Un al doilea prădător care înconjoară aceleași victime
Să fii lovit de ransomware este destul de rău. Acum, un actor amenințător care se autointitulează „Ransom Busters” găsește o modalitate de a profita de aceleași victime de două ori. Potrivit relatărilor despre această schemă, grupul contactează organizații care au suferit deja un atac ransomware și se oferă să „șteargă” datele lor furate, la un preț cuprins între 20.000 și 60.000 de dolari.
La suprafață, propunerea sună aproape utilă: plătește-ne, iar noi ne asigurăm că fișierele tale furate nu vor apărea niciodată public sau nu vor fi vândute. În realitate, cercetătorii care au analizat instrumentele și infrastructura grupului au găsit puține indicii că plata garantează ceva. Escrocheria Ransom Busters pare a fi mai puțin un serviciu de recuperare și mai degrabă o a doua tentativă de extorcare suprapusă peste prima.
Cum funcționează schema Ransom Busters
Analiza de securitate a activității grupului indică un tipar care a fost documentat acum în multiple rapoarte: Ransom Busters se poziționează ca un terț cu acces la serverele unei bande de ransomware, pretinzând că poate interveni în numele victimei. În unele cazuri, grupul pare a fi un afiliat care operează în cadrul aceluiași ecosistem de ransomware împotriva căruia pretinde că luptă, mai degrabă decât un salvator din exterior.
Cercetătorii care au examinat instrumentarul din spatele acestor abordări au identificat markeri de backdoor și suprapuneri de infrastructură care sugerează o continuitate cu operațiunile ransomware existente, mai degrabă decât un serviciu de recuperare cu adevărat independent. Cu alte cuvinte, oamenii care se oferă să „șteargă” datele tale furate ar fi putut avea o mână de ajutor la furtul lor, sau cel puțin mențin legături strânse cu cei care au făcut-o.
Acest lucru contează pentru că schimbă complet calculul pentru victime. O plată făcută cu bună-credință către o firmă legitimă de răspuns la incidente este una. O plată făcută către o entitate care încă ar putea controla fișierele tale furate, sau care nu are nicio capacitate reală de a garanta ștergerea, este cu totul alta. După cum se arată în relatările despre cum firmele false de recuperare se ascund în spatele escrocheriei ransomware, nu există un mecanism verificabil pentru a confirma că datele au fost efectiv distruse odată ce o plată de tip răscumpărare își schimbă mâinile.
De ce plata nu garantează nimic
Problema centrală cu orice ofertă de tip plătește-ca-să-ștergem, fie de la atacatorul inițial, fie de la un presupus terț precum Ransom Busters, este verificarea. Odată ce datele furate părăsesc rețeaua unei organizații, victima nu are nicio modalitate de a confirma ce se întâmplă cu ele mai departe. O captură de ecran cu un folder șters sau o asigurare verbală nu este o dovadă. Pot fi făcute copii înainte de orice „ștergere”, și nu există niciun auditor independent care să verifice conformitatea unui grup criminal cu un acord de plată.
Aceasta este o tendință pe care profesioniștii în securitate au semnalat-o de ani de zile în cazul plăților tradiționale de ransomware și se aplică cu și mai multă forță aici. Ransom Busters cere practic victimelor să aibă încredere într-o entitate al cărei întreg model de afaceri depinde de victime care sunt deja disperate, tocmai au trecut printr-un eveniment de extorcare și acum se confruntă cu o a doua cerere din partea unei părți care pretinde că oferă ușurare. Avertismentul pe care cercetătorii îl semnalează este simplu: economia extorcării se diversifică, cu noi actori care găsesc modalități de a monetiza frica victimelor chiar și după ce atacul inițial s-a încheiat.
Ce înseamnă asta pentru tine
Dacă organizația ta a trecut printr-un incident ransomware, iar cineva te contactează ulterior, fie prin e-mail, printr-un portal de pe dark web sau un mesaj direct, oferindu-se să șteargă datele furate contra unei taxe, tratează acea abordare cu aceeași scepticism pe care l-ai aplica notei de răscumpărare originale. Nu există nicio modalitate fiabilă de a verifica afirmația, iar plata nu creează nicio garanție executabilă.
Cea mai sigură cale este să redirecționezi orice astfel de contact către echipa ta de răspuns la incidente sau o firmă de securitate cibernetică de încredere, mai degrabă decât să negociezi direct. Autoritățile de aplicare a legii care gestionează cazuri de ransomware sunt, în general, conștiente de schemele de extorcare secundară precum aceasta și pot ajuta la evaluarea dacă o abordare specifică este credibilă sau doar un alt unghi al aceluiași atac.
Concluzii acționabile
- Nu trata nicio ofertă post-incident de „ștergere a datelor” ca fiind legitimă fără verificare independentă din partea echipei tale de securitate sau juridice.
- Raportează contactul din partea unor grupuri precum Ransom Busters către autorități, mai degrabă decât să negociezi unilateral.
- Presupune că orice date deja exfiltrate într-un atac ransomware ar trebui tratate ca fiind expuse permanent, indiferent de orice plată făcută ulterior.
- Întărește practicile de backup și detecție acum, astfel încât un prim eveniment ransomware, și extorcarea ulterioară pe care o atrage, să devină mai puțin probabil în primul rând.
Ascensiunea schemelor precum Ransom Busters este o reamintire că urmările ransomware-ului pot fi la fel de periculoase ca atacul inițial. A rămâne sceptic față de oricine oferă o scurtătură înapoi spre siguranță, mai ales contra unui preț, rămâne cea mai bună apărare.




