Второ изнудване, скрито в първото
Жертвите на ransomware вече са изправени пред невъзможен избор: да платят на престъпна група или да рискуват оттичане на откраднати данни. Сега, според изследователи от GuidePoint Security, някои жертви са изправени пред трета опция, която никога не са искали. Организация, наричаща себе си „Ransom Busters“, се свързва с компании, които току-що са били ударени от ransomware, преди атаката да стане публично известна, и предлага да възстанови криптираните файлове и да изтрие откраднатите данни за част от първоначалния иска.
На хартия това предложение звучи като спасителен пояс. На практика констатациите на GuidePoint предполагат, че това е измама, надградена върху вече опустошително престъпление. Който и да стои зад Ransom Busters, изглежда знае, че жертвата вече е била пробита, което силно подсказва за връзка със самата ransomware операция или поне за привилегирован достъп до нейния списък с жертви. Това време е цялата измама: тя работи, защото целта е уплашена, объркана и отчаяна за всякакъв изход, който струва по-малко от първоначалното искане на атакуващия.
Как схемата експлоатира хаоса на атаката
Преговорите за ransomware вече са мътни. Жертвите рядко знаят със сигурност с кого си имат работа, дали откраднатите файлове наистина са били изтрити след плащането, или дали плащането води до повторна атака. Именно тази несигурност е почвата, в която Ransom Busters се вкоренява. Представяйки се за независима фирма за възстановяване, а не за изнудвач, схемата дава на жертвите фалшиво усещане, че си имат работа с неутрална трета страна, а не преговарят директно с престъпници.
Това не е първият път, в който изследователи сигнализират за тази конкретна група. По-ранни репортажи за измамата Ransom Busters, която се възползва от жертви на ransomware и отделен материал за фалшивата група Ransom Busters, измамваща жертви на ransomware, описват същия модел: контакт преди публично разкриване, намалена цена и обещания за изтриване на данни, които не могат реалистично да бъдат проверени. Най-новото изследване на GuidePoint потвърждава, че това не е еднократен опит за фишинг, а продължаващ, очевидно печеливш рекет, който се възползва от легитимни ransomware атаки.
Неудобната ирония е, че тази измама работи само защото плащането на ransomware искания е станало достатъчно нормализирано, че жертвата ще приеме второ, непотърсено искане за плащане като правдоподобно. Изследване на Proofpoint вече показа, че 1 на всеки 3 платеца на ransomware е атакуван отново, което означава, че организациите, които платят веднъж, статистически е по-вероятно да бъдат цел втори път. Ransom Busters изглежда се възползва от същия цикъл, само от различен ъгъл.
Защо това има значение отвъд иска за откуп
Залозите за поверителност тук надхвърлят загубеното плащане. Жертвите, които си имат работа с Ransom Busters, по дефиниция са организации, които вече са имали откраднати чувствителни данни. Всеки допълнителен комуникационен канал, който жертвата отваря, особено такъв, иницииран от непроверена страна, претендираща за вътрешна информация за пробива, е още една възможност тези данни да бъдат злоупотребени, допълнително изложени или използвани като лост. Ако жертвата плати на Ransom Busters, вярвайки че откраднатите файлове ще бъдат изтрити, тя няма реална гаранция, че изобщо е било изтрито нещо. Данните все още могат да бъдат продадени, изтекли или задържани за бъдещо изнудване.
Това се вписва в по-широк модел, документиран в отразяването на защо икономиката на ransomware изнудването продължава през 2026 г.: докато плащането остава често срещано и проверката остава почти невъзможна, престъпниците ще продължават да намират нови начини да се включат в процеса на плащане. Ransom Busters е просто най-новата вариация, експлоатираща същата празнина на доверие, която прави ransomware печеливш на първо място.
Какво означава това за вас
Ако вашата организация бъде ударена от ransomware, отнасяйте се към всяко непотърсено предложение за помощ при възстановяване със същия скептицизъм, с който бихте се отнесли към самото искане за откуп. Легитимните фирми за реагиране при инциденти са ангажирани от вас, а не обратното, и те обикновено не се свързват проактивно, преди атаката да е станала публична. Съобщение, претендиращо за вътрешен достъп до детайлите на вашия пробив, пристигащо подозрително бързо, е голям червен флаг, а не пряк път.
Организациите трябва да насочват всеки ransomware инцидент през познат, проверен доставчик на услуги за реагиране при инциденти или контакт с правоприлагащите органи, вместо да водят директни преговори с всеки, който пръв се свърже с тях. Проверката на самоличността, документирането на всички комуникации и устойчивостта на натиска да действат бързо са най-добрата защита срещу измама, предназначена да експлоатира паниката.
Ключови изводи
- Бъдете подозрителни към всеки, който предлага услуги за „възстановяване“ от ransomware и се свърже с вас, преди вашият пробив да е публичен.
- Никога не приемайте, че намалено плащане гарантира изтриване на данните; няма надежден начин да проверите това обещание.
- Работете само с фирми за реагиране при инциденти, които вие или вашият юридически съветник сте проверили независимо.
- Докладвайте подозрителни предложения за възстановяване на правоприлагащите органи, тъй като те може да сочат към вътрешна информация за първоначалната атака.
- Разберете, че плащането на която и да е страна при ransomware инцидент, независимо дали първоначалния атакуващ или друг, носи риск и не гарантира безопасността на вашите данни.




