Druga iznuda skrivena unutar prve

Žrtve ransomwarea već se suočavaju s nemogućim izborom: platiti kriminalnoj skupini ili riskirati curenje ukradenih podataka. Sada, prema istraživačima iz GuidePoint Securityja, neke se žrtve suočavaju s trećom opcijom koju nisu tražile. Skupina koja sebe naziva "Ransom Busters" kontaktira tvrtke koje su upravo pogođene ransomwareom, prije nego što napad postane javno poznat, i nudi oporavak šifriranih datoteka te brisanje ukradenih podataka za djelić prvotnog zahtjeva.

Na papiru ta ponuda zvuči kao spas. U praksi, nalazi GuidePointa sugeriraju da je riječ o prijevari izgrađenoj na vrhu zločina koji je već razoran. Oni koji stoje iza Ransom Bustersa očito znaju da je žrtva već bila probijena, što snažno implicira povezanost sa samom ransomware operacijom ili barem privilegiran pristup njezinom popisu žrtava. Taj tajming je cijela prijevara: funkcionira jer je meta prestrašena, zbunjena i očajnički traži bilo kakav izlaz koji košta manje od prvotnog zahtjeva napadača.

Kako shema iskorištava kaos napada

Pregovori oko ransomwarea već su mutni. Žrtve rijetko sa sigurnošću znaju s kim imaju posla, jesu li ukradene datoteke doista izbrisane nakon plaćanja ili hoće li plaćanje izazvati ponovni napad. Ta neizvjesnost upravo je tlo u koje se Ransom Busters usađuje. Pretvarajući se da su neovisna tvrtka za oporavak, a ne ucjenjivač, shema žrtvama daje lažan osjećaj da imaju posla s neutralnom trećom stranom, a ne da pregovaraju izravno s kriminalcima.

Ovo nije prvi put da su istraživači ukazali na ovu konkretnu skupinu. Ranija izvješća o prijevari Ransom Busters koja pljačka žrtve ransomwarea i zaseban tekst o lažnoj skupini Ransom Busters koja vara žrtve ransomwarea opisala su isti obrazac: kontakt prije javnog otkrića, snižena cijena i obećanja o brisanju podataka koja se realno ne mogu provjeriti. Najnovije istraživanje GuidePointa potvrđuje da ovo nije jednokratni pokušaj krađe identiteta, već kontinuirana, naizgled profitabilna prevara koja jaše na leđima legitimnih ransomware napada.

Neugodna ironija je da ova prijevara funkcionira samo zato što je plaćanje ransomware zahtjeva postalo toliko normalizirano da će žrtva drugi, nepozvani zahtjev za plaćanje smatrati vjerojatnim. Istraživanje Proofpointa već je pokazalo da 1 od 3 platiša ransomwarea bude ponovno napadnut, što znači da su organizacije koje jednom plate statistički vjerojatnije meta drugog napada. Čini se da Ransom Busters kapitalizira na istom ciklusu, samo iz drugog kuta.

Zašto je ovo važno izvan poruke o otkupnini

Ulog u pogledu privatnosti ovdje nadilazi protraćeno plaćanje. Žrtve koje imaju posla s Ransom Bustersom po definiciji su organizacije kojima su već ukradeni osjetljivi podaci. Svaki dodatni komunikacijski kanal koji žrtva otvori, posebno onaj koji je pokrenula neprovjerena strana koja tvrdi da ima unutarnje informacije o proboju, još je jedna prilika da ti podaci budu zloupotrijebljeni, dodatno izloženi ili iskorišteni kao poluga. Ako žrtva plati Ransom Bustersu vjerujući da će njezine ukradene datoteke biti izbrisane, nema stvarnog jamstva da je išta uopće izbrisano. Podaci i dalje mogu biti prodani, objavljeni ili zadržani za buduću iznudu.

To se uklapa u širi obrazac dokumentiran u izvješćima o zašto ekonomija ransomware iznude opstaje do 2026.: sve dok je plaćanje uobičajeno, a provjera gotovo nemoguća, kriminalci će pronalaziti nove načine da se ubace u proces plaćanja. Ransom Busters samo je najnovija varijacija koja iskorištava isti jaz povjerenja koji ransomware čini profitabilnim na prvom mjestu.

Što to znači za vas

Ako je vaša organizacija pogođena ransomwareom, prema svakoj nepozvanoj ponudi pomoći za oporavak odnosite se s istim skepticizmom koji biste primijenili na sam zahtjev za otkupninu. Legitimne tvrtke za odgovor na incidente angažirate vi, a ne obrnuto, i one se obično ne javljaju proaktivno prije nego što napad postane javan. Poruka koja tvrdi da ima unutarnje informacije o detaljima vašeg proboja, koja stigne sumnjivo brzo, veliki je znak upozorenja, a ne prečac.

Organizacije bi svaki ransomware incident trebale usmjeriti kroz poznatog, provjerenog pružatelja usluga za odgovor na incidente ili kontakt u agenciji za provođenje zakona, umjesto da izravno pregovaraju s bilo kim tko im se prvi obrati. Provjera identiteta, dokumentiranje svih komunikacija i odupiranje pritisku da se djeluje brzo najbolja su obrana protiv prijevare osmišljene da iskoristi paniku.

Ključni zaključci

  • Budite oprezni prema svima koji nude usluge "oporavka" od ransomwarea, a kontaktiraju vas prije nego što vaš proboj postane javan.
  • Nikada ne pretpostavljajte da sniženo plaćanje jamči brisanje podataka; ne postoji pouzdan način da se to obećanje provjeri.
  • Surađujte samo s tvrtkama za odgovor na incidente koje ste vi ili vaš pravni savjetnik neovisno provjerili.
  • Prijavite sumnjive ponude za oporavak agencijama za provođenje zakona jer mogu ukazivati na unutarnje znanje o izvornom napadu.
  • Shvatite da plaćanje bilo kojoj strani u ransomware incidentu, bilo izvornom napadaču ili nekom drugom, nosi rizik i ne jamči sigurnost vaših podataka.

FAQ: Q1: Što je Ransom Busters? A1: To je skupina koja kontaktira žrtve ransomwarea i nudi oporavak šifriranih datoteka te brisanje ukradenih podataka za manje od prvotnog zahtjeva za otkupninu. Prema GuidePoint Securityju, ponuda je prijevara izgrađena na vrhu postojećeg ransomware napada. Q2: Kako Ransom Busters zna da je tvrtka pogođena ransomwareom prije nego što to postane javno? A2: Tajming sugerira da oni koji stoje iza Ransom Bustersa imaju vezu s ransomware operacijom ili barem privilegiran pristup njezinom popisu žrtava. Shema funkcionira jer je meta prestrašena, zbunjena i očajnički traži jeftiniji izlaz. Q3: Zašto istraživači misle da je Ransom Busters povezan s ransomware kriminalcima? A3: Skupina očito zna da je žrtva već bila probijena prije javnog otkrića, što snažno implicira povezanost sa samom ransomware operacijom. To čini prijevaru prevarom izgrađenom na vrhu izvornog zločina. Q4: Je li o Ransom Bustersu već ranije izvještavano? A4: Da. Ranija izvješća opisala su isti obrazac, a najnovije istraživanje GuidePointa potvrđuje da je riječ o kontinuiranoj i naizgled profitabilnoj prevari, a ne jednokratnom pokušaju krađe identiteta. Q5: Što članak kaže o plaćanju ransomware zahtjeva? A5: Kaže da je plaćanje postalo toliko normalizirano da žrtve drugi nepozvani zahtjev za plaćanje smatraju vjerojatnim. Također navodi istraživanje koje pokazuje da 1 od 3 platiša ransomwarea bude ponovno napadnut. ---END---