Skupina nazývající se Ransom Busters cílí na publikum, které už tak prožilo hrozný týden: oběti ransomwaru. Podle zpráv o aktivitě skupiny Ransom Busters tvrdí, že pronikla na servery samotných operátorů ransomwaru a nyní nabízí obětem dohodu: zaplaťte 20 000 až 60 000 dolarů a skupina pomůže obnovit zašifrované soubory a smazat ukradená data. Zní to jako záchranné lano. Spíše jde o druhý pokus o vydírání maskovaný jako záchrana.

Tento příběh je důležitý, protože odhaluje rostoucí problém v ekosystému ransomwaru: poté, co je organizace jednou zasažena, stává se terčem příležitostných aktérů, kteří zneužívají chaos, strach a naléhavost následující po průniku. Pochopení toho, jak tento falešný program „záchrany" před ransomwarem funguje a jak rozeznat skutečnou pomoc od podvodu, je zásadní pro každou organizaci, která se ocitne na špatném konci útoku.

Co Ransom Busters tvrdí, že nabízí

Podle zpráv se Ransom Busters prezentuje jako vnější strana, která narušila infrastrukturu používanou gangy zabývajícími se ransomwarem. Nabídka je přímočará: skupina tvrdí, že dokáže získat schopnost dešifrování nebo ukradené soubory a zajistit, aby data získaná během původního útoku byla smazána, nikoli zveřejněna. Na oplátku jsou oběti požádány, aby zaplatily poplatek v rozmezí 20 000 až 60 000 dolarů, což je pro organizace, které už možná strádají kvůli provozním ztrátám, prostojům nebo původnímu výkupnému, značná částka.

Na povrchu si tento rámec vypůjčuje důvěryhodnost z jazyka etického hackingu a výzkumu kybernetické bezpečnosti. Skupiny, které skutečně pronikají do zločinecké infrastruktury, existují a donucovací orgány občas podobným způsobem získaly dešifrovací klíče. K tvrzením Ransom Busters však neexistuje žádné nezávislé ověření a celý model stojí na tom, že oběti svěří peníze anonymní třetí straně poté, co už jednou spálily prsty.

Jak funguje podvod s dvojím vydíráním

Mechanismus je zde jednoduchý a depresivně účinný. Oběti ransomwaru jsou už pod tlakem: systémy nefungují, zákazníci nebo regulátoři se možná ptají a původní útočníci tlačí na odpočítávací hodiny. Do toho chaosu vstoupí skupina nabízející zkratku, způsob, jak problém vyřešit za poplatek, který může ve srovnání s výkupným nebo náklady na dlouhé prostoje vypadat skromně.

Funkčně jde o druhé vydírání navrstvené na první. Ať už Ransom Busters má skutečný přístup k ransomwarové infrastruktuře, či nikoli, motivační struktura je identická s původním útokem: zaplatit peníze neověřené straně výměnou za slib. Oběti nemají žádný způsob, jak potvrdit, že soubory budou obnoveny, že ukradená data budou skutečně smazána nebo že nebudou později vydírány potřetí. Tento vzorec připomíná postupy viděné u jiných incidentů poháněných vydíráním, včetně případů, kdy skupiny jako ShinyHunters stanovily veřejné lhůty pro zveřejnění dat, aby vyvinuly tlak na oběti, jak je vidět u průniku ShinyHunters týkajícího se e-mailů Inter-Con Security a tvrzení o datech Kodak spojených s lhůtou pro zveřejnění.

Ověřování legitimních služeb pro obnovu versus podvody

Růst falešných nabídek na obnovu činí ověřování klíčovou dovedností pro každou organizaci řešící incident. Několik praktických kontrol dokáže oddělit legitimní pomoc od podvodu. Legitimní firmy zabývající se reakcí na incidenty a kontakty na donucovací orgány lze ověřit prostřednictvím zavedených kanálů, profesních licencí, předchozích případů a formálních smluv o spolupráci. Obvykle se neobjevují nevyžádaně s pevnou cenovkou a tvrzením, že osobně pronikly na servery útočníků.

Organizace by také měly být skeptické k jakémukoli nevyžádanému kontaktu po ransomwarovém incidentu, ať už se jedná o službu pro obnovu, novináře nebo dokonce kolegu-oběť nabízejícího výměnu poznatků. Útočníci i příležitostní spekulanti vědí, že napadená společnost je rozptýlená a úzkostná, což z ní dělá snadný cíl pro další manipulaci. Zapojení známého a prověřeného poskytovatele reakce na incidenty a zapojení donucovacích orgánů zůstává bezpečnější cestou než jednání s anonymními skupinami, které přes šifrovaný chat nebo fóra na dark webu vznášejí odvážná tvrzení.

Proč jsou zálohy lepší než placení jakéhokoli výkupného

Nejtrvalejší obranou proti původnímu požadavku na výkupné i proti navazujícím podvodům, jako je Ransom Busters, je jednoduchá věc: spolehlivé a otestované zálohy. Pokud lze soubory obnovit z čisté, offline zálohy, není důvod vyjednávat s původními útočníky ani se zabývat třetí stranou nabízející placenou obnovu. Tím odpadá veškerá páka.

Celý obor se už tímto směrem ubírá. Jak je podrobně popsáno v pokrytí toho, jak platby ransomwarem v celém odvětví klesají, stále méně organizací se rozhoduje platit výkupné, částečně kvůli lepším postupům zálohování a částečně kvůli rostoucímu povědomí, že platba nezaručuje výsledky. Rychle se šířící hrozby, jako je varianta ransomwaru Spirals schopná zašifrovat síť za méně než 24 hodin, také zdůrazňují, proč prevence a rychlá detekce znamenají víc než jakékoli vyjednávání po incidentu, ať už skutečné, nebo falešné.

Co to znamená pro vás

Pokud vaši organizaci někdy zasáhne ransomware, zacházejte s jakoukoli nevyžádanou nabídkou na obnovu, včetně nabídky od skupiny, jako je Ransom Busters, se stejnou nedůvěrou, jakou byste použili vůči původním útočníkům. Platit neověřené straně tisíce dolarů na základě tvrzení o napadených serverech je hazard bez vymahatelné záruky. Bezpečnější a spolehlivější cesta spočívá v udržování offline záloh, zapojení prověřených profesionálů na reakci na incidenty a hlášení incidentů donucovacím orgánům, nikoli ve vyjednávání v temnotě.

Klíčové poznatky

  • Jakoukoli nevyžádanou nabídku na obnovu po ransomwaru považujte za potenciální podvod, dokud nebude nezávisle ověřena.
  • Nikdy neposílejte platbu třetí straně, která tvrdí, že má přístup k serverům, bez doložených důkazů a formálních podmínek spolupráce.
  • Udržujte otestované offline zálohy, aby požadavky na výkupné, ať skutečné, nebo falešné, zcela ztratily svou páku.
  • Hlaste incidenty ransomwaru donucovacím orgánům a spolupracujte se zavedenými firmami na reakci na incidenty, nikoli s anonymními skupinami.
  • Sledujte trendy v oboru: jak platby ransomwarem celkově klesají, útočníci a příležitostní spekulanti se přizpůsobují schématy, jako jsou falešné nabídky na obnovu, takže zůstaňte ostražití vůči novým variacím stejných taktik nátlaku.