Ένα Δεύτερο Αρπακτικό που Καιροφυλακτεί τα Ίδια Θύματα
Το να πέσει κανείς θύμα ransomware είναι ήδη αρκετά κακό. Τώρα ένας κακόβουλος παράγοντας που αυτοαποκαλείται «Ransom Busters» βρίσκει τρόπο να κερδίσει από τα ίδια θύματα δύο φορές. Σύμφωνα με ρεπορτάζ για το σχήμα, αυτή η ομάδα προσεγγίζει οργανισμούς που έχουν ήδη υποστεί επίθεση ransomware και προσφέρεται να «διαγράψει» τα κλεμμένα τους δεδομένα, έναντι τιμήματος που κυμαίνεται από 20.000 έως 60.000 δολάρια.
Η πρόταση ακούγεται σχεδόν χρήσιμη εκ πρώτης όψεως: πληρώστε μας και θα φροντίσουμε ώστε τα κλεμμένα αρχεία σας να μην δημοσιοποιηθούν ποτέ ή να μην πωληθούν. Στην πραγματικότητα, οι ερευνητές που ανέλυσαν τα εργαλεία και την υποδομή της ομάδας βρήκαν ελάχιστα στοιχεία που να υποδηλώνουν ότι η πληρωμή εγγυάται οτιδήποτε. Η απάτη Ransom Busters φαίνεται να είναι λιγότερο μια υπηρεσία ανάκτησης και περισσότερο μια δεύτερη απόπειρα εκβιασμού που προστίθεται πάνω στην πρώτη.
Πώς Λειτουργεί το Σχήμα Ransom Busters
Η ανάλυση ασφαλείας της δραστηριότητας της ομάδας υποδεικνύει ένα μοτίβο που έχει πλέον τεκμηριωθεί σε πολλαπλές αναφορές: Η Ransom Busters τοποθετείται ως τρίτο μέρος με πρόσβαση στους διακομιστές μιας συμμορίας ransomware, ισχυριζόμενη ότι μπορεί να παρέμβει εκ μέρους του θύματος. Σε ορισμένες περιπτώσεις, η ομάδα φαίνεται να είναι συνεργάτης που δραστηριοποιείται εντός του ίδιου οικοσυστήματος ransomware που ισχυρίζεται ότι καταπολεμά, παρά ένας εξωτερικός διασώστης.
Οι ερευνητές που εξέτασαν τα εργαλεία πίσω από αυτές τις προσεγγίσεις εντόπισαν δείκτες backdoor και επικαλύψεις υποδομής που υποδηλώνουν συνέχεια με τις υπάρχουσες επιχειρήσεις ransomware και όχι μια πραγματικά ανεξάρτητη υπηρεσία ανάκτησης. Με άλλα λόγια, οι άνθρωποι που προσφέρονται να «διαγράψουν» τα κλεμμένα δεδομένα σας μπορεί να είχαν ρόλο στην ίδια την κλοπή εξαρχής ή, τουλάχιστον, να διατηρούν στενούς δεσμούς με εκείνους που την έκαναν.
Αυτό έχει σημασία γιατί αλλάζει εντελώς τα δεδομένα για τα θύματα. Μια πληρωμή που γίνεται καλόπιστα σε μια νόμιμη εταιρεία αντιμετώπισης περιστατικών είναι ένα πράγμα. Μια πληρωμή σε μια οντότητα που μπορεί να εξακολουθεί να ελέγχει τα κλεμμένα αρχεία σας ή που δεν έχει πραγματική δυνατότητα να εγγυηθεί τη διαγραφή, είναι άλλο. Όπως καλύπτεται στο ρεπορτάζ για το πώς οι ψεύτικες εταιρείες ανάκτησης κρύβονται πίσω από την απάτη ransomware, δεν υπάρχει επαληθεύσιμος μηχανισμός για να επιβεβαιωθεί ότι τα δεδομένα έχουν όντως καταστραφεί μόλις αλλάξει χέρια μια πληρωμή τύπου λύτρων.
Γιατί η Πληρωμή Δεν Εγγυάται Τίποτα
Το βασικό πρόβλημα με οποιαδήποτε προσφορά πληρωμής-για-διαγραφή, είτε από τον αρχικό επιτιθέμενο είτε από ένα υποτιθέμενο τρίτο μέρος όπως η Ransom Busters, είναι η επαλήθευση. Μόλις τα κλεμμένα δεδομένα φύγουν από το δίκτυο ενός οργανισμού, το θύμα δεν έχει κανέναν τρόπο να επιβεβαιώσει τι θα συμβεί στη συνέχεια. Ένα στιγμιότυπο οθόνης ενός διαγραμμένου φακέλου ή μια προφορική διαβεβαίωση δεν αποτελεί απόδειξη. Αντίγραφα μπορούν να δημιουργηθούν πριν από οποιαδήποτε «διαγραφή» και δεν υπάρχει ανεξάρτητος ελεγκτής που να ελέγχει τη συμμόρφωση μιας εγκληματικής ομάδας με μια συμφωνία πληρωμής.
Αυτή είναι μια τάση που οι επαγγελματίες ασφαλείας επισημαίνουν εδώ και χρόνια με τις παραδοσιακές πληρωμές ransomware και ισχύει ακόμη περισσότερο εδώ. Η Ransom Busters ουσιαστικά ζητά από τα θύματα να εμπιστευτούν μια οντότητα της οποίας ολόκληρο το επιχειρηματικό μοντέλο εξαρτάται από το να είναι ήδη απελπισμένα τα θύματα, έχοντας μόλις περάσει από ένα γεγονός εκβιασμού και αντιμετωπίζοντας τώρα μια δεύτερη απαίτηση από ένα μέρος που ισχυρίζεται ότι προσφέρει ανακούφιση. Η προειδοποιητική τάση που επισημαίνουν οι ερευνητές είναι ξεκάθαρη: η οικονομία του εκβιασμού διαφοροποιείται, με νέους παράγοντες να βρίσκουν τρόπους να εκμεταλλεύονται τον φόβο των θυμάτων ακόμη και μετά την ολοκλήρωση της αρχικής επίθεσης.
Τι Σημαίνει Αυτό για Εσάς
Εάν ο οργανισμός σας έχει βιώσει περιστατικό ransomware και κάποιος επικοινωνήσει μαζί σας μετά, είτε μέσω email, είτε μέσω πύλης στο σκοτεινό διαδίκτυο, είτε μέσω άμεσου μηνύματος, προσφέροντας να διαγράψει κλεμμένα δεδομένα έναντι αμοιβής, αντιμετωπίστε αυτή την προσέγγιση με τον ίδιο σκεπτικισμό που θα εφαρμόζατε στο αρχικό σημείωμα λύτρων. Δεν υπάρχει αξιόπιστος τρόπος να επαληθεύσετε τον ισχυρισμό και η πληρωμή δεν δημιουργεί καμία εκτελέσιμη εγγύηση.
Ο ασφαλέστερος δρόμος είναι να διοχετεύσετε οποιαδήποτε τέτοια επικοινωνία μέσω της ομάδας αντιμετώπισης περιστατικών σας ή μιας αξιόπιστης εταιρείας κυβερνοασφάλειας, αντί να διαπραγματεύεστε απευθείας. Οι υπηρεσίες επιβολής του νόμου που χειρίζονται υποθέσεις ransomware γνωρίζουν γενικά τα δευτερεύοντα σχήματα εκβιασμού όπως αυτό και μπορούν να βοηθήσουν στην αξιολόγηση του κατά πόσο μια συγκεκριμένη προσέγγιση είναι αξιόπιστη ή απλώς μια άλλη γωνία της ίδιας επίθεσης.
Πρακτικά Συμπεράσματα
- Μην αντιμετωπίζετε καμία προσφορά «διαγραφής δεδομένων» μετά από παραβίαση ως νόμιμη χωρίς ανεξάρτητη επαλήθευση από την ομάδα ασφαλείας ή νομικών συμβούλων σας.
- Αναφέρετε την επικοινωνία από ομάδες όπως η Ransom Busters στις αρχές επιβολής του νόμου αντί να διαπραγματεύεστε μονομερώς.
- Θεωρήστε ότι οποιαδήποτε δεδομένα έχουν ήδη εξαχθεί σε επίθεση ransomware θα πρέπει να αντιμετωπίζονται ως μόνιμα εκτεθειμένα, ανεξάρτητα από οποιαδήποτε πληρωμή γίνει μετά.
- Ενισχύστε τις πρακτικές δημιουργίας αντιγράφων ασφαλείας και ανίχνευσης τώρα, ώστε ένα πρώτο περιστατικό ransomware, και ο επακόλουθος εκβιασμός που προσελκύει, να γίνει λιγότερο πιθανό εξαρχής.
Η άνοδος σχημάτων όπως η Ransom Busters είναι μια υπενθύμιση ότι ο απόηχος του ransomware μπορεί να είναι εξίσου επικίνδυνος με την αρχική επίθεση. Το να παραμένετε δύσπιστοι απέναντι σε οποιονδήποτε προσφέρει σύντομο δρόμο πίσω στην ασφάλεια, ειδικά έναντι τιμήματος, παραμένει η καλύτερη άμυνα.




