Uma Segunda Extorsão Escondida Dentro da Primeira
Vítimas de ransomware já enfrentam uma escolha impossível: pagar a um grupo criminoso ou arriscar o vazamento de dados roubados. Agora, de acordo com pesquisadores da GuidePoint Security, algumas vítimas estão enfrentando uma terceira opção que nunca pediram. Um grupo que se autodenomina "Ransom Busters" tem procurado empresas que acabaram de ser atingidas por ransomware, antes que o ataque se torne de conhecimento público, oferecendo-se para recuperar arquivos criptografados e excluir dados roubados por uma fração do valor da exigência original.
No papel, essa oferta parece uma tábua de salvação. Na prática, as descobertas da GuidePoint sugerem que é um golpe construído sobre um crime que já é devastador. Quem está por trás do Ransom Busters parece saber que a vítima já foi violada, o que sugere fortemente uma conexão com a própria operação de ransomware, ou pelo menos acesso privilegiado à sua lista de vítimas. Esse timing é todo o golpe: funciona porque o alvo está assustado, confuso e desesperado por qualquer saída que custe menos do que o pedido original do atacante.
Como o Esquema Explora o Caos de um Ataque
Negociações de ransomware já são turvas. As vítimas raramente sabem com certeza com quem estão lidando, se os arquivos roubados foram realmente excluídos após o pagamento, ou se pagar convida a um ataque repetido. Essa incerteza é exatamente o solo onde o Ransom Busters está se plantando. Ao se apresentar como uma empresa independente de recuperação, em vez do extorsionário, o esquema dá às vítimas uma falsa sensação de que estão lidando com um terceiro neutro, em vez de negociar diretamente com criminosos.
Esta não é a primeira vez que pesquisadores sinalizam esse grupo específico. Reportagens anteriores sobre o golpe Ransom Busters que explora vítimas de ransomware e um artigo separado sobre o grupo falso Ransom Busters que aplica golpes em vítimas de ransomware descreveram o mesmo padrão: contato feito antes da divulgação pública, preço reduzido e promessas de exclusão de dados que não podem ser verificadas de forma realista. A pesquisa mais recente da GuidePoint reforça que isso não é uma tentativa isolada de phishing, mas um esquema contínuo e aparentemente lucrativo que cavalga nas costas de ataques legítimos de ransomware.
A ironia desconfortável é que esse golpe só funciona porque pagar exigências de ransomware se tornou tão normalizado que uma vítima considera plausível um segundo pedido de pagamento não solicitado. Pesquisas da Proofpoint já mostraram que 1 em cada 3 pagadores de ransomware é atingido novamente, o que significa que organizações que pagam uma vez já são estatisticamente mais propensas a serem alvo uma segunda vez. O Ransom Busters parece estar capitalizando esse mesmo ciclo, apenas de um ângulo diferente.
Por Que Isso Importa Além da Nota de Resgate
Os riscos de privacidade aqui vão além de um pagamento desperdiçado. As vítimas que lidam com o Ransom Busters são, por definição, organizações que já tiveram dados sensíveis roubados. Cada canal extra de comunicação que uma vítima abre, especialmente um iniciado por uma parte não verificada que alega conhecimento interno da violação, é outra oportunidade para que esses dados sejam mal manuseados, expostos ainda mais ou usados como alavancagem. Se uma vítima paga ao Ransom Busters acreditando que seus arquivos roubados serão excluídos, ela não tem garantia real de que algo foi excluído de fato. Os dados ainda podem ser vendidos, vazados ou mantidos para extorsão futura.
Isso se encaixa em um padrão mais amplo documentado na cobertura sobre por que a economia de extorsão por ransomware persiste em 2026: enquanto pagar continuar comum e a verificação continuar quase impossível, os criminosos continuarão encontrando novas maneiras de se inserir no processo de pagamento. O Ransom Busters é simplesmente a variação mais recente, explorando a mesma lacuna de confiança que torna o ransomware lucrativo em primeiro lugar.
O Que Isso Significa Para Você
Se sua organização for atingida por ransomware, trate qualquer oferta não solicitada de ajuda para recuperação com o mesmo ceticismo que aplicaria à própria exigência de resgate. Empresas legítimas de resposta a incidentes são contratadas por você, não o contrário, e normalmente não entram em contato proativamente antes mesmo de um ataque se tornar público. Uma mensagem que alega acesso interno aos detalhes da sua violação, chegando suspeitamente rápido, é uma grande bandeira vermelha em vez de um atalho.
As organizações devem encaminhar qualquer incidente de ransomware por meio de um provedor de resposta a incidentes conhecido e verificado ou contato de aplicação da lei, em vez de lidar diretamente com qualquer pessoa que as procure primeiro. Verificar identidade, documentar todas as comunicações e resistir à pressão para agir rapidamente são as melhores defesas contra um golpe projetado para explorar o pânico.
Principais Conclusões
- Desconfie de qualquer pessoa que ofereça serviços de "recuperação" de ransomware que entre em contato com você antes que sua violação seja pública.
- Nunca presuma que um pagamento reduzido garante a exclusão dos dados; não há maneira confiável de verificar essa promessa.
- Trabalhe apenas com empresas de resposta a incidentes que você ou seu advogado verificaram de forma independente.
- Denuncie ofertas suspeitas de recuperação às autoridades, pois elas podem indicar conhecimento interno do ataque original.
- Entenda que pagar qualquer parte em um incidente de ransomware, seja o atacante original ou outro, envolve riscos e não garante a segurança dos seus dados.




