CEO Perusahaan Pemulihan Ransomware Didakwa Menipu Korban dengan Diam-Diam Membayar Hacker

Pemilik perusahaan pemulihan ransomware asal Florida, MonsterCloud LLC, menghadapi dakwaan federal di Amerika Serikat atas dugaan penipuan terhadap ratusan perusahaan yang menjadi korban serangan ransomware.
Zohar Pinhasi (50), yang juga dikenal menggunakan nama Zack Silver dan Zack Green, dituduh diam-diam membayar kelompok ransomware untuk memperoleh decryption key, kemudian mengklaim kepada pelanggan bahwa perusahaannya menggunakan teknologi dan metode dekripsi khusus untuk memulihkan data terenkripsi.
Menurut jaksa federal, praktik yang diduga berlangsung dari Juni 2018 hingga Juni 2023 tersebut menghasilkan pembayaran lebih dari US$19 juta dari ratusan perusahaan di Amerika Serikat dan Kanada.
Selama periode yang sama, Pinhasi dan pihak-pihak yang diduga bersekongkol dengannya disebut memfasilitasi pembayaran tebusan ransomware senilai lebih dari US$8 juta.
Pinhasi telah didakwa atas tiga tuduhan terkait wire fraud. Ia menyatakan tidak bersalah dan dibebaskan dengan jaminan US$2 juta sambil menunggu proses hukum selanjutnya.
Pemilik MonsterCloud Didakwa di Pengadilan Federal New York
Dewan juri federal di Eastern District of New York mengeluarkan dakwaan terhadap Zohar Pinhasi pada 23 September 2026.
Pinhasi kemudian menjalani proses pembacaan dakwaan di pengadilan federal Brooklyn pada Rabu, 7 Oktober 2026.
Menurut U.S. Attorney’s Office, Pinhasi menyerahkan diri kepada otoritas pada hari tersebut.
Ia menghadapi tiga dakwaan, yakni:
- Satu dakwaan conspiracy to commit wire fraud.
- Dua dakwaan wire fraud.
Dakwaan tersebut berkaitan dengan dugaan skema penipuan dalam layanan pemulihan data yang telah dienkripsi ransomware.
Pinhasi menyatakan tidak bersalah terhadap tuduhan yang diajukan.
Pengadilan kemudian mengizinkan pembebasannya dengan jaminan sebesar US$2 juta.
Apabila terbukti bersalah, Pinhasi menghadapi ancaman hukuman penjara hingga 20 tahun.
Namun, seluruh tuduhan tersebut masih harus dibuktikan melalui proses peradilan. Dakwaan bukan merupakan putusan bersalah.
MonsterCloud Mengklaim Bisa Memulihkan Data Tanpa Membayar Ransomware
MonsterCloud LLC merupakan perusahaan ransomware remediation yang berbasis di Florida, Amerika Serikat.
Perusahaan tersebut menawarkan layanan pemulihan data bagi organisasi yang sistemnya telah dienkripsi oleh ransomware.
Menurut dokumen dakwaan, MonsterCloud memasarkan kemampuan menggunakan proprietary tools dan decryption techniques untuk memulihkan file tanpa harus membayar cybercriminal.
Layanan semacam ini memiliki daya tarik besar bagi organisasi yang menjadi korban ransomware.
Setelah serangan terjadi, perusahaan sering menghadapi gangguan operasional, kehilangan akses terhadap business-critical data, dan tekanan untuk memulihkan sistem secepat mungkin.
Dalam situasi tersebut, layanan yang menjanjikan pemulihan tanpa membayar attacker dapat menjadi alternatif yang menarik.
Namun, jaksa federal menuduh bahwa MonsterCloud tidak memiliki proprietary decryption technology sebagaimana yang diklaim kepada pelanggan.
Jaksa Sebut MonsterCloud Justru Membayar Kelompok Ransomware
Menurut dakwaan, Pinhasi dan rekan-rekannya diduga menghubungi ransomware operator untuk memperoleh decryption key.
Mereka kemudian membayar tebusan kepada attacker dan menggunakan key yang diberikan untuk memulihkan file pelanggan.
Proses tersebut diduga tidak dijelaskan secara transparan kepada korban.
Pelanggan diyakinkan bahwa pemulihan dilakukan menggunakan teknologi khusus milik MonsterCloud, padahal menurut jaksa, decryption key sebenarnya berasal dari kelompok ransomware yang melakukan serangan.
Praktik tersebut menjadi inti tuduhan wire fraud.
Persoalannya bukan semata-mata bahwa pembayaran tebusan dilakukan, melainkan dugaan penyampaian informasi yang menyesatkan mengenai metode pemulihan serta biaya yang dibebankan kepada pelanggan.
Kontrak Mengizinkan Kontak dengan Hacker dalam Kondisi Tertentu
Dokumen dakwaan mengakui bahwa sebagian kontrak MonsterCloud memang mencantumkan kemungkinan perusahaan berkomunikasi dengan atau membayar cybercriminal.
Namun, kontrak tersebut diduga menyatakan bahwa kontak dengan attacker hanya akan dilakukan apabila MonsterCloud tidak dapat mendekripsi file menggunakan metode lain.
Menurut jaksa, praktik sebenarnya justru berbeda.
Menghubungi ransomware operator diduga sering menjadi langkah pertama yang dilakukan MonsterCloud untuk mendapatkan decryption key.
Dengan demikian, pelanggan yang mengira perusahaan telah mencoba berbagai metode pemulihan independen terlebih dahulu diduga menerima gambaran yang tidak sesuai dengan proses sebenarnya.
Perbedaan antara ketentuan kontrak dan praktik operasional inilah yang menjadi salah satu dasar tuduhan penipuan.
Korban Ditagih US$150.000 meski Tebusan Hanya US$8.200
Salah satu contoh paling mencolok dalam dokumen dakwaan adalah kasus pemulihan ransomware ketika Pinhasi diduga membayar kelompok hacker sekitar US$8.200.
Namun, pelanggan disebut menerima tagihan sekitar US$150.000.
<text></text>
Dengan menggunakan angka perkiraan dalam dakwaan, selisih antara pembayaran tebusan dan tagihan pelanggan mencapai sekitar US$141.800.
Tagihan tersebut setara dengan lebih dari 18 kali nilai tebusan yang diduga dibayarkan.
Jaksa menilai perbedaan besar tersebut merupakan bagian dari skema memperoleh keuntungan melalui informasi yang menyesatkan mengenai kemampuan dekripsi MonsterCloud.
Namun, angka selisih tersebut tidak otomatis menggambarkan keuntungan bersih perusahaan karena dokumen yang dikutip tidak merinci seluruh biaya operasional dalam kasus tersebut.
Kasus Lain Melibatkan Tebusan US$236.000
Dokumen dakwaan juga menjelaskan contoh lain dengan nilai pembayaran lebih besar.
Dalam kasus tersebut, Pinhasi diduga membayar ransomware operator sekitar US$236.000 untuk memperoleh decryption key.
Pelanggan kemudian ditagih sekitar US$380.000.
Selisih nominal keduanya mencapai sekitar US$144.000.
Dua contoh tersebut memperlihatkan bagaimana pembayaran kepada ransomware operator diduga disembunyikan di balik biaya layanan pemulihan yang jauh lebih tinggi.
Jaksa menyatakan pelanggan membayar layanan berdasarkan representasi bahwa MonsterCloud memiliki kemampuan pemulihan yang tidak bergantung pada pembayaran kepada attacker.
File Sampel Digunakan sebagai Bukti Kemampuan Dekripsi
Selain dugaan pembayaran tebusan secara diam-diam, jaksa juga menyoroti penggunaan recovery proof dalam pemasaran layanan MonsterCloud.
Menurut dakwaan, perusahaan menggunakan beberapa file yang berhasil didekripsi sebagai bukti bahwa mereka mampu memulihkan data pelanggan.
Dalam industri ransomware recovery, pemulihan sejumlah file sampel dapat digunakan untuk menunjukkan bahwa proses dekripsi memang memungkinkan.
Namun, jaksa menuduh bahwa sample file tersebut sebenarnya telah didekripsi oleh ransomware operator.
File kemudian ditampilkan kepada pelanggan seolah-olah menjadi bukti kemampuan teknologi pemulihan MonsterCloud.
Praktik tersebut diduga membantu meyakinkan korban untuk membayar layanan dengan biaya besar.
Lebih dari US$8 Juta Tebusan Diduga Difasilitasi
Jaksa federal menyebut bahwa selama periode dugaan penipuan, Pinhasi dan pihak-pihak yang terlibat memfasilitasi lebih dari US$8 juta pembayaran tebusan ransomware.
Pembayaran tersebut berkaitan dengan layanan pemulihan data bagi perusahaan yang menjadi korban cyberattack.
Di sisi lain, ratusan pelanggan di Amerika Serikat dan Kanada disebut membayar lebih dari US$19 juta kepada MonsterCloud untuk recovery dan remediation service.
<box gap={1}> <text color=”secondary” weight=”medium” size=”xs”>NILAI YANG DISEBUT DALAM DAKWAAN</text> <grid columns={2} gap={3}> <grid-item> <box background=”surface-secondary” radius=”lg” padding={3} gap={1}> <title size=”xl” color=”default”>US$8 juta+</title> <caption>Nilai tebusan yang diduga difasilitasi</caption> </box> </grid-item> <grid-item> <box background=”surface-secondary” radius=”lg” padding={3} gap={1}> <title size=”xl” color=”default”>US$19 juta+</title> <caption>Total tagihan layanan kepada pelanggan</caption> </box> </grid-item> </grid> </box>
Nilai tersebut menunjukkan besarnya skala operasi yang sedang diperiksa penegak hukum.
Namun, total pembayaran pelanggan tidak dapat langsung disamakan dengan keuntungan pribadi Pinhasi, karena informasi mengenai keseluruhan pengeluaran perusahaan tidak dirinci dalam laporan tersebut.
Jaksa Sebut Korban Ransomware Menjadi Korban untuk Kedua Kalinya
U.S. Attorney Joseph Nocella Jr. mengecam dugaan praktik tersebut.
Menurutnya, Pinhasi diduga kembali merugikan organisasi yang sebelumnya sudah menjadi korban ransomware dengan memberikan klaim palsu mengenai kemampuan dekripsi tanpa membayar attacker.
Jaksa menilai tindakan tersebut memungkinkan terdakwa memperoleh keuntungan besar dari kondisi darurat yang dihadapi pelanggan.
Nocella juga menegaskan bahwa kantornya akan menindak bukan hanya ransomware attacker yang menargetkan organisasi Amerika Serikat, tetapi juga pihak yang diduga mengambil keuntungan secara tidak sah dari aktivitas kriminal tersebut.
Pernyataan itu memperlihatkan perhatian penegak hukum terhadap ekosistem layanan yang berkembang di sekitar ransomware incident.
Dugaan Praktik Serupa Sudah Disorot pada 2019
Kontroversi mengenai metode pemulihan data MonsterCloud sebenarnya bukan hal baru.
Pada 2019, investigasi ProPublica telah menyoroti kekhawatiran bahwa sejumlah perusahaan data recovery diam-diam membayar ransomware operator meskipun menawarkan layanan yang digambarkan sebagai alternatif pembayaran tebusan.
MonsterCloud termasuk perusahaan yang disebut dalam investigasi tersebut.
Laporan itu mengangkat pertanyaan mengenai transparansi perusahaan pemulihan ransomware terhadap pelanggan, terutama ketika metode yang digunakan melibatkan pembayaran langsung kepada pelaku serangan.
Temuan tersebut muncul beberapa tahun sebelum dakwaan federal terhadap Pinhasi diumumkan.
Peneliti Keamanan Membuat Ransomware Palsu untuk Menguji Perusahaan Recovery
Sebagai bagian dari investigasi yang dilaporkan ProPublica, security researcher Fabian Wosar dan seorang peneliti lainnya melakukan pengujian terhadap beberapa perusahaan pemulihan data.
Mereka membuat ransomware sendiri dan berpura-pura menjadi korban yang membutuhkan bantuan dekripsi.
Peneliti kemudian menghubungi sejumlah perusahaan recovery dan memberikan ransom note yang berisi alamat email yang sebenarnya mereka kendalikan.
Alamat tersebut dirancang untuk menyerupai saluran komunikasi dengan ransomware operator.
Dengan cara ini, peneliti dapat mengamati apakah perusahaan recovery akan mencoba berkomunikasi dengan pihak yang dianggap sebagai attacker.
Email Ransomware Palsu Menerima Tawaran Pembayaran
Menurut Wosar, alamat email yang disiapkan untuk menyamar sebagai ransomware operator kemudian menerima pesan anonim yang menawarkan pembayaran tebusan.
Peneliti melacak komunikasi tersebut dan menghubungkannya dengan perusahaan data recovery yang telah dihubungi.
Perusahaan yang disebut dalam laporan termasuk MonsterCloud dan Proven Data.
Temuan tersebut menunjukkan bahwa beberapa penyedia jasa pemulihan data diduga menghubungi pihak yang mereka yakini sebagai ransomware operator.
ProPublica melaporkan bahwa MonsterCloud sebelumnya menyatakan mampu memulihkan encrypted file tanpa memberitahukan kepada calon pelanggan bahwa perusahaan berencana membayar attacker.
Investigasi tersebut menjadi salah satu contoh awal yang memperlihatkan risiko kurangnya transparansi dalam layanan ransomware recovery.
Pinhasi Sebelumnya Membantah Menyesatkan Pelanggan
Ketika dimintai tanggapan oleh ProPublica pada 2019, Pinhasi membantah bahwa MonsterCloud telah menjanjikan kemampuan dekripsi sebelum memeriksa kasus pelanggan.
Ia juga menyangkal tuduhan bahwa perusahaannya menyesatkan pelanggan.
Menurut Pinhasi saat itu, metode pemulihan MonsterCloud berbeda-beda bergantung pada kasus yang ditangani.
Ia menolak menjelaskan detail teknik yang digunakan dengan alasan bahwa metode tersebut merupakan trade secret atau rahasia dagang.
Pernyataan tersebut merupakan bantahan Pinhasi terhadap temuan investigasi pada saat itu.
Dalam proses hukum terbaru, ia juga telah menyatakan tidak bersalah terhadap dakwaan federal yang diajukan.
Mengapa Pembayaran Tebusan Tidak Selalu Menjadi Solusi Pemulihan?
Dalam serangan ransomware, attacker biasanya mengenkripsi file dan meminta pembayaran sebagai syarat memberikan decryption key.
Namun, membayar tebusan tidak menjamin bahwa data dapat dipulihkan sepenuhnya.
Decryption tool yang diberikan attacker mungkin tidak bekerja dengan baik, proses pemulihan dapat mengalami kegagalan, atau sebagian data mungkin telah rusak.
Selain itu, attacker dapat tetap menyimpan salinan data yang sebelumnya dicuri.
Karena itu, organisasi yang menjadi korban ransomware perlu memahami bahwa pembayaran tebusan dan keberhasilan pemulihan merupakan dua hal yang berbeda.
Keputusan mengenai pemulihan juga harus mempertimbangkan legal compliance, risiko operasional, ketersediaan backup, serta kemungkinan adanya public decryptor.
Transparansi Menjadi Masalah Utama dalam Kasus MonsterCloud
Kasus MonsterCloud menyoroti pentingnya transparansi antara perusahaan ransomware recovery dan pelanggan.
Penyedia jasa pemulihan dapat menawarkan berbagai layanan, seperti forensic investigation, system restoration, backup recovery, malware removal, dan incident response.
Namun, pelanggan perlu mengetahui metode yang digunakan, terutama apabila layanan tersebut melibatkan komunikasi atau pembayaran kepada cybercriminal.
Informasi tersebut dapat memengaruhi keputusan organisasi karena pembayaran ransomware berpotensi menimbulkan risiko hukum, kepatuhan, dan reputasi.
Dalam kasus tertentu, pembayaran kepada pihak yang terkena sanksi juga dapat menimbulkan persoalan regulatory compliance.
Oleh karena itu, representasi yang akurat mengenai metode pemulihan menjadi bagian penting dari hubungan antara penyedia layanan dan korban.
Organisasi Perlu Memeriksa Penyedia Layanan Ransomware Recovery
Kasus ini juga menjadi pengingat bagi organisasi agar melakukan due diligence sebelum menunjuk perusahaan pemulihan ransomware.
Penyedia layanan sebaiknya dapat menjelaskan ruang lingkup pekerjaan, metode pemulihan, biaya, dan kondisi yang memungkinkan komunikasi dengan attacker.
Kontrak juga perlu menjelaskan apakah pembayaran tebusan dapat dilakukan dan siapa yang memiliki kewenangan menyetujui tindakan tersebut.
Organisasi sebaiknya tidak menganggap klaim penggunaan proprietary decryption technology sebagai jaminan bahwa perusahaan benar-benar dapat memulihkan seluruh encrypted file tanpa decryption key.
Kemampuan tersebut perlu dievaluasi berdasarkan karakteristik ransomware, bukti teknis, dan hasil assessment terhadap sistem yang terdampak.
Kasus Masih Berada dalam Proses Hukum
Pinhasi menghadapi satu dakwaan conspiracy to commit wire fraud dan dua dakwaan wire fraud.
Ia telah menyatakan tidak bersalah dan dibebaskan dengan jaminan US$2 juta.
Jika terbukti bersalah, ancaman hukuman yang dihadapinya dapat mencapai 20 tahun penjara.
Namun, pengadilan belum memutuskan apakah seluruh tuduhan yang diajukan jaksa terbukti.
Dengan demikian, dugaan pembayaran tersembunyi, penggunaan recovery proof yang menyesatkan, serta skema penagihan yang disebut dalam dakwaan tetap harus diperlakukan sebagai tuduhan sampai diputuskan melalui proses hukum.
Kasus MonsterCloud Soroti Risiko Penipuan dalam Industri Pemulihan Ransomware
Dakwaan terhadap pemilik MonsterCloud memperlihatkan bagaimana organisasi yang menjadi korban ransomware dapat menghadapi risiko tambahan ketika mencari bantuan pemulihan.
Menurut jaksa federal, perusahaan tersebut diduga memanfaatkan klaim proprietary decryption technology untuk memperoleh pembayaran besar, sementara decryption key sebenarnya didapatkan melalui pembayaran kepada ransomware operator.
Selama lima tahun, skema yang dituduhkan tersebut melibatkan lebih dari US$8 juta pembayaran tebusan dan lebih dari US$19 juta biaya layanan kepada ratusan perusahaan.
Investigasi ProPublica pada 2019 juga menunjukkan bahwa kekhawatiran mengenai praktik pembayaran tebusan tersembunyi telah muncul jauh sebelum dakwaan federal diterbitkan.
Meski Pinhasi membantah tuduhan dan proses hukum masih berlangsung, kasus ini menjadi perhatian penting bagi industri cybersecurity.
Organisasi yang membutuhkan ransomware recovery tidak hanya perlu menilai kemampuan teknis penyedia layanan, tetapi juga memastikan adanya transparansi mengenai metode pemulihan, keterlibatan attacker, serta biaya yang harus dibayarkan.
Sumber: U.S. Department of Justice, U.S. Attorney’s Office for the Eastern District of New York, ProPublica








