Група, наричаща себе си Ransom Busters, е насочена към аудитория, която вече е имала ужасна седмица: жертви на ransomware. Според репортажи за дейността на групата, Ransom Busters твърди, че е хакнала сървърите на самите оператори на ransomware и сега предлага на жертвите сделка: платете между 20 000 и 60 000 долара и групата ще помогне за възстановяването на криптирани файлове и изтриването на откраднати данни. Звучи като спасителен пояс. По-вероятно е обаче да е втори опит за изнудване, маскиран като спасителна операция.

Тази история има значение, защото разкрива нарастващ проблем в екосистемата на ransomware: след като дадена организация бъде ударена веднъж, тя се превръща в мишена за опортюнистични играчи, които се възползват от хаоса, страха и спешността след пробив. Разбирането как работи тази фалшива схема за възстановяване от ransomware и как да се различи истинската помощ от измамата, е от съществено значение за всяка организация, която се окаже в небрано лозе след атака.

Какво твърди, че предлага Ransom Busters

Според репортажите Ransom Busters се представя за външна страна, която е компрометирала инфраструктурата, използвана от банди за ransomware. Посланието е ясно: групата твърди, че може да извлече способност за дешифриране или откраднати файлове и може да гарантира, че данните, взети по време на първоначалната атака, ще бъдат изтрити, а не изтекли. В замяна на това жертвите са помолени да платят такса от 20 000 до 60 000 долара — значителна сума за организации, които може вече да се борят с оперативни загуби, престои или първоначален откуп.

На пръв поглед тази рамка заимства доверие от езика на етичното хакерство и киберсигурностните изследвания. Групи, които наистина проникват в престъпна инфраструктура, съществуват, а правоприлагащите органи понякога са възстановявали ключове за дешифриране по подобен начин. Но няма независима проверка, свързана с твърденията на Ransom Busters, и целият модел разчита на това жертвите да се доверят на анонимна трета страна с пари, след като вече са били изгорени веднъж.

Как работи схемата за двойно изнудване

Механиката тук е проста и депресиращо ефективна. Жертвите на ransomware вече са под напрежение: системите не работят, клиенти или регулатори може да задават въпроси, а първоначалните атакуващи натискат часовник с обратно броене. В този хаос се намесва група, предлагаща пряк път — начин проблемът да изчезне срещу такса, която може да изглежда скромна в сравнение с искания откуп или разходите от продължителен престой.

Това функционално е второ изнудване, насложено върху първото. Независимо дали Ransom Busters има реален достъп до инфраструктурата на ransomware, структурата на стимулите е идентична с първоначалната атака: плащаш пари на непроверена страна в замяна на обещание. Жертвите нямат начин да потвърдят, че файловете ще бъдат възстановени, че откраднатите данни наистина ще бъдат изтрити, или че няма просто да бъдат изнудвани трети път по-нататък. Този модел повтаря сценария, виждан при други инциденти, водени от изнудване, включително случаи, в които групи като ShinyHunters са поставяли публични крайни срокове за изтичане на данни, за да оказват натиск върху жертвите, както се вижда при пробива на ShinyHunters, засягащ имейлите на Inter-Con Security и твърденията за данни на Kodak, свързани с краен срок за изтичане.

Проверка на легитимни услуги за възстановяване срещу измами

Възходът на фалшивите оферти за възстановяване прави проверката критично умение за всяка организация, която се справя с инцидент. Няколко практически проверки могат да разделят истинската помощ от измамата. Легитимните фирми за реагиране при инциденти и контактите с правоприлагащите органи могат да бъдат проверени чрез установени канали, професионални лицензи, предишни референции от случаи и формални договори за ангажимент. Те обикновено не се появяват непотърсени с фиксирана цена и твърдение, че лично са пробили сървърите на атакуващия.

Организациите също трябва да бъдат скептични към всякакъв непотърсен контакт след инцидент с ransomware, независимо дали се представя за услуга за възстановяване, журналист или дори също жертва, предлагаща да сподели бележки. Атакуващите и опортюнистите знаят, че компрометирана компания е разсеяна и разтревожена, което я прави лесна мишена за по-нататъшна манипулация. Включването на познат, проверен доставчик за реагиране при инциденти и свързването с правоприлагащите органи остава по-безопасният път в сравнение с ангажиране с анонимни групи, които правят дръзки твърдения през криптиран чат или форуми в тъмната мрежа.

Защо резервните копия побеждават плащането на какъвто и да е откуп

Най-издръжливата защита срещу както първоначалното искане за откуп, така и последващите измами като Ransom Busters, е проста: надеждни, тествани резервни копия. Ако файловете могат да бъдат възстановени от чисто, офлайн резервно копие, няма причина да се преговаря с първоначалните атакуващи или да се разчита на трета страна, предлагаща платено възстановяване. Това премахва лоста изцяло.

По-широката индустрия вече се движи в тази посока. Както е описано в отразяването на това как плащанията на ransomware спадат в цялата индустрия, все по-малко организации избират да плащат искания за изнудване изобщо, отчасти поради подобрени практики за резервни копия и отчасти поради нарастващото съзнание, че плащането не гарантира резултати. Бързо движещите се заплахи, като варианта на ransomware Spirals, способен да криптира мрежа за по-малко от 24 часа, също подчертават защо превенцията и бързото откриване имат значение повече от всякакви преговори след инцидент, реални или фалшиви.

Какво означава това за вас

Ако организацията ви някога бъде ударена от ransomware, отнасяйте се към всяка непотърсена оферта за възстановяване, включително от група като Ransom Busters, със същото подозрение, което бихте приложили към първоначалните атакуващи. Плащането на непроверена страна хиляди долари въз основа на твърдение за хакнати сървъри е хазарт без правно обвързваща гаранция. По-безопасният и по-надежден път е поддържане на офлайн резервни копия, ангажиране на проверени професионалисти за реагиране при инциденти и докладване на инциденти на правоприлагащите органи, вместо преговори в тъмното.

Основни изводи

  • Отнасяйте се към всяка непотърсена оферта за възстановяване от ransomware като към потенциална измама, докато не бъде независимо проверена.
  • Никога не изпращайте плащане на трета страна, твърдяща достъп до сървъри, без документирани доказателства и формални условия за ангажимент.
  • Поддържайте тествани, офлайн резервни копия, за да може исканията за откуп, реални или фалшиви, да загубят своя лост напълно.
  • Докладвайте инциденти с ransomware на правоприлагащите органи и работете с утвърдени фирми за реагиране при инциденти, вместо с анонимни групи.
  • Следете индустриалните тенденции: тъй като плащанията на ransomware като цяло намаляват, атакуващите и опортюнистите се адаптират със схеми като фалшиви оферти за възстановяване, така че бъдете бдителни към нови варианти на същите тактики за натиск.