pagamento aos atacantes.
- Obtenha o escopo por escrito. O contrato deve descrever qual trabalho de recuperação será realizado e como o sucesso será medido.
- Peça referências verificáveis. Fale com clientes anteriores quando possível e confirme as credenciais da empresa de forma independente.
- Envolva sua seguradora e assessoria jurídica desde cedo. Eles podem ajudar a avaliar fornecedores e garantir que qualquer decisão sobre pagamento seja documentada e lícita.
- Solicite prova de recuperação. Pergunte como o fornecedor obteve a capacidade de descriptografia e quais testes foram feitos antes de você se comprometer com um prazo.
O que isso significa para você
Se você administra uma pequena empresa, é mais provável que sinta pressão para aceitar a primeira oferta de ajuda. Você pode não ter uma equipe de segurança dedicada ou uma relação estabelecida com uma empresa de resposta a incidentes. Isso torna importante escolher um fornecedor antes de uma crise, não durante uma.
Para indivíduos e funcionários, a lição é semelhante: quando uma organização diz que os dados foram recuperados, é razoável perguntar como. Fique atento a tentativas de phishing ou extorsão após qualquer incidente e altere credenciais que possam ter sido expostas.
Conclusões
A história do negociador de ransomware preso no caso Monster Cloud ainda está em desenvolvimento, e as alegações permanecem não comprovadas. Ainda assim, ela destaca um risco prático: as pessoas que você contrata para resolver uma crise devem ser tão transparentes quanto você esperaria de qualquer prestador de serviços. Aqui está o que fazer agora:
- Avalie qualquer fornecedor de recuperação quanto a políticas claras sobre pagamentos de resgate e cobrança itemizada.
- Pré-selecione um provedor de resposta a incidentes e revise o contrato antes de precisar dele.
- Mantenha backups offline e testados para depender menos de chaves de descriptografia.
- Ative a autenticação multifator em e-mail, acesso remoto e contas administrativas.
- Aplique patches em sistemas expostos à internet prontamente.
Uma prevenção forte é a melhor maneira de evitar estar algum dia na posição de confiar a um estranho uma decisão tão custosa.




