Druhé vydírání skryté uvnitř prvního
Oběti ransomware už čelí nemožné volbě: zaplatit zločinecké skupině, nebo riskovat únik ukradených dat. Nyní podle výzkumníků ze společnosti GuidePoint Security některé oběti čelí třetí možnosti, o kterou nikdy nežádaly. Skupina, která si říká „Ransom Busters", kontaktuje společnosti, jež byly právě zasaženy ransomwarem, ještě než se útok dostane na veřejnost, a nabízí obnovu zašifrovaných souborů a smazání ukradených dat za zlomek původního výkupného.
Na papíře tahle nabídka zní jako záchrana. V praxi podle zjištění GuidePoint jde o podvod postavený na trestném činu, který už tak je zničující. Kdokoli stojí za Ransom Busters, zřejmě ví, že oběť už byla napadena, což silně naznačuje spojení se samotnou operací ransomware, nebo přinejmenším privilegovaný přístup k jejímu seznamu obětí. Na tomto načasování stojí celý podvod: funguje, protože cíl je vyděšený, zmatený a zoufale hledá jakoukoli cestu ven, která stojí méně než původní požadavek útočníka.
Jak schéma zneužívá chaos útoku
Vyjednávání o ransomwaru už tak je nejasné. Oběti málokdy s jistotou vědí, s kým mají co do činění, zda byly ukradené soubory po zaplacení skutečně smazány, nebo zda zaplacení nevyvolá opakovaný útok. Právě tato nejistota je živnou půdou, do které se Ransom Busters snaží zapustit kořeny. Tím, že se skupina vydává za nezávislou firmu na obnovu dat, a ne za vyděrače, dává obětem falešný pocit, že jednají s neutrální třetí stranou, a ne že vyjednávají přímo se zločinci.
Není to poprvé, co výzkumníci na tuto konkrétní skupinu upozornili. Dřívější zprávy o podvodu Ransom Busters, který se zaměřuje na oběti ransomware, a samostatný článek o falešné skupině Ransom Busters podvádějící oběti ransomware popisovaly stejný vzorec: kontakt před veřejným zveřejněním, snížená cena a sliby smazání dat, které nelze realisticky ověřit. Nejnovější výzkum GuidePoint potvrzuje, že nejde o jednorázový phishingový pokus, ale o probíhající, zjevně výnosný byznys, který parazituje na legitimních útocích ransomware.
Nepříjemnou ironií je, že tento podvod funguje jen proto, že placení výkupného za ransomware se natolik normalizovalo, že oběť považuje druhou, nevyžádanou žádost o platbu za věrohodnou. Výzkum společnosti Proofpoint už ukázal, že 1 ze 3 plátců ransomware je napaden znovu, což znamená, že organizace, které zaplatí jednou, jsou statisticky častěji cílem podruhé. Ransom Busters zjevně těží ze stejného cyklu, jen z jiného úhlu.
Proč na tom záleží víc než jen na výkupném
Sázky na ochranu soukromí zde přesahují pouhou ztracenou platbu. Oběti, které jednají s Ransom Busters, jsou z definice organizace, kterým už byla ukradena citlivá data. Každý další komunikační kanál, který oběť otevře, zvláště ten, který iniciuje neověřená strana tvrdící, že má vnitřní informace o narušení, je další příležitostí, jak mohou být data zneužita, dále vystavena nebo použita jako páka. Pokud oběť zaplatí Ransom Busters v domnění, že její ukradené soubory budou smazány, nemá žádnou skutečnou záruku, že bylo vůbec něco smazáno. Data mohou být stále prodána, uniknuta nebo držena pro budoucí vydírání.
To zapadá do širšího vzorce popsaného v pokrytí tématu proč ekonomika ransomwarového vydírání přetrvává do roku 2026: dokud bude placení běžné a ověřování téměř nemožné, zločinci budou nacházet nové způsoby, jak se vetřít do platebního procesu. Ransom Busters je jen nejnovější variací, která zneužívá stejnou mezeru v důvěře, jež činí ransomware ziskovým.
Co to znamená pro vás
Pokud vaši organizaci zasáhne ransomware, zacházejte s jakoukoli nevyžádanou nabídkou pomoci s obnovou se stejnou skepsí, jakou byste uplatnili u samotné výkupné výzvy. Legitimní firmy pro řešení incidentů najímáte vy, ne naopak, a obvykle nekontaktují oběti proaktivně dříve, než se útok stane veřejným. Zpráva, která tvrdí, že má vnitřní informace o podrobnostech vašeho narušení, a dorazí podezřele rychle, je velkým varovným signálem, ne zkratkou.
Organizace by měly jakýkoli incident ransomware řešit přes známého a prověřeného poskytovatele služeb pro řešení incidentů nebo kontakt na orgány činné v trestním řízení, místo aby jednaly přímo s kýmkoli, kdo je osloví jako první. Ověřování identity, dokumentování veškeré komunikace a odolávání tlaku na rychlé jednání jsou nejlepší obranou proti podvodu navrženému tak, aby zneužíval paniku.
Klíčové poznatky
- Buďte obezřetní vůči komukoli, kdo nabízí služby „obnovy" po ransomwaru a kontaktuje vás dříve, než je vaše narušení veřejné.
- Nikdy nepředpokládejte, že snížená platba zaručuje smazání dat; neexistuje žádný spolehlivý způsob, jak tento slib ověřit.
- Spolupracujte pouze s firmami pro řešení incidentů, které jste vy nebo váš právní zástupce nezávisle prověřili.
- Nahlaste podezřelé nabídky obnovy orgánům činným v trestním řízení, protože mohou poukazovat na vnitřní informace o původním útoku.
- Uvědomte si, že platba jakékoli straně v incidentu ransomware, ať už původnímu útočníkovi či jiné, nese riziko a nezaručuje bezpečnost vašich dat.




