Egy Németországból jelentett új eset rávilágít a ransomware-gazdaság egy nyugtalanító fordulatára: ugyanaz a bűnözői csoport, amely zárolja az áldozat adatait, lehet az is, amelyik feloldást kínál, segítőkész harmadik félnek álcázva magát. Az IT-Daily beszámolója szerint egy feltételezett ransomware-partner a Ransom Busters néven tevékenykedik, független adathelyreállító cégként mutatva be magát, miközben a nyomozók szerint valójában egy ransomware-hálózat tagja.

Mi történt

A jelentés lényege egyszerű, de aggasztó. Egy ransomware-csoporthoz köthető fenyegető szereplő úgy tűnik, külön identitást épített ki, a Ransom Busters-t, amelyet önálló helyreállítási szolgáltatásként hirdet. Ez a személyiség ahelyett, hogy nyíltan a zsaroló csapat részeként működne, semleges megmentőként pozicionálja magát, akihez az áldozatok fordulhatnak egy támadás után. A következmény az, hogy ugyanaz a szereplő, amely a kezdeti ransomware telepítéséből profitál, másodszor is profitálhat azzal, hogy „megjavítja" az általa okozott kárt.

Ez a kettős szerep nem teljesen új a kiberbűnözés világában, de emlékeztet arra, mennyire elmosódottá vált a határ a támadók és a szolgáltatások között, amelyek állítólag az áldozatoknak segítenek. A ransomware-szolgáltatásként (RaaS) működő ökoszisztémák már így is több felet foglalnak magukban: fejlesztőket, akik a kártevőt készítik, partnereket, akik telepítik, és tárgyalókat, akik az áldozatokkal kommunikálnak. Egy helyreállító cég, amely titokban ugyanahhoz a hálózathoz kapcsolódik, újabb kihasználási réteget ad hozzá, amely teljes egészében bizalomra és megtévesztésre épül, nem pedig technikai behatolásra.

Hogyan használják ki a hamis helyreállító cégek az áldozatokat

Amikor egy vállalkozást vagy magánszemélyt ransomware támadás ér, a prioritás szinte mindig ugyanaz: minél gyorsabban és olcsóbban visszaszerezni az adatokat. Ez a sürgetettség termékeny talajt teremt a rosszindulatú szereplők számára. Egy hamis helyreállító cég felkínálhatja, hogy „tárgyal" a támadókkal, miközben csendben zsebre teszi a díjat, és alig tesz többet, minthogy továbbítja a visszafejtési kulcsot, amely felett a csoport már a kezdetektől fogva rendelkezett. Ennek a konstrukciónak agresszívabb változataiban a hamis cég felfújt árakat kérhet, hitegetheti az áldozatokat, vagy a lehetőséget arra használja, hogy több információt gyűjtsön a célpontról a jövőbeli támadásokhoz.

Pontosan ezért fontos a Ransom Busters esete a konkrét részleteken túl is. Egy szélesebb mintát illusztrál, amelyben az online segítséget kereső áldozatok olyan szolgáltatásokba botlhatnak, amelyek a felszínen legitimnek tűnnek, de pénzügyileg vagy működésileg kapcsolódnak azokhoz a bűnözőkhöz, akik a problémát okozták. Azoknak a szervezeteknek, amelyek már adatszivárgással küzdenek, ez átfedésben van más incidenseknél látott aggályokkal, például a Napoleon Perdis adatszivárgás esetével, ahol a kiszivárgott nyilvántartások az eredeti incidens után hosszú ideig keringhetnek és kiaknázhatók lehetnek, néha olyan felek által, akik kármentesítést vagy megfigyelési szolgáltatásokat kínálnak.

Miért fontos ez az adatvédelem és a bizalom szempontjából

A ransomware-támadások alapvetően adatvédelmi incidensek. Gyakran nemcsak titkosítást, hanem adatlopást is magukban foglalnak, ami azt jelenti, hogy érzékeny személyes vagy üzleti információk már a támadó kezében lehetnek, mielőtt a váltságdíj-követelés megjelenne. Amikor egy hamis helyreállító cég lép a képbe, az áldozatok halmozott kockázattal szembesülnek: kétszer fizethetnek, egyszer implicit módon a váltságdíj-követelésen keresztül, majd újra egy olyan szolgáltatásért, amely valódi független értéket nem kínál. Ráadásul, ha olyan helyreállító céggel lépnek kapcsolatba, amely titokban a támadókhoz kapcsolódik, az azt jelentheti, hogy további érzékeny adatokat, hitelesítő adatokat vagy fizetési információkat osztanak meg pontosan azokkal, akik a szivárgásért felelősek.

Ez a bizalomrombolás kiterjed a tágabb helyreállítási és incidenskezelési iparágra is, ahol a legitim cégek hírnévre és átláthatóságra támaszkodnak a munkájuk során. Az ehhez hasonló esetek megnehezítik az áldozatok számára, hogy tudják, kiben bízhatnak meg egy vállalkozás számára az egyik legstresszesebb pillanatban.

Mit jelent ez Önnek

Ha szervezetét vagy személyes fiókjait valaha is ransomware érinti, annak ellenőrzése, hogy kivel dolgozik együtt, ugyanolyan fontos, mint maga a technikai válasz. Néhány gyakorlati lépés segíthet:

  • Erősítse meg bármely helyreállító cég előzményeit, hitelesítő adatait és ügyfélreferenciáit, mielőtt megbízná őket, különösen, ha egy támadás után kéretlenül keresik meg.
  • Vonjon be bűnüldöző szerveket vagy elismert kiberbiztonsági incidenskezelő szolgáltatót, ahelyett, hogy kizárólag egy gyors keresés során talált cégre támaszkodna.
  • Legyen szkeptikus azokkal a helyreállítási szolgáltatásokkal szemben, amelyek módszereik magyarázata nélkül garantálják a gyors visszafejtést, mivel a legitim helyreállítás ritkán egyszerű vagy gyors.
  • Tartson fenn erős, tesztelt biztonsági mentéseket, hogy soha ne legyen kizárólag egy ismeretlen harmadik féllel folytatott tárgyalástól függő.
  • Tekintse át szélesebb digitális lábnyomát, és fontolja meg olyan eszközöket, amelyek csökkentik az adatszivárgásnak való kitettségét, mivel az általános adatvédelmi higiénia, beleértve az olyan forrásokat, mint egy megbízható VPN a fokozott védelemhez, csökkentheti a támadók számára elérhető kihasználható információk mennyiségét.

Következtetés

A Ransom Busters esete egy kicsi, de jellemző példája annak, hogyan fejlődik folyamatosan a ransomware-gazdaság. Ma már nem csak a fájlok zárolásáról és fizetési követelésről szól. Másodlagos konstrukciókat is magában foglal, amelyek pontosan azokat az embereket akarják kihasználni, akik egy támadásból próbálnak felépülni. Az olyan ransomware-helyreállítási átverésekről való tájékozottság, mint ez, és annak ellenőrzése, hogy kiben bízik válság idején, az egyik leghatékonyabb védekezés. Az, hogy szán-e időt a helyreállítási partnerek átvilágítására egy incidens előtt, nem pedig közben, különbséget jelenthet egy tiszta helyreállítás és egy második körös kihasználás között.