Egy második zsarolás az elsőn belül
A zsarolóvírus-áldozatoknak már eleve lehetetlen választással kell szembenézniük: fizessenek egy bűnözői csoportnak, vagy kockáztassák, hogy ellopott adataik kiszivárognak. Most a GuidePoint Security kutatói szerint egyes áldozatok egy harmadik lehetőséggel is szembesülnek, amelyet soha nem kértek. Egy magát „Ransom Busters"-nek nevező szervezet megkeresi azokat a vállalatokat, amelyeket éppen most ért zsarolóvírus-támadás, még mielőtt a támadás nyilvánosságra kerülne, és felajánlja, hogy az eredeti követelés töredékéért visszaállítja a titkosított fájlokat és törli az ellopott adatokat.
Papíron ez az ajánlat életmentőnek hangzik. A gyakorlatban a GuidePoint megállapításai szerint ez egy átverés, amely egy amúgy is pusztító bűncselekményre épül. Aki a Ransom Busters mögött áll, úgy tűnik, tudja, hogy az áldozatot már ért támadás, ami erősen arra utal, hogy kapcsolatban állnak magával a zsarolóvírus-művelettel, vagy legalábbis privilegizált hozzáférésük van az áldozati listájához. Ez az időzítés az egész átverés lényege: azért működik, mert a célpont fél, zavarodott, és kétségbeesetten keres bármilyen kiutat, amely kevesebbe kerül, mint a támadó eredeti követelése.
Hogyan használja ki a séma a támadás káoszát
A zsarolóvírus-tárgyalások amúgy is homályosak. Az áldozatok ritkán tudják biztosan, kivel is állnak szemben, hogy a kifizetés után valóban törölték-e az ellopott fájlokat, vagy hogy a fizetés ismételt támadást von-e maga után. Ez a bizonytalanság pontosan az a talaj, amelybe a Ransom Busters beülteti magát. Azzal, hogy független helyreállítási cégként pózol, nem pedig zsarolóként, a séma hamis benyomást kelt az áldozatokban, hogy semleges harmadik féllel van dolguk, nem pedig közvetlenül bűnözőkkel tárgyalnak.
Ez nem az első alkalom, hogy kutatók felhívták a figyelmet erre a konkrét csoportra. Korábbi beszámolók a Ransom Busters átverésről, amely zsarolóvírus-áldozatokra vadászik és egy külön írás a hamis Ransom Busters csoportról, amely zsarolóvírus-áldozatokat ver át mind ugyanazt a mintát írták le: kapcsolatfelvétel a nyilvános közzététel előtt, csökkentett ár, és adattörlési ígéretek, amelyeket valósághűen nem lehet ellenőrizni. A GuidePoint legújabb kutatása megerősíti, hogy ez nem egyszeri adathalász kísérlet, hanem egy folyamatban lévő, láthatóan nyereséges üzlet, amely a legitim zsarolóvírus-támadások hátán lovagol.
A kínos irónia az, hogy ez az átverés csak azért működik, mert a zsarolóvírus-követelések kifizetése annyira normalizálódott, hogy az áldozat egy második, kéretlen fizetési kérést hihetőnek tart. A Proofpoint kutatása már korábban kimutatta, hogy minden 3. zsarolóvírust fizető áldozatot újra megtámadnak, ami azt jelenti, hogy azok a szervezetek, amelyek egyszer fizetnek, statisztikailag nagyobb valószínűséggel válnak másodszor is célponttá. A Ransom Busters úgy tűnik, ugyanerre a körforgásra épít, csak más szögből.
Miért számít ez a zsarolólevélen túl
Az adatvédelmi tét itt túlmutat egy elpazarolt fizetésen. A Ransom Bustersszel kapcsolatba kerülő áldozatok értelemszerűen olyan szervezetek, amelyekből már elloptak érzékeny adatokat. Minden további kommunikációs csatorna, amelyet az áldozat megnyit, különösen egy olyan, amelyet egy nem ellenőrzött fél kezdeményez, aki a jogsértés belső ismeretére hivatkozik, újabb lehetőség arra, hogy az adatokkal visszaéljenek, tovább kiszivárogtassák, vagy nyomásgyakorlásra használják. Ha egy áldozat fizet a Ransom Bustersnek, abban a hiszemben, hogy ellopott fájljait törlik, semmilyen valódi biztosítéka nincs arra, hogy valami egyáltalán törlődött. Az adatokat továbbra is eladhatják, kiszivárogtathatják, vagy jövőbeli zsarolásra tarthatják meg.
Ez egy tágabb mintába illeszkedik, amelyet a miért marad fenn a zsarolóvírus-zsarolási gazdaság 2026-ig témájában készült beszámolók dokumentáltak: amíg a fizetés általános marad, és az ellenőrzés szinte lehetetlen, addig a bűnözők folyamatosan új módokat találnak arra, hogy beépüljenek a fizetési folyamatba. A Ransom Busters csak a legújabb variáció, amely ugyanazt a bizalmi rést használja ki, amely eleve nyereségessé teszi a zsarolóvírusokat.
Mit jelent ez Önnek
Ha szervezetét zsarolóvírus-támadás éri, minden kéretlen helyreállítási segítségajánlatot ugyanolyan szkepticizmussal kezeljen, mint magát a zsarolási követelést. A legitim incidenskezelő cégeket Ön szerződteti, nem fordítva, és általában nem keresik meg proaktívan az ügyfeleket, mielőtt egy támadás nyilvánosságra kerülne. Egy üzenet, amely belső hozzáférést állít az Ön jogsértési adataihoz, és gyanúsan gyorsan érkezik, nem gyorsút, hanem komoly figyelmeztető jel.
A szervezeteknek minden zsarolóvírus-incidenst egy ismert, ellenőrzött incidenskezelő szolgáltatón vagy bűnüldözési kapcsolattartón keresztül kell kezelniük, ahelyett, hogy közvetlenül tárgyalnának bárkivel, aki elsőként keresi meg őket. A személyazonosság ellenőrzése, az összes kommunikáció dokumentálása, és a gyors cselekvésre irányuló nyomásnak való ellenállás a legjobb védekezés egy olyan átverés ellen, amelyet a pánik kihasználására terveztek.
Főbb tanulságok
- Legyen óvatos mindenkivel, aki zsarolóvírus-helyreállítási szolgáltatásokat kínál, és Önt keresi meg, mielőtt a jogsértése nyilvánosságra kerülne.
- Soha ne feltételezze, hogy a csökkentett fizetés garantálja az adatok törlését; erre az ígéretre nincs megbízható ellenőrzési mód.
- Csak olyan incidenskezelő cégekkel dolgozzon, amelyeket Ön vagy jogi képviselője függetlenül ellenőrzött.
- Jelentsen minden gyanús helyreállítási ajánlatot a bűnüldözésnek, mivel azok az eredeti támadás belső ismeretére utalhatnak.
- Értse meg, hogy bármely félnek fizetni egy zsarolóvírus-incidens során, legyen az az eredeti támadó vagy más, kockázattal jár, és nem garantálja az adatok biztonságát.




