Nova verzija starog ucjenjivačkog scenarija
Ransomware bande već dugo se oslanjaju na strah i hitnost kako bi izvršile pritisak na žrtve da plate. Sada, prema izvješćima o shemi nazvanoj 'Ransom Busters', barem jedan ransomware partner pronašao je novi kut: pretvaranje da su upravo oni ljudi koji bi trebali pomoći žrtvama u oporavku.
Umjesto da jednostavno zahtijeva plaćanje i nestane nakon napada, ovaj akter navodno pristupa žrtvama s ponudama pomoći, predstavljajući se kao služba za oporavak od incidenata. Kvaka je u tome što ta 'pomoć' nije neutralna. Čini se da je osmišljena kako bi preusmjerila otkupnine dalje od legitimnih kanala i natrag u džepove istog kriminalnog ekosustava koji je uzrokovao proboj.
Ovo je značajan pomak u taktici. Tradicionalne ransomware operacije izgrađene su oko jednostavne, iako brutalne, transakcije: šifriraj podatke, zahtijevaj plaćanje, daj ključ za dešifriranje (možda). Umećući lažni sloj oporavka u taj proces, napadači mogu manipulirati očajnim žrtvama dvaput, jednom tijekom početnog proboja, i ponovno dok one pokušavaju pronaći izlaz iz toga.
Zašto su žrtve posebno ranjive na ovaj trik
Organizacije pogođene ransomwareom često djeluju u kriznom načinu rada. Sustavi su u prekidu, rukovodstvo je pod pritiskom, a donositelji odluka očajnički traže bilo koji vjerodostojan put do obnove poslovanja. To okruženje je upravo ono što lažnu 'službu za oporavak' čini učinkovitom. Žrtve ne provjeravaju nužno svaku ponudu pomoći skeptičnim okom; traže brzo rješenje.
Ova taktika također se nadovezuje na širi trend ransomware aktera koji brišu granicu između napadača i pomagača. To odjekuje na druge nedavne slučajeve u kojima su prijetnje glumile povjerljive uloge kako bi stekle pristup ili utjecaj, poput Silent Ransom Group koja se fizički pretvarala da je IT osoblje u odvjetničkim uredima kako bi manipulirala zaposlenicima iznutra. Bilo da se pretvaranje događa osobno ili kroz lažni brend za oporavak, cilj je isti: iskoristiti povjerenje u trenutku kada je organizacija najmanje sposobna provjeriti s kim zapravo ima posla.
Ransomware grupe također su pokazale da su spremne ciljati širok raspon sektora kada im se ukaže prilika, kao što se vidjelo kada je grupa SpaceBears pogodila francuskog telekom operatera Stellar. Taktike poput sheme 'Ransom Busters' sugeriraju da čak i nakon početnog napada, žrtve u svim industrijama ne mogu pretpostaviti da je opasnost prošla jednom kada pregovori započnu.
Posljedice po privatnost kod lažnih službi za oporavak
Implikacije po privatnost ovdje nadilaze financijski aspekt. Kada se žrtva upusti u ono što vjeruje da je legitimna služba za oporavak, može podijeliti osjetljive detalje o svojoj mreži, izloženosti podataka, internom donošenju odluka, pa čak i spremnosti na plaćanje. Ako je ta 'služba' zapravo pod kontrolom napadača ili povezana s njim, sve te informacije teku ravno natrag ljudima odgovornim za proboj.
To stvara povratnu petlju koja koristi napadaču u svakoj fazi: budu plaćeni, dobiju obavještajne podatke o tome kako žrtva reagira, a možda čak dobiju i drugu priliku za izvlačenje novca pod krinkom legitimne pomoći. Za svaku organizaciju koja se već suočava s kompromitiranim podacima, ovakva shema umnožava izloženost umjesto da je rješava.
Što to znači za vas
Ako je vaša organizacija ikada pogođena ransomwareom, pritisak da se pronađe brzo rješenje može biti intenzivan, ali ova shema je podsjetnik da svaka ponuda pomoći tijekom krize nije iskrena. Tvrtke za oporavak, pregovarače i konzultante za kibernetičku sigurnost uvijek treba neovisno provjeriti, idealno putem preporuka, etablirane reputacije ili vašeg davatelja kibernetičkog osiguranja, a ne putem kontakata koji se pojavljuju nepozvano odmah nakon napada.
Također vrijedi zapamtiti da se legitimne tvrtke za odgovor na incidente obično ne pojavljuju niotkuda s neželjenim ponudama odmah nakon proboja. Svaki neočekivani kontakt koji tvrdi da pomaže u pregovorima o otkupnini ili oporavku podataka zaslužuje dodatnu provjeru prije nego što informacije ili novac promijene vlasnika.
Praktični zaključci
- Provjerite svaku službu za oporavak od incidenata ili pregovaranje putem pouzdanih, neovisnih kanala prije angažmana, posebno ako vas oni prvi kontaktiraju.
- Uključite policiju i vašeg davatelja kibernetičkog osiguranja rano; oni vam mogu pomoći razlikovati legitimne partnere za oporavak od oportunističkih aktera.
- Izbjegavajte dijeljenje detaljnih informacija o vašem proboju, sustavima ili namjerama plaćanja s bilo kojom stranom čije vjerodajnice nisu potvrđene.
- Tretirajte neželjene ponude pomoći nakon proboja s istim skepticizmom koji biste primijenili na originalnu poruku s otkupninom.
Sheme poput 'Ransom Busters' pokazuju da ransomware iznuda ne završava uvijek kada se pojavi poruka s otkupninom. Oprez oko toga kome vjerujete nakon napada jednako je važan kao i obrana od početnog proboja.




