Μια ομάδα που αυτοαποκαλείται Ransom Busters στοχεύει ένα κοινό που έχει ήδη περάσει μια τρομερή εβδομάδα: τα θύματα ransomware. Σύμφωνα με ρεπορτάζ για τη δραστηριότητα της ομάδας, οι Ransom Busters ισχυρίζονται ότι έχουν παραβιάσει τους ίδιους τους διακομιστές των χειριστών ransomware και προσφέρουν πλέον στα θύματα μια συμφωνία: πληρώστε μεταξύ 20.000 και 60.000 δολαρίων και η ομάδα θα βοηθήσει στην ανάκτηση των κρυπτογραφημένων αρχείων και στη διαγραφή των κλεμμένων δεδομένων. Ακούγεται σαν σωσίβιο. Πιθανότατα είναι μια δεύτερη απόπειρα εκβιασμού μεταμφιεσμένη σε διάσωση.
Αυτή η ιστορία έχει σημασία γιατί αποκαλύπτει ένα αυξανόμενο πρόβλημα στο οικοσύστημα του ransomware: αφού ένας οργανισμός χτυπηθεί μία φορά, γίνεται στόχος για ευκαιριακούς δράστες που εκμεταλλεύονται το χάος, τον φόβο και τον επείγοντα χαρακτήρα που ακολουθούν μια παραβίαση. Η κατανόηση του πώς λειτουργεί αυτή η ψεύτικη απάτη ανάκτησης ransomware και πώς να ξεχωρίσει κανείς την πραγματική βοήθεια από μια κομπίνα, είναι απαραίτητη για κάθε οργανισμό που βρίσκεται στη λάθος πλευρά μιας επίθεσης.
Τι Ισχυρίζεται ότι Προσφέρουν οι Ransom Busters
Σύμφωνα με το ρεπορτάζ, οι Ransom Busters παρουσιάζονται ως εξωτερικό μέρος που έχει θέσει σε κίνδυνο την υποδομή που χρησιμοποιούν οι συμμορίες ransomware. Το επιχείρημα είναι απλό: η ομάδα λέει ότι μπορεί να ανακτήσει τη δυνατότητα αποκρυπτογράφησης ή τα κλεμμένα αρχεία και μπορεί να διασφαλίσει ότι τα δεδομένα που αποσπάστηκαν κατά την αρχική επίθεση θα διαγραφούν αντί να διαρρεύσουν. Σε αντάλλαγμα, ζητείται από τα θύματα να πληρώσουν ένα τέλος που κυμαίνεται από 20.000 έως 60.000 δολάρια, ένα σημαντικό ποσό για οργανισμούς που μπορεί να υποφέρουν ήδη από λειτουργικές απώλειες, διακοπή λειτουργίας ή μια αρχική απαίτηση λύτρων.
Επιφανειακά, αυτή η παρουσίαση δανείζεται αξιοπιστία από τη γλώσσα της ηθικής παραβίασης και της έρευνας στον κυβερνοχώρο. Ομάδες που πραγματικά διεισδύουν σε εγκληματική υποδομή υπάρχουν, και οι υπηρεσίες επιβολής του νόμου έχουν περιστασιακά ανακτήσει κλειδιά αποκρυπτογράφησης με παρόμοια μέσα. Αλλά δεν υπάρχει ανεξάρτητη επαλήθευση που να υποστηρίζει τους ισχυρισμούς των Ransom Busters και ολόκληρο το μοντέλο βασίζεται στο να εμπιστεύονται τα θύματα ένα ανώνυμο τρίτο μέρος με χρήματα αφού ήδη έχουν καεί μία φορά.
Πώς Λειτουργεί η Απάτη Διπλού Εκβιασμού
Οι μηχανισμοί εδώ είναι απλοί και απογοητευτικά αποτελεσματικοί. Τα θύματα ransomware είναι ήδη υπό πίεση: τα συστήματα είναι εκτός λειτουργίας, οι πελάτες ή οι ρυθμιστικές αρχές μπορεί να κάνουν ερωτήσεις και οι αρχικοί επιτιθέμενοι πιέζουν με αντίστροφο μέτρημα. Σε αυτό το χάος εμφανίζεται μια ομάδα που προσφέρει μια συντόμευση, έναν τρόπο να εξαφανιστεί το πρόβλημα έναντι ενός τέλους που μπορεί να φαίνεται μέτριο σε σύγκριση με τα λύτρα ή το κόστος της παρατεταμένης διακοπής λειτουργίας.
Αυτό είναι λειτουργικά ένας δεύτερος εκβιασμός που προστίθεται πάνω στον πρώτο. Είτε οι Ransom Busters έχουν πραγματική πρόσβαση στην υποδομή ransomware είτε όχι, η δομή των κινήτρων είναι πανομοιότυπη με την αρχική επίθεση: πληρώνεις χρήματα σε ένα μη επαληθευμένο μέρος με αντάλλαγμα μια υπόσχεση. Τα θύματα δεν έχουν κανέναν τρόπο να επιβεβαιώσουν ότι τα αρχεία θα ανακτηθούν, ότι τα κλεμμένα δεδομένα θα διαγραφούν πραγματικά ή ότι δεν θα εκβιαστούν απλώς για τρίτη φορά αργότερα. Αυτό το μοτίβο απηχεί το σενάριο που παρατηρείται σε άλλα περιστατικά που οδηγούνται από εκβιασμό, συμπεριλαμβανομένων περιπτώσεων όπου ομάδες όπως η ShinyHunters έχουν θέσει δημόσιες προθεσμίες διαρροής για να ασκήσουν πίεση στα θύματα, όπως φαίνεται στην παραβίαση ShinyHunters που επηρεάζει τα email της Inter-Con Security και στους ισχυρισμούς δεδομένων της Kodak που συνδέονται με προθεσμία διαρροής.
Επαλήθευση Νόμιμων Υπηρεσιών Ανάκτησης έναντι Απατών
Η άνοδος των ψεύτικων προσφορών ανάκτησης καθιστά την επαλήθευση κρίσιμη δεξιότητα για κάθε οργανισμό που διαχειρίζεται ένα περιστατικό. Μερικοί πρακτικοί έλεγχοι μπορούν να διαχωρίσουν τη νόμιμη βοήθεια από μια κομπίνα. Οι νόμιμες εταιρείες αντιμετώπισης περιστατικών και οι επαφές με τις υπηρεσίες επιβολής του νόμου μπορούν να επαληθευτούν μέσω καθιερωμένων καναλιών, επαγγελματικών αδειών, προηγούμενων παραπομπών υποθέσεων και επίσημων συμβάσεων συνεργασίας. Δεν εμφανίζονται συνήθως ανεπιθύμητες με σταθερή τιμή και ισχυρισμό ότι έχουν παραβιάσει προσωπικά τους διακομιστές του επιτιθέμενου.
Οι οργανισμοί θα πρέπει επίσης να είναι δύσπιστοι απέναντι σε οποιαδήποτε ανεπιθύμητη επικοινωνία μετά από περιστατικό ransomware, είτε ισχυρίζεται ότι είναι υπηρεσία ανάκτησης, δημοσιογράφος ή ακόμη και συνάδελφος θύμα που προσφέρεται να μοιραστεί πληροφορίες. Οι επιτιθέμενοι και οι ευκαιριακοί δράστες ξέρουν ότι μια εταιρεία που έχει παραβιαστεί είναι αποσπασμένη και ανήσυχη, γεγονός που την καθιστά εύκολο στόχο για περαιτέρω χειραγώγηση. Η συμμετοχή ενός γνωστού, ελεγμένου παρόχου αντιμετώπισης περιστατικών και η ενημέρωση των υπηρεσιών επιβολής του νόμου παραμένει η ασφαλέστερη οδός σε σύγκριση με την ενασχόληση με ανώνυμες ομάδες που κάνουν τολμηρούς ισχυρισμούς μέσω κρυπτογραφημένων συνομιλιών ή φόρουμ στο σκοτεινό διαδίκτυο.
Γιατί τα Αντίγραφα Ασφαλείας Νικούν την Πληρωμή Οποιωνδήποτε Λύτρων
Η πιο ανθεκτική άμυνα τόσο απέναντι στην αρχική απαίτηση ransomware όσο και στις επακόλουθες απάτες όπως οι Ransom Busters είναι απλή: αξιόπιστα, δοκιμασμένα αντίγραφα ασφαλείας. Εάν τα αρχεία μπορούν να αποκατασταθούν από ένα καθαρό, εκτός σύνδεσης αντίγραφο ασφαλείας, δεν υπάρχει λόγος να διαπραγματευτεί κανείς με τους αρχικούς επιτιθέμενους ή να ασχοληθεί με ένα τρίτο μέρος που προσφέρει επί πληρωμή ανάκτηση. Αυτό αφαιρεί εντελώς τη μόχλευση.
Ο ευρύτερος κλάδος κινείται ήδη προς αυτή την κατεύθυνση. Όπως αναλύεται λεπτομερώς στην κάλυψη του πώς οι πληρωμές ransomware μειώνονται σε ολόκληρο τον κλάδο, όλο και λιγότεροι οργανισμοί επιλέγουν να πληρώσουν απαιτήσεις εκβιασμού, εν μέρει λόγω βελτιωμένων πρακτικών αντιγράφων ασφαλείας και εν μέρει λόγω της αυξανόμενης συνειδητοποίησης ότι η πληρωμή δεν εγγυάται αποτελέσματα. Οι ταχέως κινούμενες απειλές, όπως η παραλλαγή ransomware Spirals που μπορεί να κρυπτογραφήσει ένα δίκτυο σε λιγότερο από 24 ώρες, υπογραμμίζουν επίσης γιατί η πρόληψη και η ταχεία ανίχνευση έχουν μεγαλύτερη σημασία από οποιαδήποτε διαπραγμάτευση μετά το περιστατικό, είτε πραγματική είτε ψεύτικη.
Τι Σημαίνει Αυτό για Εσάς
Εάν ο οργανισμός σας χτυπηθεί ποτέ από ransomware, αντιμετωπίστε οποιαδήποτε ανεπιθύμητη προσφορά ανάκτησης, συμπεριλαμβανομένης αυτής από ομάδες όπως οι Ransom Busters, με την ίδια καχυποψία που θα δείχνατε στους αρχικούς επιτιθέμενους. Το να πληρώσετε χιλιάδες δολάρια σε ένα μη επαληθευμένο μέρος βάσει ενός ισχυρισμού περί παραβιασμένων διακομιστών είναι ένα τυχερό παιχνίδι χωρίς καμία εκτελεστή εγγύηση. Η ασφαλέστερη, πιο αξιόπιστη οδός είναι η διατήρηση αντιγράφων ασφαλείας εκτός σύνδεσης, η συνεργασία με ελεγμένους επαγγελματίες αντιμετώπισης περιστατικών και η αναφορά των περιστατικών στις υπηρεσίες επιβολής του νόμου αντί να διαπραγματεύεστε στο σκοτάδι.
Βασικά Συμπεράσματα
- Αντιμετωπίστε οποιαδήποτε ανεπιθύμητη προσφορά ανάκτησης μετά από ransomware ως πιθανή απάτη μέχρι να επαληθευτεί ανεξάρτητα.
- Ποτέ μην στέλνετε πληρωμή σε τρίτο μέρος που ισχυρίζεται πρόσβαση σε διακομιστές χωρίς τεκμηριωμένες αποδείξεις και επίσημους όρους συνεργασίας.
- Διατηρήστε δοκιμασμένα αντίγραφα ασφαλείας εκτός σύνδεσης, ώστε οι απαιτήσεις λύτρων, είτε πραγματικές είτε ψεύτικες, να χάνουν εντελώς τη μόχλευσή τους.
- Αναφέρετε περιστατικά ransomware στις υπηρεσίες επιβολής του νόμου και συνεργαστείτε με καθιερωμένες εταιρείες αντιμετώπισης περιστατικών αντί για ανώνυμες ομάδες.
- Παρακολουθήστε τις τάσεις του κλάδου: καθώς οι πληρωμές ransomware μειώνονται συνολικά, οι επιτιθέμενοι και οι ευκαιριακοί δράστες προσαρμόζονται με σχέδια όπως οι ψεύτικες προσφορές ανάκτησης, γι' αυτό μείνετε σε εγρήγορση για νέες παραλλαγές των ίδιων τακτικών πίεσης.




