Druhý predátor kroužící kolem stejných obětí

Být zasažen ransomwarem je dost špatné. Nyní si hrozivý aktér, který si říká „Ransom Busters“, našel způsob, jak vydělat na stejných obětech dvakrát. Podle zpráv o tomto schématu tato skupina oslovuje organizace, které již utrpěly útok ransomwarem, a nabízí jim „smazání“ jejich ukradených dat za cenu v rozmezí 20 000 až 60 000 dolarů.

Tahle nabídka na povrch zní téměř užitečně: zaplaťte nám a my zajistíme, že vaše ukradené soubory nikdy nebudou zveřejněny ani prodány. Ve skutečnosti analytici, kteří zkoumali nástroje a infrastrukturu této skupiny, nalezli jen málo důvodů se domnívat, že platba zaručuje cokoli. Podvod Ransom Busters se zdá být méně službou obnovy a spíše druhým pokusem o vydírání navršeným na ten první.

Jak schéma Ransom Busters funguje

Bezpečnostní analýza aktivit skupiny ukazuje na vzorec, který byl nyní zdokumentován v několika zprávách: Ransom Busters se prezentuje jako třetí strana s přístupem k serverům gangu ransomware, která tvrdí, že může zasáhnout jménem oběti. V některých případech se zdá, že skupina je affiliate působící v rámci stejného ransomware ekosystému, proti kterému údajně bojuje, spíše než vnější zachránce.

Výzkumníci, kteří zkoumali nástroje za těmito přístupy, identifikovali markery backdooru a překryvy infrastruktury, které naznačují kontinuitu s existujícími ransomware operacemi spíše než skutečně nezávislou službu obnovy. Jinými slovy, lidé, kteří nabízejí „smazání“ vašich ukradených dat, mohli mít prsty v jejich krádeži na prvním místě, nebo přinejmenším udržují úzké vazby na ty, kteří ji provedli.

To je důležité, protože to zcela mění kalkul pro oběti. Platba učiněná v dobré víře legitimní firmě pro řešení incidentů je jedna věc. Platba subjektu, který může stále kontrolovat vaše ukradené soubory, nebo který nemá skutečnou schopnost zaručit smazání, je věc druhá. Jak je pokryto ve zprávách o tom, jak se falešné firmy na obnovu schovávají za ransomware podvod, neexistuje žádný ověřitelný mechanismus, který by potvrdil, že data byla skutečně zničena poté, co dojde k platbě ve stylu výkupného.

Proč platba nezaručuje nic

Jádrem problému s jakoukoli nabídkou „zaplať a smažeme“, ať už od původního útočníka nebo údajné třetí strany jako Ransom Busters, je ověření. Jakmile ukradená data opustí síť organizace, oběť nemá žádný způsob, jak potvrdit, co se s nimi stane dál. Screenshot smazané složky nebo slovní ujištění není důkaz. Před jakýmkoli „smazáním“ mohou být vytvořeny kopie a neexistuje žádný nezávislý auditor, který by kontroloval dodržování platební dohody ze strany zločinecké skupiny.

Toto je trend, na který bezpečnostní profesionálové upozorňují roky u tradičních plateb výkupného, a platí zde s ještě větší silou. Ransom Busters v podstatě žádá oběti, aby důvěřovaly subjektu, jehož celý obchodní model závisí na tom, že oběti už jsou zoufalé, právě prošly jedním vydíráním a nyní čelí druhému požadavku od strany, která tvrdí, že nabízí úlevu. Varovný trend, na který výzkumníci poukazují, je přímočarý: vyděračská ekonomika se diverzifikuje, přičemž noví aktéři nacházejí způsoby, jak zpeněžit strach obětí i poté, co původní útok skončil.

Co to znamená pro vás

Pokud vaše organizace zažila incident s ransomwarem a někdo vás poté kontaktuje – e-mailem, přes dark web portál nebo přímou zprávou – s nabídkou smazání ukradených dat za poplatek, zacházejte s tímto oslovením se stejnou skepsí, jakou byste použili u původní výkupné zprávy. Neexistuje žádný spolehlivý způsob, jak ověřit tvrzení, a platba nevytváří žádnou vymahatelnou záruku.

Nejbezpečnější cesta je nasměrovat jakýkoli takový kontakt přes váš tým pro řešení incidentů nebo důvěryhodnou kybernetickou bezpečnostní firmu, spíše než vyjednávat přímo. Orgány činné v trestním řízení, které řeší případy ransomware, jsou obecně obeznámeny se sekundárními vyděračskými schématy, jako je toto, a mohou pomoci posoudit, zda je konkrétní přístup důvěryhodný, nebo jen další úhel na stejný útok.

Praktické kroky

  • Nepovažujte žádnou nabídku „smazání dat“ po narušení za legitimní bez nezávislého ověření od vašeho bezpečnostního nebo právního týmu.
  • Nahlaste kontakt od skupin, jako je Ransom Busters, orgánům činným v trestním řízení, spíše než vyjednávat jednostranně.
  • Předpokládejte, že jakákoli data již exfiltrovaná při útoku ransomwarem by měla být považována za trvale odhalená, bez ohledu na jakoukoli platbu provedenou poté.
  • Posilte zálohovací a detekční postupy už nyní, aby první ransomware událost – a následné vydírání, které přináší – bylo méně pravděpodobné už od začátku.

Vzestup schémat, jako je Ransom Busters, je připomínkou, že následky ransomware mohou být stejně nebezpečné jako samotný počáteční útok. Zůstat skeptický vůči komukoli, kdo nabízí zkratku zpět k bezpečí, zvláště za cenu, zůstává nejlepší obranou.