Eine neue Variante des alten Erpressungs-Playbooks

Ransomware-Angriffe sind schon stressig genug, ohne dass ein zweiter Räuber auf der Bildschirmfläche erscheint. Aktuellen Berichten zufolge zielt ein Bedrohungsakteur, der unter dem Namen „Ransom Busters“ agiert, auf Organisationen ab, die bereits Opfer von Ransomware geworden sind – diesmal gibt er sich als Wiederherstellungsdienst aus. Der Akteur behauptet, verschlüsselte Dateien wiederherstellen zu können, und bietet Unternehmen, die verzweifelt ihre Daten ohne Lösegeldzahlung zurückhaben wollen, eine scheinbare Rettungsleine an.

Doch das Angebot ist nicht das, was es zu sein scheint. Laut Berichten ist Ransom Busters nicht als unabhängiges Wiederherstellungsunternehmen tätig, sondern steht in Verbindung mit der Ransomware-Operation selbst und fungiert als Affiliate, der von genau den Angriffen profitiert, die er angeblich zu lösen hilft. Für Opfer, die bereits mit dem Chaos eines Sicherheitsvorfalls zu kämpfen haben, fügt diese Art von Täuschung einer ohnehin schwierigen Situation eine gefährliche neue Risikoebene hinzu.

So funktioniert das betrügerische Wiederherstellungsangebot

Der Kern des Schemas beruht auf Vertrauen und Dringlichkeit – zwei Dinge, an denen es Ransomware-Opfern mangelt. Wenn die Systeme eines Unternehmens gesperrt und Dateien verschlüsselt sind, versuchen Entscheidungsträger oft verzweifelt, einen gangbaren Weg zur Wiederherstellung zu finden. Eine Gruppe, die sich als Datenwiederherstellungs-Spezialist präsentiert, insbesondere eine, die scheinbar Insiderwissen über den Angriff besitzt, kann wie eine glaubwürdige Option wirken.

Genau diese wahrgenommene Glaubwürdigkeit ist die Falle. Wie in der früheren Berichterstattung über das Ransom-Busters-Schema detailliert beschrieben, nutzt der Akteur offenbar seine Position als Ransomware-Affiliate, um sich in den Verhandlungsprozess einzuschalten und die Opfer effektiv zu Zahlungen zu lenken, die letztlich demselben kriminellen Ökosystem zugutekommen, das für den ursprünglichen Angriff verantwortlich ist. Statt mit einem unabhängigen Dritten zu tun zu haben, der den Schaden reduziert, haben es Opfer möglicherweise mit einem umbenannten Arm des Angreifers zu tun, der als Lösung daherkommt, aber in Wirklichkeit eine Fortsetzung des Problems ist.

Diese Taktik nutzt eine echte Lücke in der Ransomware-Response-Landschaft. Es gibt legitime Incident-Response- und Datenwiederherstellungsfirmen, und verzweifelte Organisationen wenden sich oft an externe Hilfe, wenn interne IT-Teams überfordert sind. Ransom Busters scheint dieses legitime Bedürfnis auszunutzen und es als Deckmantel zu verwenden, um weiterhin Geld von Opfern zu erpressen, die glauben, mit einer neutralen Partei zu verhandeln.

Warum das für den Datenschutz von Bedeutung ist

Über das unmittelbare finanzielle Risiko hinaus werfen Schemata wie Ransom Busters ernsthafte Datenschutzbedenken auf. Ransomware-Angriffe beinhalten häufig Datendiebstahl neben der Verschlüsselung, was bedeutet, dass sensible Kundendaten, Mitarbeiterinformationen und interne Kommunikation möglicherweise bereits in den Händen des Angreifers sind. Wenn eine betroffene Organisation mit einem gefälschten Wiederherstellungsdienst zusammenarbeitet, gibt sie möglicherweise noch mehr Informationen preis, einschließlich Details über ihr Netzwerk, ihre Daten und ihre Zahlungsbereitschaft – all das kann genutzt werden, um den Druck zu erhöhen oder den Zugang an andere kriminelle Gruppen weiterzuverkaufen.

Hinzu kommt ein sich verstärkendes Vertrauensproblem. Ransomware-Opfer müssen sich bereits Sorgen machen, ob Angreifer ihre Versprechen einhalten, gestohlene Daten nach einer Lösegeldzahlung zu löschen – eine Garantie, die ohnehin nie zuverlässig war. Wenn man dieser Dynamik einen gefälschten Wiederherstellungsdienst hinzufügt, müssen Opfer nun nicht nur die Behauptungen des Angreifers überprüfen, sondern auch die Glaubwürdigkeit jedes Hilfeanbieters – genau in dem Moment, in dem sie am wenigsten in der Lage sind, diese Art von Due Diligence durchzuführen.

Was das für Sie bedeutet

Wenn Ihre Organisation jemals von Ransomware betroffen ist, kann der Druck, eine schnelle Lösung zu finden, das Urteilsvermögen trüben. Der Fall Ransom Busters ist eine Erinnerung daran, dass nicht jedes Hilfsangebot echt ist, selbst wenn es von außerhalb des Angriffs zu kommen scheint. Bevor Sie einen Wiederherstellungsdienst engagieren, verifizieren Sie dessen Identität unabhängig, prüfen Sie eine nachvollziehbare Geschäftshistorie und beziehen Sie vertrauenswürdige Incident-Response-Profis oder Strafverfolgungsbehörden ein, anstatt sich ausschließlich auf unaufgeforderte Kontaktaufnahmen zu verlassen, die während oder unmittelbar nach einem Angriff auftauchen.

Dies unterstreicht auch eine breitere Datenschutzlektion, die weit über Ransomware hinausgeht. Je weniger sensible Daten eine Organisation unnötig speichert oder offenlegt, desto kleiner ist das Ziel, das sie bietet. Starke Backup-Praktiken, Netzwerksegmentierung und klare Incident-Response-Pläne reduzieren die Hebelwirkung, die Angreifer – und offenbar auch gefälschte Wiederherstellungsakteure – von vornherein auf Opfer haben.

Umsetzbare Erkenntnisse

  • Behandeln Sie unaufgeforderte Wiederherstellungsangebote mit Skepsis, insbesondere solche, die unmittelbar nach einem Ransomware-Vorfall auftauchen.
  • Verifizieren Sie jede Incident-Response- oder Wiederherstellungsfirma über unabhängige Kanäle, bevor Sie Netzwerkdetails teilen oder Zahlungen leisten.
  • Beziehen Sie Strafverfolgungsbehörden und etablierte Cybersicherheitsexperten ein, anstatt allein mit unbekannten Parteien zu verhandeln.
  • Halten Sie offline getestete Backups vor, damit die Wiederherstellung nicht davon abhängt, einem Angreifer oder einem Vermittler zu vertrauen.
  • Bleiben Sie über sich entwickelnde Ransomware-Taktiken informiert, da Schemata wie Ransom Busters zeigen, wie schnell sich Erpressungsmethoden anpassen können.

Ransomware bleibt eine ernsthafte Bedrohung, und Betrügereien wie Ransom Busters zeigen, dass die Gefahr nicht immer endet, wenn der ursprüngliche Angriff vorbei ist. Vorsicht zu bewahren, jede Behauptung zu überprüfen und sich auf vertrauenswürdige Sicherheitsressourcen zu stützen, sind die besten Verteidigungsmaßnahmen dagegen, zweimal zum Opfer zu werden.