Grupa koja sebe naziva Ransom Busters cilja na publiku koja je već imala užasan tjedan: žrtve ransomwarea. Prema izvješćima o aktivnostima grupe, Ransom Busters tvrdi da je hakirao poslužitelje samih ransomware operatera i sada nudi žrtvama dogovor: platite između 20.000 i 60.000 dolara i grupa će vam pomoći oporaviti šifrirane datoteke i izbrisati ukradene podatke. Zvuči kao spas. Vjerojatnije je da se radi o drugom pokušaju iznude prerušenom u spašavanje.

Ova priča je važna jer razotkriva rastući problem u ransomware ekosustavu: nakon što organizacija jednom bude pogođena, postaje meta oportunističkih aktera koji iskorištavaju kaos, strah i hitnost koji slijede nakon proboja. Razumijevanje kako ova lažna usluga oporavka od ransomwarea funkcionira i kako razlikovati pravu pomoć od prijevare ključno je za svaku organizaciju koja se nađe na krivoj strani napada.

Što Ransom Busters tvrdi da nudi

Prema izvješćima, Ransom Busters se predstavlja kao vanjska strana koja je kompromitirala infrastrukturu koju koriste ransomware bande. Ponuda je jednostavna: grupa kaže da može pribaviti mogućnost dešifriranja ili ukradene datoteke te osigurati da podaci uzeti tijekom originalnog napada budu izbrisani umjesto objavljeni. Zauzvrat, od žrtava se traži plaćanje naknade u rasponu od 20.000 do 60.000 dolara, što je značajan iznos za organizacije koje već možda pate zbog operativnih gubitaka, zastoja ili početnog zahtjeva za otkupninu.

Na površini, ovo pozicioniranje posuđuje vjerodostojnost iz jezika etičkog hakiranja i istraživanja kibernetičke sigurnosti. Grupe koje stvarno infiltrirati kriminalnu infrastrukturu postoje, a agencije za provedbu zakona povremeno su oporavile ključeve za dešifriranje na slične načine. Ali ne postoji neovisna verifikacija povezana s tvrdnjama Ransom Bustersa, a cijeli model počiva na tome da žrtve vjeruju anonimnoj trećoj strani s novcem nakon što su već jednom opečene.

Kako funkcionira prijevara s dvostrukom iznudom

Mehanika je ovdje jednostavna i depresivno učinkovita. Žrtve ransomwarea već su pod pritiskom: sustavi su u prekidu, kupci ili regulatori možda postavljaju pitanja, a originalni napadači guraju odbrojavanje. U taj kaos ulazi grupa koja nudi prečac, način da se problem riješi uz naknadu koja možda izgleda skromno u usporedbi sa zahtjevom za otkupninu ili troškom dugotrajnog zastoja.

Ovo je funkcionalno druga iznuda naslagana na prvu. Bilo da Ransom Busters ima stvaran pristup ransomware infrastrukturi ili ne, struktura poticaja identična je originalnom napadu: platiti novac neprovjerenoj strani u zamjenu za obećanje. Žrtve nemaju načina potvrditi da će datoteke biti oporavljene, da će ukradeni podaci stvarno biti izbrisani ili da neće jednostavno biti iznuđivane treći put kasnije. Ovaj obrazac odražava scenarij viđen u drugim incidentima vođenim iznudom, uključujući slučajeve gdje su grupe poput ShinyHuntersa postavljale javne rokove za objavu podataka kako bi izvršile pritisak na žrtve, kao što se vidi u proboju ShinyHuntersa koji je zahvatio e-poštu Inter-Con Securityja i tvrdnjama o Kodakovim podacima povezanim s rokom za objavu.

Provjera legitimnih usluga oporavka naspram prijevara

Porast lažnih ponuda za oporavak čini provjeru ključnom vještinom za svaku organizaciju koja upravlja incidentom. Nekoliko praktičnih provjera može odvojiti legitimnu pomoć od prijevare. Legitimne tvrtke za odgovor na incidente i kontakte u provedbi zakona mogu se provjeriti kroz uspostavljene kanale, profesionalne licence, prethodne reference na slučajeve i formalne ugovore o angažmanu. One se obično ne pojavljuju nesolicitirano s fiksnom cijenom i tvrdnjom da su osobno probile napadačeve poslužitelje.

Organizacije bi također trebale biti skeptične prema svakom nesolicitiranom kontaktu nakon ransomware incidenta, bilo da se radi o usluzi oporavka, novinaru ili čak kolegi žrtvi koji nudi razmjenu informacija. Napadači i oportunisti podjednako znaju da je probijena tvrtka rastresena i zabrinuta, što je čini lakom metom za daljnju manipulaciju. Uključivanje poznatog, provjerenog pružatelja usluga odgovora na incidente te informiranje policije ostaje sigurniji put u usporedbi s angažiranjem anonimnih grupa koje daju odvažne tvrdnje putem šifriranog chata ili foruma na dark webu.

Zašto su sigurnosne kopije bolje od plaćanja bilo kakve otkupnine

Najtrajnija obrana protiv i originalnog ransomware zahtjeva i naknadnih prijevara poput Ransom Bustersa je jednostavna: pouzdane, testirane sigurnosne kopije. Ako se datoteke mogu vratiti iz čiste, izvanmrežne sigurnosne kopije, nema razloga za pregovaranje s originalnim napadačima ili za zabavljanje treće strane koja nudi plaćeni oporavak. To u potpunosti uklanja polugu pritiska.

Šira industrija već se kreće u tom smjeru. Kao što je detaljno opisano u izvješćima o tome kako isplate ransomwarea padaju u cijeloj industriji, sve manje organizacija uopće odlučuje platiti zahtjeve za iznudom, dijelom zbog poboljšanih praksi sigurnosnih kopija, a dijelom zbog rastuće svijesti da plaćanje ne jamči rezultate. Brze prijetnje, poput Spirals ransomware varijante koja može šifrirati mrežu za manje od 24 sata, također naglašavaju zašto su prevencija i brza detekcija važnije od bilo kakvih pregovora nakon incidenta, bilo stvarnih bilo lažnih.

Što to znači za vas

Ako vaša organizacija ikada bude pogođena ransomwareom, tretirajte svaku nesolicitiranu ponudu za oporavak, uključujući onu od grupe poput Ransom Bustersa, s istim sumnjičavostima koje biste primijenili na originalne napadače. Plaćanje neprovjerenoj strani tisuća dolara na temelju tvrdnje o hakiranim poslužiteljima kocka je bez ikakvog provedivog jamstva. Sigurniji i pouzdaniji put je održavanje izvanmrežnih sigurnosnih kopija, angažiranje provjerenih stručnjaka za odgovor na incidente i prijavljivanje incidenata policiji umjesto pregovaranja u mraku.

Ključni zaključci

  • Tretirajte svaku nesolicitiranu ponudu za oporavak od ransomwarea kao potencijalnu prijevaru dok se ne provjeri neovisno.
  • Nikada ne šaljite plaćanje trećoj strani koja tvrdi da ima pristup poslužiteljima bez dokumentiranog dokaza i formalnih uvjeta angažmana.
  • Održavajte testirane, izvanmrežne sigurnosne kopije kako bi zahtjevi za otkupninu, bilo stvarni bilo lažni, u potpunosti izgubili polugu pritiska.
  • Prijavite ransomware incidente policiji i surađujte s uspostavljenim tvrtkama za odgovor na incidente umjesto s anonimnim grupama.
  • Pratite industrijske trendove: kako isplate ransomwarea ukupno padaju, napadači i oportunisti prilagođavaju se shemama poput lažnih ponuda za oporavak, stoga budite oprezni prema novim varijantama istih taktika pritiska.