Нов обрат в стара изнудваческа схема

Атаките с ransomware са достатъчно стресиращи, без да се появи втори хищник на сцената. Според скорошни репортажи, заплаха, действаща под името „Ransom Busters", сега е насочена към организации, които вече са станали жертва на ransomware, този път представяйки се за услуга за възстановяване. Актьорът твърди, че може да възстанови криптирани файлове, предлагайки това, което изглежда като спасителен пояс на компании, отчаяни да си върнат данните, без да плащат откуп.

Но предложението не е това, което изглежда. Вместо да действа като независима фирма за възстановяване, Ransom Busters според съобщенията е свързан със самата ransomware операция, функционирайки като партньор, който печели от самите атаки, които твърди, че помага да бъдат разрешени. За жертви, които вече се справят с хаоса от пробив, този вид измама добавя опасен нов слой риск върху и без това трудна ситуация.

Как работи измамното предложение за възстановяване

Ядрото на схемата разчита на доверие и спешност, две неща, от които жертвите на ransomware имат недостиг. Когато системите на компания са заключени и файловете са криптирани, вземащите решения често се мъчат да намерят някакъв жизнеспособен път към възстановяване. Група, представяща се за специалист по възстановяване на данни, особено такава, която изглежда, че има вътрешна информация за атаката, може да изглежда като надежден вариант.

Това възприемано доверие е капанът. Както е описано подробно в предишното отразяване на схемата Ransom Busters, актьорът изглежда използва позицията си на ransomware партньор, за да се намеси в процеса на преговори, ефективно пренасочвайки жертвите към плащания, които в крайна сметка облагодетелстват същата престъпна екосистема, отговорна за първоначалната атака. Вместо независима трета страна, работеща за намаляване на вредите, жертвите може да имат работа с ребрандирано крило на нападателя, облечено така, че да изглежда като решение, а не като продължение на проблема.

Тази тактика експлоатира реален проблем в пейзажа на реакцията при ransomware. Законни фирми за реагиране при инциденти и възстановяване на данни съществуват, и отчаяните организации често се обръщат към външна помощ, когато вътрешните ИТ екипи са претоварени. Ransom Busters изглежда се възползва от тази законна нужда, използвайки я като прикритие, за да продължи да извлича пари от жертви, които вярват, че преговарят с неутрална страна.

Защо това има значение за поверителността на данните

Освен непосредствения финансов риск, схеми като Ransom Busters повдигат сериозни опасения за поверителността. Атаките с ransomware често включват кражба на данни заедно с криптирането, което означава, че чувствителни записи на клиенти, информация за служители и вътрешна комуникация може вече да са в ръцете на нападателя. Когато организация жертва започне комуникация с фалшива услуга за възстановяване, тя може да предаде още повече информация, включително подробности за мрежата си, данните си и готовността си да плати, всичко което може да бъде използвано за ескалиране на натиска или препродаване на достъп на други престъпни групи.

Има и усложняващ проблем с доверието. Жертвите на ransomware вече трябва да се притесняват дали нападателите ще спазят обещанията да изтрият откраднатите данни след плащане на откуп, гаранция, която никога не е била надеждна на първо място. Наслагването на фалшива услуга за възстановяване върху тази динамика означава, че жертвите сега трябва да проверяват не само твърденията на нападателя, но и достоверността на всеки, който предлага помощ, точно в момента, когато са най-малко подготвени да направят такъв вид проверка.

Какво означава това за вас

Ако вашата организация някога бъде ударена от ransomware, натискът да намерите бързо решение може да помъти преценката. Случаят с Ransom Busters е напомняне, че не всяко предложение за помощ е искрено, дори и тези, които изглежда идват извън самата атака. Преди да се ангажирате с каквато и да е услуга за възстановяване, проверете самоличността ѝ независимо, потърсете проверима бизнес история и включете доверени професионалисти за реагиране при инциденти или правоприлагащи органи, вместо да разчитате единствено на непоискани контакти, които се появяват по време или веднага след атака.

Това също подчертава по-широк урок за поверителността, който се простира далеч отвъд ransomware. Колкото по-малко чувствителни данни съхранява или излага организацията ненужно, толкова по-малка мишена представлява. Силни практики за архивиране, сегментиране на мрежата и ясни планове за реагиране при инциденти намаляват лоста, който нападателите, и очевидно сега фалшивите актьори за възстановяване, имат над жертвите на първо място.

Практически изводи

  • Отнасяйте се с подозрение към непоискани предложения за възстановяване, особено тези, които се появяват веднага след инцидент с ransomware.
  • Проверявайте всяка фирма за реагиране при инциденти или възстановяване чрез независими канали, преди да споделите подробности за мрежата или да извършите плащания.
  • Включете правоприлагащи органи и утвърдени киберсигурност професионалисти, вместо да преговаряте сами с неизвестни страни.
  • Поддържайте офлайн, тествани архиви, така че възстановяването да не зависи от доверие на нападател или посредник.
  • Бъдете информирани за развиващите се тактики на ransomware, тъй като схеми като Ransom Busters показват колко бързо методите на изнудване могат да се адаптират.

Ransomware остава сериозна заплаха, и измами като Ransom Busters показват, че опасността не винаги свършва, когато първоначалната атака приключи. Оставането предпазливи, проверката на всяко твърдение и разчитането на доверени ресурси за сигурност са най-добрата защита срещу това да бъдете жертва два пъти.