Drugi Predator Koji Kruži Oko Istih Žrtava

Napad ransomwareom dovoljno je loš. Sada akter prijetnje koji sebe naziva "Ransom Busters" pronalazi način da profitira od istih žrtava dva puta. Prema izvještavanju o ovoj shemi, grupa prilazi organizacijama koje su već pretrpjele ransomware napad i nudi im da "obrišu" njihove ukradene podatke, po cijeni od 20.000 do 60.000 USD.

Ponuda na površini zvuči gotovo korisno: platite nam i osigurat ćemo da vaše ukradene datoteke nikada ne izađu u javnost ili ne budu prodane. U stvarnosti, istraživači koji su analizirali alate i infrastrukturu grupe pronašli su malo toga što bi ukazivalo da plaćanje jamči išta. Ransom Busters prijevara izgleda manje kao usluga oporavka, a više kao drugi pokušaj iznude naslagan na prvi.

Kako Funkcionira Shema Ransom Busters

Sigurnosna analiza aktivnosti grupe ukazuje na obrazac koji je sada dokumentiran u više izvještaja: Ransom Busters pozicionira se kao treća strana s pristupom poslužiteljima ransomware bande, tvrdeći da može intervenirati u ime žrtve. U nekim slučajevima, grupa izgleda kao affiliate koji djeluje unutar istog ransomware ekosustava protiv kojeg tvrdi da se bori, a ne kao vanjski spasitelj.

Istraživači koji su ispitivali alate iza ovih pristupa identificirali su backdoor biljege i preklapanja infrastrukture koji ukazuju na kontinuitet s postojećim ransomware operacijama, a ne na istinski neovisnu uslugu oporavka. Drugim riječima, ljudi koji nude "brisanje" vaših ukradenih podataka možda su imali udjela u njihovoj krađi na prvom mjestu ili barem održavaju bliske veze s onima koji jesu.

To je važno jer u potpunosti mijenja računicu za žrtve. Plaćanje u dobroj vjeri legitimnoj tvrtki za odgovor na incident jedno je. Plaćanje entitetu koji još uvijek možda kontrolira vaše ukradene datoteke ili koji nema stvarnu sposobnost jamčiti brisanje, nešto je sasvim drugo. Kao što je pokriveno u izvještavanju o tome kako lažne tvrtke za oporavak stoje iza ransomware prijevare, ne postoji mehanizam za provjeru koji bi potvrdio da su podaci stvarno uništeni nakon što plaćanje u stilu otkupnine promijeni vlasnika.

Zašto Plaćanje Ne Jamči Ništa

Srž problema sa svakom ponudom plati-da-obrišem, bilo od izvornog napadača ili navodne treće strane poput Ransom Bustersa, jest provjera. Nakon što ukradeni podaci napuste mrežu organizacije, žrtva nema načina potvrditi što se s njima dalje događa. Snimka zaslona izbrisane mape ili usmena potvrda nisu dokaz. Kopije se mogu napraviti prije bilo kakvog "brisanja", i ne postoji neovisni revizor koji provjerava usklađenost kriminalne grupe s ugovorom o plaćanju.

Ovo je trend koji sigurnosni stručnjaci godinama ističu u vezi s tradicionalnim isplatama ransomwarea, i ovdje vrijedi još snažnije. Ransom Busters u biti traži od žrtava da vjeruju entitetu čiji cijeli poslovni model ovisi o tome da su žrtve već očajne, nakon što su upravo prošle kroz jedan događaj iznude i sada se suočavaju s drugim zahtjevom od strane koja tvrdi da nudi olakšanje. Upozoravajući trend na koji istraživači ukazuju je jednostavan: ekonomija iznude se diversificira, s novim akterima koji pronalaze načine kako monetizirati strah žrtava čak i nakon što je izvorni napad završio.

Što To Znači Za Vas

Ako je vaša organizacija doživjela ransomware incident, i netko vas nakon toga kontaktira, bilo putem e-pošte, dark web portala ili izravne poruke, nudeći brisanje ukradenih podataka za naknadu, tretirajte taj kontakt s istim skepticizmom koji biste primijenili na izvornu poruku o otkupnini. Ne postoji pouzdan način da provjerite tvrdnju, i plaćanje ne stvara nikakvo provedivo jamstvo.

Najsigurniji put je usmjeriti svaki takav kontakt kroz svoj tim za odgovor na incident ili pouzdanu sigurnosnu tvrtku, umjesto da pregovarate izravno. Agencije za provođenje zakona koje se bave slučajevima ransomwarea općenito su upoznate sa sekundarnim shemama iznude poput ove i mogu pomoći u procjeni je li konkretan pristup vjerodostojan ili jednostavno još jedan kut istog napada.

Korisni Zaključci

  • Ne tretirajte nijednu ponudu "brisanja podataka" nakon proboja kao legitimnu bez neovisne provjere od strane vašeg sigurnosnog ili pravnog tima.
  • Prijavite kontakt od grupa poput Ransom Bustersa agencijama za provođenje zakona umjesto jednostranog pregovaranja.
  • Pretpostavite da sve podatke koji su već izvučeni u ransomware napadu treba tretirati kao trajno izložene, bez obzira na bilo kakvo plaćanje izvršeno naknadno.
  • Ojačajte prakse sigurnosnih kopija i detekcije sada kako bi prvi ransomware događaj, i naknadna iznuda koju on privlači, postali manje vjerojatni na prvom mjestu.

Porast shema poput Ransom Bustersa podsjetnik je da posljedice ransomwarea mogu biti jednako opasne kao i početni napad. Ostati skeptičan prema svakome tko nudi prečac natrag do sigurnosti, posebno za cijenu, ostaje najbolja obrana.