O nouă întorsătură într-o veche tactică de extorcare

Bandele ransomware s-au bazat mult timp pe frică și urgență pentru a presa victimele să plătească. Acum, potrivit unor relatări despre o schemă numită „Ransom Busters”, cel puțin un afiliat ransomware a găsit o nouă abordare: să se dea drept chiar persoanele care ar trebui să ajute victimele să-și revină.

În loc să ceară pur și simplu plata și să dispară după atac, acest actor se apropie, se pare, de victime cu oferte de asistență, prezentându-se drept un serviciu de recuperare în urma incidentelor. Problema este că acest „ajutor” nu este neutru. Pare conceput pentru a redirecționa plățile de răscumpărare departe de canalele legitime și înapoi în buzunarele aceluiași ecosistem criminal care a cauzat breșa în primul rând.

Aceasta este o schimbare semnificativă de tactici. Operațiunile ransomware tradiționale sunt construite în jurul unei tranzacții simple, deși brutale: criptează datele, cere plata, oferă o cheie de decriptare (poate). Prin inserarea unui strat fals de recuperare în acest proces, atacatorii pot manipula victimele disperate de două ori — o dată în timpul breșei inițiale, și din nou în timp ce încearcă să găsească o cale de ieșire.

De ce victimele sunt deosebit de vulnerabile la această înșelătorie

Organizațiile lovite de ransomware funcționează adesea în mod de criză. Sistemele sunt căzute, directorii sunt sub presiune, iar factorii de decizie caută cu disperare orice cale credibilă de a restabili operațiunile. Acest mediu este exact ceea ce face un „serviciu de recuperare” fals să fie eficient. Victimele nu verifică neapărat fiecare ofertă de ajutor cu un ochi sceptic; ele caută o rezolvare rapidă.

Această tactică se sprijină și pe o tendință mai largă a actorilor ransomware de a estompa linia dintre atacator și salvator. Ea reia alte cazuri recente în care amenințările s-au dat drept roluri de încredere pentru a obține acces sau influență, cum ar fi Silent Ransom Group care s-a dat fizic drept personal IT la firme de avocatură pentru a manipula angajații din interior. Fie că impersonarea are loc în persoană sau printr-un brand fals de recuperare, scopul este același: exploatează încrederea exact în momentul în care o organizație este cel mai puțin pregătită să verifice cu cine are de-a face.

Grupările ransomware au demonstrat, de asemenea, că sunt dispuse să vizeze o gamă largă de sectoare atunci când apare ocazia, așa cum s-a văzut când gruparea SpaceBears a lovit furnizorul francez de telecomunicații Stellar. Tactici precum schema „Ransom Busters” sugerează că, chiar și după un atac inițial, victimele din toate industriile nu pot presupune că pericolul a trecut odată ce încep negocierile.

Consecințele asupra confidențialității ale serviciilor false de recuperare

Implicațiile asupra confidențialității aici depășesc aspectul financiar. Când o victimă contactează ceea ce crede a fi un serviciu legitim de recuperare, poate împărtăși detalii sensibile despre rețeaua sa, expunerea datelor, procesul intern de decizie și chiar disponibilitatea de a plăti. Dacă acel „serviciu” este de fapt controlat de atacator sau afiliat acestuia, toate aceste informații ajung direct înapoi la persoanele responsabile pentru breșă.

Aceasta creează o buclă de feedback care îl avantajează pe atacator în fiecare etapă: este plătit, primește informații despre cum răspunde victima și poate chiar obține o a doua șansă de a extrage bani sub pretextul unei asistențe legitime. Pentru orice organizație care se confruntă deja cu date compromise, acest tip de schemă multiplică expunerea în loc să o rezolve.

Ce înseamnă aceasta pentru tine

Dacă organizația ta este lovită vreodată de ransomware, presiunea de a găsi o soluție rapidă poate fi intensă, dar această schemă este o reamintire că nu orice ofertă de ajutor în timpul unei crize este autentică. Firmele de recuperare, negociatorii și consultanții în securitate cibernetică ar trebui întotdeauna verificați independent, ideal prin recomandări, reputații stabilite sau furnizorul tău de asigurare cibernetică, mai degrabă decât prin contacte care apar nesolicitate imediat după un atac.

De asemenea, merită să reții că firmele legitime de răspuns la incidente nu apar de obicei de nicăieri cu oferte nesolicitate imediat după o breșă. Orice contact neașteptat care pretinde că ajută cu negocierea răscumpărării sau recuperarea datelor merită o atenție suplimentară înainte ca orice informație sau bani să schimbe mâinile.

Concluzii acționabile

  • Verifică orice serviciu de recuperare sau negociere a incidentelor prin canale de încredere, independente, înainte de a te implica, mai ales dacă te contactează primii.
  • Implică autoritățile și furnizorul de asigurare cibernetică devreme; aceștia pot ajuta la distingerea partenerilor legitimi de recuperare de actorii oportuniști.
  • Evită să împărtășești informații detaliate despre breșa ta, sistemele tale sau intențiile de plată cu orice parte ale cărei acreditări nu au fost confirmate.
  • Tratează ofertele nesolicitate de ajutor post-breșă cu același scepticism pe care l-ai aplica notiței originale de răscumpărare.

Scheme precum „Ransom Busters” arată că extorcarea ransomware nu se termină întotdeauna când apare notița de răscumpărare. A rămâne precaut în privința persoanelor în care ai încredere în urma unui atac este la fel de important ca apărarea împotriva breșei inițiale.