Una nueva variante de un antiguo manual de extorsión

Los ataques de ransomware ya son bastante estresantes sin que un segundo depredador entre en escena. Según informes recientes, un actor de amenazas que opera bajo el nombre de "Ransom Busters" está atacando ahora a organizaciones que ya han sido víctimas de ransomware, esta vez haciéndose pasar por un servicio de recuperación. El actor afirma que puede restaurar archivos cifrados, ofreciendo lo que parece ser un salvavidas para empresas desesperadas por recuperar sus datos sin pagar un rescate.

Pero la oferta no es lo que parece. En lugar de actuar como una empresa independiente de recuperación, Ransom Busters supuestamente está conectado con la propia operación de ransomware, funcionando como un afiliado que se beneficia de los mismos ataques que dice ayudar a resolver. Para víctimas que ya lidian con el caos de una brecha de seguridad, este tipo de engaño añade una capa de riesgo nueva y peligrosa sobre una situación ya de por sí difícil.

Cómo funciona la oferta engañosa de recuperación

El núcleo del esquema se basa en la confianza y la urgencia, dos cosas que escasean entre las víctimas de ransomware. Cuando los sistemas de una empresa están bloqueados y los archivos cifrados, quienes toman decisiones suelen buscar desesperadamente cualquier vía viable de recuperación. Un grupo que se presenta como especialista en recuperación de datos, especialmente uno que parece tener conocimiento interno del ataque, puede parecer una opción creíble.

Esa credibilidad percibida es la trampa. Como se detalló en cobertura previa del esquema de Ransom Busters, el actor parece estar aprovechando su posición como afiliado de ransomware para insertarse en el proceso de negociación, redirigiendo efectivamente a las víctimas hacia pagos que en última instancia benefician al mismo ecosistema criminal responsable del ataque original. En lugar de un tercero independiente que trabaje para reducir el daño, las víctimas pueden estar tratando con un brazo reempaquetado del atacante, disfrazado para parecer una solución en lugar de una continuación del problema.

Esta táctica explota una brecha real en el panorama de respuesta al ransomware. Empresas legítimas de respuesta a incidentes y recuperación de datos existen, y las organizaciones desesperadas a menudo recurren a ayuda externa cuando los equipos internos de TI están desbordados. Ransom Busters parece estar capitalizando esa necesidad legítima, usándola como cobertura para seguir extrayendo dinero de víctimas que creen que están negociando con una parte neutral.

Por qué esto importa para la privacidad de datos

Más allá del riesgo financiero inmediato, esquemas como Ransom Busters plantean serias preocupaciones de privacidad. Los ataques de ransomware frecuentemente implican robo de datos junto con el cifrado, lo que significa que registros confidenciales de clientes, información de empleados y comunicaciones internas pueden estar ya en manos del atacante. Cuando una organización víctima interactúa con un servicio de recuperación falso, puede estar entregando aún más información, incluidos detalles sobre su red, sus datos y su disposición a pagar, todo lo cual puede usarse para aumentar la presión o revender el acceso a otros grupos criminales.

También hay un problema de confianza que se agrava. Las víctimas de ransomware ya deben preocuparse por si los atacantes cumplirán las promesas de eliminar los datos robados después de pagar un rescate, una garantía que nunca ha sido confiable de todos modos. Añadir un servicio de recuperación falso sobre esa dinámica significa que las víctimas ahora deben verificar no solo las afirmaciones del atacante, sino también la credibilidad de cualquiera que ofrezca ayuda, exactamente en el momento en que están menos equipadas para hacer ese tipo de diligencia debida.

Qué significa esto para usted

Si su organización alguna vez es víctima de ransomware, la presión por encontrar una solución rápida puede nublar el juicio. El caso de Ransom Busters es un recordatorio de que no todas las ofertas de ayuda son genuinas, incluso aquellas que parecen venir de fuera del ataque mismo. Antes de contratar cualquier servicio de recuperación, verifique su identidad de forma independiente, compruebe si tiene un historial comercial verificable e involucre a profesionales de respuesta a incidentes de confianza o a las autoridades, en lugar de depender únicamente de contactos no solicitados que aparecen durante o inmediatamente después de un ataque.

Esto también subraya una lección de privacidad más amplia que va mucho más allá del ransomware. Cuantos menos datos confidenciales almacene o exponga una organización innecesariamente, menor será el objetivo que presenta. Las prácticas sólidas de copias de seguridad, la segmentación de red y los planes claros de respuesta a incidentes reducen el apalancamiento que los atacantes, y ahora aparentemente los actores falsos de recuperación, tienen sobre las víctimas en primer lugar.

Conclusiones prácticas

  • Trate las ofertas de recuperación no solicitadas con escepticismo, especialmente aquellas que aparecen inmediatamente después de un incidente de ransomware.
  • Verifique cualquier empresa de respuesta a incidentes o recuperación a través de canales independientes antes de compartir detalles de la red o realizar pagos.
  • Involucre a las autoridades y a profesionales establecidos de ciberseguridad en lugar de negociar en solitario con partes desconocidas.
  • Mantenga copias de seguridad probadas y fuera de línea para que la recuperación no dependa de confiar en un atacante o un intermediario.
  • Manténgase informado sobre las tácticas cambiantes de ransomware, ya que esquemas como Ransom Busters demuestran lo rápido que los métodos de extorsión pueden adaptarse.

El ransomware sigue siendo una amenaza grave, y estafas como Ransom Busters demuestran que el peligro no siempre termina cuando termina el ataque inicial. Mantenerse cauteloso, verificar cada afirmación y apoyarse en recursos de seguridad confiables son las mejores defensas contra ser victimizado dos veces.