Grupa nazywająca siebie Ransom Busters celuje w odbiorców, którzy właśnie mieli koszmarny tydzień: ofiary ransomware. Według doniesień o działalności grupy, Ransom Busters twierdzi, że włamała się na serwery samych operatorów ransomware i teraz oferuje ofiarom układ: zapłać od 20 000 do 60 000 dolarów, a grupa pomoże odzyskać zaszyfrowane pliki i usunąć skradzione dane. Brzmi jak koło ratunkowe. To najprawdopodobniej druga próba wymuszenia w przebraniu akcji ratunkowej.

Ta historia jest ważna, ponieważ ujawnia narastający problem w ekosystemie ransomware: gdy organizacja raz padnie ofiarą ataku, staje się celem oportunistycznych graczy, którzy wykorzystują chaos, strach i pilną potrzebę działania następujące po naruszeniu. Zrozumienie, jak działa to fałszywe oszustwo „pomocy w odzyskaniu danych po ransomware” i jak odróżnić prawdziwą pomoc od przekrętu, jest niezbędne dla każdej organizacji, która znajdzie się po złej stronie ataku.

Co Ransom Busters Twierdzi, że Oferuje

Według doniesień, Ransom Busters przedstawia się jako zewnętrzna strona, która przejęła infrastrukturę używaną przez gangi ransomware. Przekaz jest prosty: grupa twierdzi, że może odzyskać możliwość deszyfrowania lub skradzione pliki, a także zapewnić, że dane przechwycone podczas pierwotnego ataku zostaną usunięte, a nie wyciekną. W zamian ofiary proszone są o uiszczenie opłaty w wysokości od 20 000 do 60 000 dolarów, co jest znaczną sumą dla organizacji, które już mogą zmagać się ze stratami operacyjnymi, przestojami lub pierwotnym żądaniem okupu.

Na pierwszy rzut oka takie przedstawienie sprawy zapożycza wiarygodność z języka etycznego hackingu i badań nad cyberbezpieczeństwem. Grupy, które naprawdę infiltrują infrastrukturę przestępczą, istnieją, a organy ścigania niekiedy odzyskiwały klucze deszyfrujące podobnymi metodami. Jednak nie ma żadnej niezależnej weryfikacji twierdzeń Ransom Busters, a cały model opiera się na tym, że ofiary ufają anonimowej stronie trzeciej, płacąc jej pieniądze po tym, jak już raz zostały oszukane.

Jak Działa Oszustwo Podwójnego Wymuszenia

Mechanika jest tu prosta i przygnębiająco skuteczna. Ofiary ransomware są już pod presją: systemy nie działają, klienci lub organy regulacyjne mogą zadawać pytania, a pierwotni atakujący naciskają z odliczaniem czasu. W ten chaos wkracza grupa oferująca skrót, sposób na rozwiązanie problemu za opłatą, która może wydawać się niewielka w porównaniu z żądaniem okupu lub kosztami długotrwałego przestoju.

To w istocie drugie wymuszenie nałożone na pierwsze. Niezależnie od tego, czy Ransom Busters ma rzeczywisty dostęp do infrastruktury ransomware, struktura motywacyjna jest identyczna jak w pierwotnym ataku: zapłać niezweryfikowanej stronie pieniądze w zamian za obietnicę. Ofiary nie mają żadnego sposobu, aby potwierdzić, że pliki zostaną odzyskane, że skradzione dane rzeczywiście zostaną usunięte, ani że nie padną ofiarą trzeciego wymuszenia w przyszłości. Ten wzorzec przypomina scenariusz widziany w innych incydentach napędzanych wymuszeniami, w tym w przypadkach, gdzie grupy takie jak ShinyHunters ustawiały publiczne terminy ujawnienia danych, aby wywrzeć presję na ofiary, co widać w naruszeniu ShinyHunters dotykającym skrzynki e-mail Inter-Con Security oraz w roszczeniach dotyczących danych Kodak powiązanych z terminem ujawnienia.

Weryfikacja Legalnych Usług Odbudowy a Oszustwa

Wzrost liczby fałszywych ofert odzyskiwania danych sprawia, że weryfikacja staje się kluczową umiejętnością dla każdej organizacji obsługującej incydent. Kilka praktycznych sprawdzeń może oddzielić prawdziwą pomoc od oszustwa. Legalne firmy zajmujące się reagowaniem na incydenty i kontakty z organami ścigania można zweryfikować poprzez ustalone kanały, licencje zawodowe, wcześniejsze referencje przypadków oraz formalne umowy o współpracy. Zazwyczaj nie pojawiają się one niespodziewanie ze stałą ceną i twierdzeniem, że osobiście włamały się na serwery atakującego.

Organizacje powinny również podchodzić ze sceptycyzmem do jakiegokolwiek nieproszonego kontaktu po incydencie ransomware, niezależnie od tego, czy pochodzi on od usługi odzyskiwania danych, dziennikarza, czy nawet innej ofiary oferującej wymianę doświadczeń. Atakujący i oportuniści wiedzą, że firma, która padła ofiarą naruszenia, jest rozproszona i zaniepokojona, co czyni ją łatwym celem dalszej manipulacji. Zaangażowanie znanego, sprawdzonego dostawcy reagowania na incydenty oraz poinformowanie organów ścigania pozostaje bezpieczniejszą ścieżką niż wchodzenie w interakcje z anonimowymi grupami składającymi śmiałe obietnice na zaszyfrowanych czatach lub forach dark webu.

Dlaczego Kopie Zapasowe Są Lepsze niż Płacenie Jakiegokolwiek Okupu

Najtrwalszą obroną zarówno przed pierwotnym żądaniem ransomware, jak i przed następczymi oszustwami takimi jak Ransom Busters, jest prosta rzecz: niezawodne, przetestowane kopie zapasowe. Jeśli pliki można przywrócić z czystej, offline’owej kopii zapasowej, nie ma powodu negocjować z pierwotnymi atakującymi ani rozważać korzystania z usług strony trzeciej oferującej płatne odzyskiwanie. To całkowicie eliminuje ich przewagę.

Cała branża już zmierza w tym kierunku. Jak szczegółowo opisano w materiale o tym, jak płatności ransomware spadają w całej branży, coraz mniej organizacji decyduje się płacić żądania okupu, częściowo z powodu lepszych praktyk tworzenia kopii zapasowych, a częściowo z powodu rosnącej świadomości, że płatność nie gwarantuje rezultatów. Szybko rozprzestrzeniające się zagrożenia, takie jak wariant ransomware Spirals zdolny do zaszyfrowania sieci w mniej niż 24 godziny, również podkreślają, dlaczego zapobieganie i szybkie wykrywanie są ważniejsze niż jakiekolwiek negocjacje po incydencie, prawdziwe czy fałszywe.

Co To Oznacza Dla Ciebie

Jeśli Twoja organizacja kiedykolwiek padnie ofiarą ransomware, traktuj każdą nieproszoną ofertę odzyskania danych, w tym od grupy takiej jak Ransom Busters, z taką samą podejrzliwością, jaką zastosowałbyś wobec pierwotnych atakujących. Płacenie niezweryfikowanej stronie tysięcy dolarów na podstawie twierdzenia o włamaniu na serwery to hazard bez żadnej wykonalnej gwarancji. Bezpieczniejszą i bardziej niezawodną ścieżką jest utrzymywanie offline’owych kopii zapasowych, angażowanie sprawdzonych specjalistów ds. reagowania na incydenty oraz zgłaszanie incydentów organom ścigania, zamiast negocjowania po omacku.

Kluczowe Wnioski

  • Traktuj każdą nieproszoną ofertę odzyskania danych po ransomware jako potencjalne oszustwo, dopóki nie zostanie niezależnie zweryfikowana.
  • Nigdy nie wysyłaj płatności stronie trzeciej twierdzącej, że ma dostęp do serwerów, bez udokumentowanych dowodów i formalnych warunków umowy.
  • Utrzymuj przetestowane, offline’owe kopie zapasowe, aby żądania okupu, prawdziwe czy fałszywe, całkowicie straciły swoją siłę nacisku.
  • Zgłaszaj incydenty ransomware organom ścigania i współpracuj z uznanymi firmami zajmującymi się reagowaniem na incydenty, a nie z anonimowymi grupami.
  • Obserwuj trendy branżowe: w miarę ogólnego spadku płatności ransomware atakujący i oportuniści dostosowują się, stosując schematy takie jak fałszywe oferty odzyskiwania, więc bądź czujny na nowe warianty tych samych taktyk nacisku.

FAQ: Q1: Czym jest Ransom Busters? A1: To grupa twierdząca, że włamała się na serwery operatorów ransomware i oferująca ofiarom ransomware pomoc w odzyskaniu plików i usunięciu skradzionych danych za opłatą, ale najprawdopodobniej jest to druga próba wymuszenia. Q2: Ile Ransom Busters żąda od ofiar? A2: Grupa żąda od ofiar zapłaty od 20 000 do 60 000 dolarów. Q3: Czy Ransom Busters to legalna usługa ratunkowa? A3: Żadna niezależna weryfikacja nie potwierdza jej twierdzeń, a artykuł opisuje ją jako fałszywe oszustwo „pomocy w odzyskaniu”, które żeruje na ofiarach ransomware. Q4: Jak działa oszustwo Ransom Busters? A4: Celuje w ofiary ransomware, które są już pod presją, oferując skrót w zamian za płatność, ale struktura motywacyjna jest identyczna jak w pierwotnym wymuszeniu. Q5: Dlaczego płacenie Ransom Busters jest ryzykowne? A5: Ofiary nie mają żadnego sposobu, aby potwierdzić, że pliki zostaną odzyskane lub skradzione dane usunięte, a później mogą paść ofiarą trzeciego wymuszenia. ---END---