Nový zvrat ve starém vyděračském playlistu
Ransomwarové útoky jsou dost stresující i bez toho, aby se na scéně objevil druhý predátor. Podle nedávných zpráv se threat actor vystupující pod jménem „Ransom Busters" nyní zaměřuje na organizace, které se již staly obětí ransomwaru, a tentokrát se vydává za službu pro obnovu dat. Tento aktér tvrdí, že dokáže obnovit zašifrované soubory, a nabízí to, co vypadá jako záchranné lano pro společnosti, které zoufale chtějí získat svá data zpět bez placení výkupného.
Ale tato nabídka není tím, čím se zdá být. Ransom Busters údajně nepůsobí jako nezávislá firma pro obnovu dat, ale je propojen se samotnou ransomwarovou operací a funguje jako affiliate partner, který profituje z útoků, které údajně pomáhá řešit. Pro oběti, které se již potýkají s chaosem narušení bezpečnosti, představuje tento druh podvodu nebezpečnou novou vrstvu rizika navrch k už tak obtížné situaci.
Jak funguje podvodná nabídka obnovy
Jádro schématu stojí na důvěře a naléhavosti, dvou věcech, kterých mají oběti ransomwaru nedostatek. Když jsou systémy společnosti uzamčeny a soubory zašifrovány, rozhodující činitelé se často zoufale snaží najít jakoukoli životaschopnou cestu k obnově. Skupina, která se prezentuje jako specialista na obnovu dat, zejména pokud se zdá, že má vnitřní informace o útoku, může působit jako důvěryhodná volba.
Tato vnímaná důvěryhodnost je past. Jak bylo podrobně popsáno v předchozím pokrytí schématu Ransom Busters, aktér zřejmě využívá své pozice ransomwarového affiliate partnera k tomu, aby se vložil do vyjednávacího procesu, a fakticky tak přesměrovává oběti k platbám, které v konečném důsledku prospívají stejnému kriminálnímu ekosystému odpovědnému za původní útok. Místo nezávislé třetí strany, která se snaží snížit škody, mohou mít oběti co do činění s přeznačkovanou pobočkou útočníka, nazdobenou tak, aby vypadala jako řešení, nikoli jako pokračování problému.
Tato taktika zneužívá skutečnou mezeru v prostředí ransomwarové reakce. Renomované firmy pro řešení incidentů a obnovu dat skutečně existují a zoufalé organizace se často obracejí na vnější pomoc, když jsou jejich interní IT týmy zahlceny. Ransom Busters zjevně využívá tuto legitimní potřebu jako krytí k tomu, aby z obětí dál tahal peníze, přičemž ty se domnívají, že jednají s neutrální stranou.
Proč to má význam pro ochranu osobních údajů
Kromě bezprostředního finančního rizika vyvolávají schémata jako Ransom Busters vážné obavy o soukromí. Ransomwarové útoky často zahrnují krádež dat vedle šifrování, což znamená, že citlivé záznamy o zákaznících, informace o zaměstnancích a interní komunikace se již mohou nacházet v rukou útočníka. Když oběť organizace naváže kontakt s falešnou službou pro obnovu, může předat ještě více informací, včetně podrobností o své síti, svých datech a své ochotě platit – to vše lze použít ke zvýšení nátlaku nebo k dalšímu prodeji přístupu jiným zločineckým skupinám.
Existuje také prohlubující se problém s důvěrou. Oběti ransomwaru se už tak musí obávat, zda útočníci dodrží sliby o smazání ukradených dat po zaplacení výkupného – záruka, která nikdy nebyla spolehlivá. Přidání falešné služby pro obnovu na tuto dynamiku znamená, že oběti nyní musí ověřovat nejen tvrzení útočníka, ale i důvěryhodnost kohokoli, kdo nabízí pomoc, a to přesně ve chvíli, kdy jsou nejméně vybaveni k takové náležité péči.
Co to znamená pro vás
Pokud vaši organizaci někdy zasáhne ransomware, tlak na rychlé řešení může zakalit úsudek. Případ Ransom Busters připomíná, že ne každá nabídka pomoci je skutečná, ani ty, které se zdají přicházet z vnějšku samotného útoku. Než se zapojíte s jakoukoli službou pro obnovu, ověřte si její totožnost nezávisle, zkontrolujte ověřitelnou obchodní historii a zapojte důvěryhodné odborníky na řešení incidentů nebo orgány činné v trestním řízení, místo abyste se spoléhali pouze na nevyžádané nabídky, které se objeví během útoku nebo bezprostředně po něm.
To také zdůrazňuje širší lekci o ochraně soukromí, která přesahuje rámec ransomwaru. Čím méně citlivých dat organizace ukládá nebo zbytečně vystavuje, tím menší cíl představuje. Silné postupy zálohování, segmentace sítě a jasné plány reakce na incidenty snižují páku, kterou mají útočníci – a nyní zjevně i falešní aktéři nabízející obnovu – nad oběťmi už od počátku.
Praktická doporučení
- K nevyžádaným nabídkám obnovy přistupujte se skepticismem, zejména k těm, které se objeví bezprostředně po ransomwarovém incidentu.
- Ověřte si jakoukoli firmu pro řešení incidentů nebo obnovu dat prostřednictvím nezávislých kanálů, než sdílíte podrobnosti o síti nebo provedete platby.
- Zapojte orgány činné v trestním řízení a zavedené odborníky na kybernetickou bezpečnost, místo abyste vyjednávali sami s neznámými stranami.
- Udržujte offline a testované zálohy, aby obnova nezávisela na důvěře útočníkovi nebo zprostředkovateli.
- Sledujte vyvíjející se ransomwarové taktiky, protože schémata jako Ransom Busters ukazují, jak rychle se vyděračské metody dokážou přizpůsobit.
Ransomware zůstává vážnou hrozbou a podvody jako Ransom Busters ukazují, že nebezpečí nemusí vždy skončit s počátečním útokem. Opatrnost, ověřování každého tvrzení a spoléhání na důvěryhodné bezpečnostní zdroje jsou nejlepší obranou proti tomu, abyste se stali obětí dvakrát.




