AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

MonsterCloud facturó USD 19 millones ocultando pagos a grupos de ransomware

El Departamento de Justicia de EE.UU. acusó a Zohar Pinhasi de cobrar por servicios de recuperación mientras pagaba rescates en secreto
Alerta

El Departamento de Justicia de EE.UU. acusó a Zohar Pinhasi de cobrar por servicios de recuperación mientras pagaba rescates en secreto

El Departamento de Justicia de EE.UU. presentó cargos contra Zohar Pinhasi, ciudadano estadounidense e israelí de 50 años, por un esquema de fraude que habría generado más de 19 millones de dólares en facturación. La acusación formal incluye dos cargos de fraude electrónico y un cargo adicional de fraude electrónico. Pinhasi, que operaba bajo los alias Zack Silver y Zack Green, habría engañado sistemáticamente a víctimas de ransomware al presentar como recuperación técnica lo que en realidad eran pagos directos a los atacantes. La empresa asociada al acusado es MonsterCloud, que se promocionaba como proveedor de servicios de recuperación de datos cifrados.

El modelo de negocio que convertía rescates en servicios técnicos

Según la acusación del Departamento de Justicia, Pinhasi habría construido su operación sobre una premisa falsa: afirmaba ante sus clientes que MonsterCloud utilizaba herramientas propietarias para descifrar datos bloqueados por ransomware, cuando en realidad la empresa habría estado pagando los rescates exigidos por los atacantes. Esta práctica no solo implicaba un engaño sobre la naturaleza del servicio prestado, sino que además habría permitido a MonsterCloud cobrar tarifas superiores a las que correspondían a una simple intermediación de pago.

El esquema habría funcionado durante un período prolongado sin que las víctimas detectaran la diferencia entre una recuperación técnica legítima y un pago de rescate encubierto. La facturación total de más de 19 millones de dólares sugiere que el volumen de casos procesados fue considerable, lo que plantea interrogantes sobre cuántas organizaciones pagaron dos veces por el mismo incidente: primero a través de las tarifas de MonsterCloud y, indirectamente, a través del rescate que la empresa habría transferido a los atacantes.

Por qué el engaño importa más allá del fraude comercial

La diferencia entre pagar un rescate y resolver un cifrado mediante capacidades técnicas propias no es solo semántica. Cuando una organización paga un rescate, financia directamente la operación criminal que la atacó y contribuye a la sostenibilidad económica del ecosistema de ransomware. Cuando contrata a un proveedor que afirma tener herramientas de descifrado, espera estar evitando precisamente esa transferencia de fondos a los atacantes.

El modelo que se atribuye a Pinhasi habría convertido a MonsterCloud en un canal de financiamiento indirecto para grupos de ransomware, mientras las víctimas creían estar tomando la decisión opuesta. Esta dinámica tiene implicaciones que van más allá del fraude individual: si empresas de recuperación operan como intermediarios encubiertos de pago, las estadísticas sobre cuántas organizaciones efectivamente pagan rescates estarían sistemáticamente subestimadas, y las políticas públicas basadas en esos datos estarían construidas sobre información falsa.

El patrón que ya había aparecido en otros casos de intermediación dudosa

Este no es el primer caso en el que un proveedor de servicios de recuperación enfrenta acusaciones relacionadas con pagos de rescate no declarados. La industria de respuesta a incidentes de ransomware ha operado durante años en una zona gris donde la línea entre negociación legítima y facilitación de pagos no siempre ha sido transparente. Lo que distingue el caso de MonsterCloud, según la acusación, es la escala de la operación y la sistematicidad del engaño: no se trataría de casos aislados de negociación presentada ambiguamente, sino de un modelo de negocio construido sobre la premisa de ocultar la naturaleza real del servicio.

La acusación formal del Departamento de Justicia señala un endurecimiento en la postura regulatoria frente a este tipo de prácticas. Mientras que en años anteriores la ambigüedad en la comunicación sobre pagos de rescate podía considerarse una falta ética pero no necesariamente criminal, la imputación de cargos de fraude electrónico establece un precedente más claro: presentar un pago de rescate como una recuperación técnica constituye fraude, independientemente de si el resultado final es la recuperación de los datos.

Publicidad728×90 — In-Article

Exposición en América Latina por dependencia de proveedores externos

El caso tiene resonancia directa en América Latina, donde la dependencia de proveedores externos de ciberseguridad es estructuralmente mayor que en mercados con ecosistemas locales más desarrollados. Organizaciones en México, Brasil, Colombia y Argentina que enfrentan incidentes de ransomware recurren con frecuencia a empresas internacionales de recuperación, muchas veces sin capacidad interna para verificar si la solución ofrecida es técnica o financiera. La asimetría de información es particularmente pronunciada en sectores como salud, educación y gobierno local, donde los presupuestos de seguridad son limitados y la presión por recuperar operaciones rápidamente es alta.

Si el modelo atribuido a MonsterCloud se replica en otros proveedores que operan en la región, el riesgo no es solo el sobrecosto por servicios mal representados, sino la contribución involuntaria al financiamiento de grupos de ransomware que luego redirigen esos fondos a nuevas campañas. La falta de regulación específica en la mayoría de los países de la región sobre cómo deben operar las empresas de recuperación de ransomware deja este espacio sin supervisión efectiva.

Nuestro análisis

El caso MonsterCloud expone una falla estructural en cómo se comercializan los servicios de respuesta a ransomware: la ausencia de estándares verificables sobre qué constituye una recuperación técnica versus un pago facilitado. Mientras la industria opere sin certificaciones independientes que validen las capacidades técnicas declaradas, el incentivo económico para presentar pagos de rescate como soluciones propietarias seguirá existiendo. La acusación contra Pinhasi no resuelve ese problema sistémico, pero establece un costo legal potencial para quienes operen bajo ese modelo.

Lo que todavía no se sabe es cuántas de las víctimas de MonsterCloud eran conscientes de que estaban pagando rescates indirectamente, y cuántas habrían tomado decisiones diferentes si hubieran tenido esa información desde el inicio. La respuesta a esa pregunta determinará si este caso se trata de fraude masivo o de una práctica de mercado que simplemente no había sido formalizada legalmente hasta ahora. ¿Cuántos otros proveedores de recuperación están operando bajo el mismo modelo sin haber enfrentado todavía escrutinio legal?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard