Втори Хищник, Кръжащ Около Същите Жертви

Да бъдеш ударен от ransomware е достатъчно лошо. Сега заплашителен актьор, наричащ себе си „Ransom Busters“, намира начин да печели от същите жертви два пъти. Според репортажи за схемата, тази група се свързва с организации, които вече са претърпели атака с ransomware, и предлага да „изтрие“ откраднатите им данни срещу цена, варираща от 20 000 до 60 000 USD.

Предложението звучи почти полезно на пръв поглед: плати ни и ще гарантираме, че откраднатите ти файлове никога няма да излязат наяве публично или да бъдат продадени. В действителност изследователи, анализиращи инструментите и инфраструктурата на групата, откриха малко доказателства, че плащането гарантира каквото и да било. Измамата на Ransom Busters изглежда по-скоро като втори опит за изнудване, насложен върху първия, отколкото като услуга за възстановяване.

Как Работи Схемата на Ransom Busters

Анализът на сигурността на дейността на групата сочи модел, който вече е документиран в множество репортажи: Ransom Busters се позиционира като трета страна с достъп до сървърите на банда за ransomware, твърдейки, че може да се намеси от името на жертвата. В някои случаи групата изглежда като партньор (affiliate), действащ в рамките на същата екосистема за ransomware, срещу която твърди, че се бори, а не като външен спасител.

Изследователи, разглеждащи инструментите зад тези подходи, идентифицираха маркери за заден достъп (backdoor) и припокривания в инфраструктурата, които предполагат приемственост със съществуващи операции за ransomware, а не наистина независима услуга за възстановяване. С други думи, хората, които предлагат да „изтрият“ откраднатите ви данни, може да са имали пръст в самото открадване или поне да поддържат тесни връзки с тези, които са го направили.

Това е важно, защото променя изцяло изчисленията за жертвите. Плащане, направено добросъвестно на легитимна фирма за реагиране при инциденти, е едно нещо. Плащане на образувание, което може все още да контролира откраднатите ви файлове или няма реална способност да гарантира изтриване, е съвсем друго. Както е описано в репортажите за това как фалшивите фирми за възстановяване се крият зад измамата с ransomware, няма проверим механизъм, който да потвърди, че данните наистина са унищожени, след като плащане от типа на откуп смени собственика си.

Защо Плащането Не Гарантира Нищо

Основният проблем с всяко предложение „плати, за да изтрием“, независимо дали от първоначалния нападател или от предполагаема трета страна като Ransom Busters, е проверката. След като откраднатите данни напуснат мрежата на организацията, жертвата няма начин да потвърди какво се случва с тях по-нататък. Екранна снимка на изтрита папка или устно уверение не е доказателство. Копия могат да бъдат направени преди каквото и да е „изтриване“, и няма независим одитор, който да проверява спазването на споразумението за плащане от страна на престъпна група.

Това е тенденция, която професионалистите по сигурност отбелязват от години във връзка с традиционните плащания на ransomware, и тя важи с още по-голяма сила тук. Ransom Busters по същество иска от жертвите да се доверят на образувание, чийто изцяло бизнес модел зависи от това жертвите вече да са отчаяни — току-що преминали през едно изнудване и сега изправени пред второ искане от страна, която твърди, че предлага облекчение. Предупредителната тенденция, към която сочат изследователите, е ясна: икономиката на изнудването се диверсифицира, като нови актьори намират начини да монетизират страха на жертвите дори след като първоначалната атака е приключила.

Какво Означава Това За Вас

Ако вашата организация е преживяла инцидент с ransomware и някой се свърже с вас след това — чрез имейл, портал в тъмната мрежа или директно съобщение — предлагайки да изтрие откраднатите данни срещу такса, отнасяйте се към това обръщение със същия скептицизъм, който бихте приложили към първоначалното писмо за откуп. Няма надежден начин да проверите твърдението, а плащането не създава никаква приложима гаранция.

Най-безопасният път е да насочите всякакъв такъв контакт през вашия екип за реагиране при инциденти или доверена фирма за киберсигурност, вместо да преговаряте директно. Правоохранителните органи, които се занимават със случаи на ransomware, обикновено са запознати със схеми за вторично изнудване като тази и могат да помогнат да се прецени дали конкретен подход е достоверен или просто още един ъгъл на същата атака.

Практически Изводи

  • Не третирайте никакво предложение за „изтриване на данни“ след пробив като легитимно без независима проверка от вашия екип по сигурност или правен отдел.
  • Съобщавайте за контакт от групи като Ransom Busters на правоохранителните органи, вместо да преговаряте едностранно.
  • Приемете, че всякакви данни, вече извлечени при атака с ransomware, трябва да се считат за постоянно разкрити, независимо от каквото и да е плащане, направено след това.
  • Укрепете практиките си за архивиране и откриване още сега, така че първото събитие с ransomware, и последващото изнудване, което то провокира, да стане по-малко вероятно на първо място.

Появата на схеми като Ransom Busters е напомняне, че последиците от ransomware могат да бъдат също толкова опасни, колкото и първоначалната атака. Останете скептични към всеки, който предлага пряк път обратно към безопасността, особено срещу цена — това остава най-добрата защита.