Et Andet Rovdyr, Der Kredser om de Samme Ofre

At blive ramt af ransomware er slemt nok. Nu finder en trusselsaktør, der kalder sig "Ransom Busters", en måde at profitere på de samme ofre to gange. Ifølge rapportering om ordningen nærmer denne gruppe sig organisationer, der allerede har lidt under et ransomware-angreb, og tilbyder at "slette" deres stjålne data for en pris fra $20.000 til $60.000.

Fremstødet lyder næsten hjælpsomt på overfladen: betal os, og vi sørger for, at dine stjålne filer aldrig bliver offentliggjort eller solgt videre. I virkeligheden har forskere, der analyserer gruppens værktøjer og infrastruktur, fundet lidt, der tyder på, at betaling garanterer noget som helst. Ransom Busters-svindlen ser ud til at være mindre en genopretningstjeneste og mere et andet afpresningsforsøg lagt oven på det første.

Sådan Fungerer Ransom Busters-ordningen

Sikkerhedsanalyse af gruppens aktivitet peger på et mønster, der nu er dokumenteret på tværs af flere rapporter: Ransom Busters positionerer sig som en tredjepart med adgang til en ransomware-bande's servere og hævder at kunne gå i forbøn på vegne af offeret. I nogle tilfælde ser gruppen ud til at være en affiliate, der opererer inden for det samme ransomware-økosystem, som den hævder at bekæmpe, snarere end en ekstern redder.

Forskere, der undersøgte værktøjerne bag disse tilgange, identificerede backdoor-markører og infrastrukturoverlap, der tyder på kontinuitet med eksisterende ransomware-operationer snarere end en ægte uafhængig genopretningstjeneste. Med andre ord kan de mennesker, der tilbyder at "slette" dine stjålne data, have haft en hånd i at stjæle dem i første omgang, eller i det mindste have tætte bånd til dem, der gjorde det.

Dette betyder noget, fordi det ændrer regnestykket fuldstændigt for ofrene. En betaling i god tro til et legitimt incident response-firma er én ting. En betaling til en enhed, der måske stadig har kontrol over dine stjålne filer, eller som ikke har nogen reel evne til at garantere sletning, er noget andet. Som dækket i rapportering om, hvordan falske genopretningsfirmaer gemmer sig bag ransomware-svindlen, er der ingen verificerbar mekanisme til at bekræfte, at data faktisk er blevet ødelagt, når først en ransom-lignende betaling har skiftet hænder.

Hvorfor Betaling Ikke Garanterer Noget

Kerneproblemet med ethvert betal-for-at-slette-tilbud, uanset om det kommer fra den oprindelige angriber eller en formodet tredjepart som Ransom Busters, er verifikation. Når først stjålne data forlader en organisations netværk, har offeret ingen mulighed for at bekræfte, hvad der sker med dem derefter. Et skærmbillede af en slettet mappe eller en mundtlig forsikring er ikke bevis. Kopier kan laves, før nogen "sletning" finder sted, og der er ingen uafhængig revisor, der kontrollerer en kriminel gruppes overholdelse af en betalingsaftale.

Dette er en tendens, sikkerhedsprofessionelle har flaget i årevis med traditionelle ransomware-betalinger, og det gælder med endnu større kraft her. Ransom Busters beder i det væsentlige ofre om at stole på en enhed, hvis hele forretningsmodel afhænger af, at ofre allerede er desperate, netop have været igennem én afpresningsbegivenhed og nu står over for et andet krav fra en part, der hævder at tilbyde lindring. Den advarselstendens, forskere peger på, er ligetil: afpresningsøkonomien diversificerer sig, med nye aktører, der finder måder at tjene penge på offerfrygt, selv efter det oprindelige angreb er afsluttet.

Hvad Dette Betyder for Dig

Hvis din organisation har oplevet en ransomware-hændelse, og nogen kontakter dig bagefter, hvad enten det er via e-mail, en dark web-portal eller en direkte besked, og tilbyder at slette stjålne data mod et gebyr, så behandl den henvendelse med samme skepsis, som du ville anvende på den oprindelige ransom-besked. Der er ingen pålidelig måde at verificere kravet på, og betaling skaber ingen håndhævbar garanti.

Den sikreste vej er at sende enhver sådan kontakt gennem dit incident response-team eller et betroet cybersikkerhedsfirma frem for at forhandle direkte. Retshåndhævende myndigheder, der håndterer ransomware-sager, er generelt opmærksomme på sekundære afpresningsordninger som denne og kan hjælpe med at vurdere, om en specifik tilgang er troværdig eller blot endnu en vinkel på det samme angreb.

Handlingsorienterede Pointer

  • Behandl ikke noget "datasletningstilbud" efter et sikkerhedsbrud som legitimt uden uafhængig verifikation fra dit sikkerheds- eller juridiske team.
  • Rapporter kontakt fra grupper som Ransom Busters til retshåndhævende myndigheder frem for at forhandle ensidigt.
  • Antag, at al data, der allerede er eksfiltreret i et ransomware-angreb, skal behandles som permanent eksponeret, uanset enhver betaling foretaget bagefter.
  • Styrk backup- og detektionspraksis nu, så en første ransomware-begivenhed, og den opfølgende afpresning, den inviterer til, bliver mindre sandsynlig i første omgang.

Fremkomsten af ordninger som Ransom Busters er en påmindelse om, at ransomware's efterspil kan være lige så farligt som det indledende angreb. At forblive skeptisk over for alle, der tilbyder en genvej tilbage til sikkerhed, især for en pris, forbliver det bedste forsvar.