O a doua extorcare ascunsă în interiorul primei
Victimele ransomware-ului se confruntă deja cu o alegere imposibilă: să plătească unui grup infracțional sau să riște scurgerea datelor furate. Acum, potrivit cercetătorilor de la GuidePoint Security, unele victime se confruntă cu o a treia opțiune pe care nu au cerut-o niciodată. O organizație care se autointitulează „Ransom Busters" a contactat companii care tocmai au fost victime ale ransomware-ului, înainte ca atacul să devină public, oferindu-se să recupereze fișierele criptate și să șteargă datele furate pentru o fracțiune din cererea inițială.
Pe hârtie, această ofertă sună ca o salvare. În practică, descoperirile GuidePoint sugerează că este o înșelătorie construită pe o infracțiune deja devastatoare. Cei din spatele Ransom Busters par să știe că victima a fost deja compromisă, ceea ce indică puternic o legătură cu operațiunea ransomware în sine sau cel puțin acces privilegiat la lista sa de victime. Momentul este exact schema: funcționează pentru că ținta este speriată, confuză și disperată să găsească orice cale de ieșire care costă mai puțin decât cererea inițială a atacatorului.
Cum exploatează schema haosul unui atac
Negocierile ransomware sunt deja tulburi. Victimele rareori știu cu certitudine cu cine au de-a face, dacă fișierele furate au fost efectiv șterse după plată sau dacă plata invită la un atac repetat. Această incertitudine este exact solul în care se plantează Ransom Busters. Prezentându-se ca o firmă independentă de recuperare, nu ca extortionistul, schema oferă victimelor falsa impresie că au de-a face cu o terță parte neutră, nu că negociază direct cu infractorii.
Nu este prima dată când cercetătorii semnalează acest grup specific. Reportajele anterioare despre escrocheria Ransom Busters care pradă victimele ransomware-ului și un articol separat despre falsul grup Ransom Busters care înșală victimele ransomware-ului au descris ambele același tipar: contact realizat înainte de dezvăluirea publică, un preț redus și promisiuni de ștergere a datelor care nu pot fi verificate în mod realist. Cea mai recentă cercetare GuidePoint întărește că aceasta nu este o încercare de phishing izolată, ci o afacere continuă, aparent profitabilă, care călărește pe spinarea atacurilor ransomware legitime.
Ironia incomodă este că această înșelătorie funcționează doar pentru că plata cererilor ransomware a devenit suficient de normalizată încât o victimă să considere plauzibilă o a doua cerere de plată nesolicitată. Cercetările Proofpoint au arătat deja că 1 din 3 plătitori de ransomware sunt loviți din nou, ceea ce înseamnă că organizațiile care plătesc o dată sunt deja statistic mai predispuse să fie vizate a doua oară. Ransom Busters pare să capitalizeze pe același ciclu, doar dintr-un unghi diferit.
De ce contează asta dincolo de nota de răscumpărare
Mizele privind confidențialitatea aici depășesc o plată irosită. Victimele care au de-a face cu Ransom Busters sunt, prin definiție, organizații care au avut deja date sensibile furate. Fiecare canal suplimentar de comunicare pe care o victimă îl deschide, în special unul inițiat de o parte neverificată care pretinde cunoștințe din interior despre breșă, este o altă oportunitate ca acele date să fie manipulate greșit, expuse suplimentar sau folosite ca pârghie. Dacă o victimă plătește Ransom Busters crezând că fișierele furate vor fi șterse, nu are nicio asigurare reală că ceva a fost șters. Datele ar putea fi în continuare vândute, scurse sau păstrate pentru extorcare viitoare.
Aceasta se încadrează într-un tipar mai larg documentat în acoperirea despre de ce economia extorcării ransomware persistă în 2026: cât timp plata rămâne obișnuită și verificarea rămâne aproape imposibilă, infractorii vor găsi mereu noi modalități de a se insera în procesul de plată. Ransom Busters este pur și simplu cea mai recentă variație, exploatând aceeași lipsă de încredere care face ransomware-ul profitabil în primul rând.
Ce înseamnă asta pentru tine
Dacă organizația ta este lovită de ransomware, tratează orice ofertă nesolicitată de ajutor pentru recuperare cu aceeași scepticism pe care ai aplica-o cererii de răscumpărare în sine. Firmele legitime de răspuns la incidente sunt angajate de tine, nu invers, și nu contactează de obicei proactiv înainte ca un atac să devină public. Un mesaj care pretinde acces din interior la detaliile breșei tale, care sosește suspect de repede, este un semnal roșu major, nu o scurtătură.
Organizațiile ar trebui să dirijeze orice incident ransomware printr-un furnizor cunoscut și verificat de răspuns la incidente sau printr-un contact din cadrul forțelor de ordine, mai degrabă decât să se implice direct cu oricine le contactează primul. Verificarea identității, documentarea tuturor comunicărilor și rezistența la presiunea de a acționa rapid sunt cele mai bune apărări împotriva unei înșelătorii concepute să exploateze panica.
Concluzii cheie
- Fii precaut cu oricine oferă servicii de „recuperare" ransomware care te contactează înainte ca breșa ta să fie publică.
- Nu presupune niciodată că o plată redusă garantează ștergerea datelor; nu există nicio modalitate fiabilă de a verifica acea promisiune.
- Lucrează doar cu firme de răspuns la incidente pe care tu sau consilierul tău juridic le-ați verificat independent.
- Raportează ofertele suspecte de recuperare către forțele de ordine, deoarece acestea pot indica cunoștințe din interior despre atacul original.
- Înțelege că plata oricărei părți într-un incident ransomware, fie atacatorul original, fie altcineva, implică riscuri și nu garantează siguranța datelor tale.




