MonsterCloud-vd åtalad: Betalade lösen i hemlighet och debiterade kunderna mångfalt mer
Zohar Pinhasi, vd för det amerikanska ransomware-återställningsföretaget MonsterCloud, åtalades den 8 oktober 2026 i federal domstol i Brooklyn för bedrägeri. Åklagarna säger att han under flera år lovade företag att återställa krypterade filer utan att betala lösen, men i verkligheten betalade han ransomware-grupperna i hemlighet och tog ut mångfalt högre summor från kunderna.
Pinhasi, 50, är medborgare i USA och Israel och är bosatt i Hollywood, Florida. Han åtalas på två åtalspunkter för bedrägeri via elektronisk kommunikation och en punkt för stämplingsbrott. Varje punkt kan ge upp till 20 års fängelse. Han nekade till brott och frigavs mot en borgen på 2 miljoner dollar.
Hur bedrägeriet ska ha gått till
MonsterClouds webbplats hävdade att företaget använde "proprietär krypteringsteknik" och "avancerade dekrypteringsverktyg" för att återställa data utan lösenbetalning. Hundratals företag i USA och Kanada anlitade tjänsten specifikt för att slippa finansiera kriminella grupper.
Enligt åtalet hade Pinhasi aldrig något dekrypteringsverktyg. Istället skickade han kundernas krypterade exempelfiler direkt till angriparna, fick tillbaka dekrypterade versioner och visade dem för kunden som bevis på att MonsterCloud kunde lösa problemet. Sedan betalade han lösen och debiterade kunden ett betydligt högre belopp.
Ett konkret exempel från åtalet: Pinhasi betalade en angripare cirka 68 000 kronor i lösen och debiterade kunden ungefär 1,25 miljoner kronor för samma åtgärd.
Totalt ska hundratals kunder ha betalat MonsterCloud mer än 160 miljoner kronor, varav Pinhasi vidarebefordrade drygt 67 miljoner kronor till ransomware-grupperna.
Vad det innebär för svenska företag
Fallet visar att marknaden för ransomware-återställning innehåller aktörer som inte är vad de utger sig för att vara. Svenska IT-ansvariga bör ställa tydliga krav på transparens innan de anlitar externa återställningstjänster vid en incident:
- Kräv skriftlig bekräftelse på om lösen betalas eller inte.
- Be om referenser och verifiera metodiken med en oberoende part.
- Kontakta NCSC-SE eller CERT-SE för vägledning vid ransomware-incidenter.
- Ha en testad backup-strategi på plats så att återställning inte kräver tredjepartshjälp under press.
MonsterClouds webbplats var fortfarande aktiv efter åtalet med samma marknadsföringstexter.
Källa: Gizmodo, U.S. Department of Justice