Egy Második Ragadozó Ugyanazokra az Áldozatokra Lesve

Ransomware-áldozatnak lenni már önmagában rossz. Most egy „Ransom Busters” néven működő fenyegető szereplő arra talált módot, hogy ugyanazokból az áldozatokból kétszer is profitáljon. A konstrukcióról szóló jelentések szerint ez a csoport megkeresi azokat a szervezeteket, amelyek már átestek egy ransomware-támadáson, és felajánlja, hogy „törli” az ellopott adataikat – 20 000 és 60 000 dollár közötti áron.

A felkínálás elsőre szinte segítőkésznek tűnik: fizess nekünk, és garantáljuk, hogy az ellopott fájljaid soha nem kerülnek nyilvánosságra vagy eladásra. A valóságban azonban a csoport eszközeit és infrastruktúráját elemző kutatók kevés arra utaló jelet találtak, hogy a fizetés bármit is garantálna. A Ransom Busters átverés kevésbé tűnik helyreállítási szolgáltatásnak, mint inkább egy második zsarolási kísérletnek, amely az elsőre épül.

Hogyan Működik a Ransom Busters Konstrukció

A csoport tevékenységének biztonsági elemzése egy olyan mintázatra mutat, amelyet már több jelentésben is dokumentáltak: a Ransom Busters harmadik félként pozicionálja magát, amely hozzáféréssel rendelkezik egy ransomware-bandához, és azt állítja, hogy az áldozat nevében tud közbelépni. Egyes esetekben a csoport úgy tűnik, hogy egy affiliate, amely ugyanabban a ransomware-ökoszisztémában működik, amely ellen állítólag küzd – nem pedig egy valódi külső megmentő.

A kutatók, akik az ezekhez a megközelítésekhez használt eszközöket vizsgálták, backdoor-jelzőket és infrastrukturális átfedéseket azonosítottak, amelyek a meglévő ransomware-műveletekkel való folytonosságra utalnak, nem pedig egy valóban független helyreállítási szolgáltatásra. Más szóval: azok, akik felajánlják az ellopott adataid „törlését”, akár maguk is köze lehettek az adatok ellopásához, vagy legalábbis szoros kapcsolatban állnak azokkal, akik ezt tették.

Ez azért fontos, mert teljesen megváltoztatja az áldozatok számára a mérlegelést. Egy jóhiszeműen teljesített fizetés egy legális incidenskezelő cégnek az egy dolog. Egy fizetés egy olyan entitásnak, amely esetleg még mindig birtokolja az ellopott fájljaidat, vagy amelynek nincs valódi képessége a törlés garantálására, az más. Ahogy arról a hamis helyreállítási cégek a ransomware-átverés mögött című jelentés is beszámol, nincs ellenőrizhető mechanizmus annak megerősítésére, hogy az adatok valóban megsemmisültek, miután egy zsarolás jellegű fizetés gazdát cserélt.

Miért Nem Garantál Semmit a Fizetés

A fizetésért törlésre vonatkozó ajánlatok központi problémája – akár az eredeti támadótól, akár egy feltételezett harmadik féltől, mint a Ransom Busters – az ellenőrzés kérdése. Amint az ellopott adatok elhagyják a szervezet hálózatát, az áldozatnak nincs módja megerősíteni, hogy mi történik velük ezután. Egy törölt mappáról készült képernyőfotó vagy egy szóbeli biztosíték nem bizonyíték. A „törlés” előtt másolatok készíthetők, és nincs független auditor, aki ellenőrizné egy bűnszervezet megfelelését a fizetési megállapodásnak.

Ez egy olyan tendencia, amelyre a biztonsági szakemberek évek óta figyelmeztetnek a hagyományos ransomware-fizetések kapcsán, és ez itt még nagyobb erővel érvényes. A Ransom Busters lényegében arra kéri az áldozatokat, hogy bízzanak egy olyan entitásban, amelynek teljes üzleti modellje azon alapul, hogy az áldozatok már eleve kétségbeesettek, épp most estek át egy zsarolási eseményen, és most egy második követeléssel néznek szembe egy olyan fél részéről, amely enyhülést kínál. A kutatók által jelzett figyelmeztető trend egyértelmű: a zsarolási gazdaság diverzifikálódik, és új szereplők találnak módokat arra, hogy az áldozatok félelméből profitáljanak még az eredeti támadás befejezése után is.

Mit Jelent Ez Önnek

Ha az Ön szervezete ransomware-incidenst élt át, és utána valaki felveszi Önnel a kapcsolatot – e-mailben, dark webes portálon vagy közvetlen üzenetben –, és felajánlja, hogy díj ellenében törli az ellopott adatokat, kezelje ezt a megkeresést ugyanazzal a szkepticizmussal, mint az eredeti váltságdíj-üzenetet. Nincs megbízható mód az állítás ellenőrzésére, és a fizetés nem hoz létre semmilyen kikényszeríthető garanciát.

A legbiztonságosabb út, ha az ilyen megkereséseket az incidenskezelő csapatán vagy egy megbízható kiberbiztonsági cégen keresztül kezeli, nem pedig közvetlenül tárgyal. A ransomware-ügyekkel foglalkozó bűnüldöző szervek általában tisztában vannak az ehhez hasonló másodlagos zsarolási konstrukciókkal, és segíthetnek felmérni, hogy egy adott megkeresés hiteles-e, vagy csupán ugyanannak a támadásnak egy újabb szöge.

Gyakorlati Tanulságok

  • Ne kezeljen semmilyen, incidens utáni „adat-törlési” ajánlatot legitimként független ellenőrzés nélkül a biztonsági vagy jogi csapatától.
  • Jelentse a Ransom Bustershoz hasonló csoportoktól érkező megkereséseket a bűnüldöző szerveknek, ahelyett, hogy egyoldalúan tárgyalna.
  • Feltételezze, hogy a ransomware-támadás során már kimentett adatokat véglegesen nyilvánosságra kerültként kell kezelni, függetlenül attól, hogy utána bármilyen fizetés történik.
  • Erősítse meg a biztonsági mentési és észlelési gyakorlatokat most, hogy egy első ransomware-esemény – és az általa vonzó további zsarolás – eleve kevésbé valószínűvé váljon.

Az olyan konstrukciók terjedése, mint a Ransom Busters, arra emlékeztet, hogy a ransomware utóhatása éppolyan veszélyes lehet, mint maga a kezdeti támadás. Azokkal szembeni szkepticizmus, akik gyors utat kínálnak vissza a biztonságba – különösen pénzért –, továbbra is a legjobb védekezés.