Второе вымогательство, скрытое внутри первого

Жертвы программ-вымогателей уже стоят перед невозможным выбором: заплатить преступной группе или рисковать утечкой украденных данных. Теперь, согласно исследователям из GuidePoint Security, некоторые жертвы сталкиваются с третьим вариантом, о котором они не просили. Организация, называющая себя «Ransom Busters», связывается с компаниями, которые только что подверглись атаке программы-вымогателя, еще до того, как об атаке станет публично известно, и предлагает восстановить зашифрованные файлы и удалить украденные данные за долю от первоначального требования.

На бумаге такое предложение звучит как спасательный круг. На практике выводы GuidePoint свидетельствуют о том, что это афера, построенная поверх уже разрушительного преступления. Те, кто стоит за Ransom Busters, по-видимому, знают, что жертва уже была взломана, что strongly подразумевает связь с самой операцией программы-вымогателя или, по крайней мере, привилегированный доступ к списку ее жертв. Этот выбор времени и есть вся схема обмана: она работает, потому что цель напугана, растеряна и отчаянно ищет любой выход, который стоит меньше, чем первоначальное требование злоумышленника.

Как схема эксплуатирует хаос атаки

Переговоры о выкупе за программы-вымогатели и так уже мутные. Жертвы редко знают наверняка, с кем они имеют дело, были ли украденные файлы действительно удалены после оплаты, или не приведет ли оплата к повторной атаке. Именно эта неопределенность и является той почвой, в которую внедряется Ransom Busters. Позиционируя себя как независимую фирму по восстановлению, а не как вымогателя, схема дает жертвам ложное ощущение, что они имеют дело с нейтральной третьей стороной, а не ведут переговоры напрямую с преступниками.

Это не первый случай, когда исследователи обращают внимание на эту конкретную группу. Более ранние сообщения о схеме обмана Ransom Busters, нацеленной на жертв программ-вымогателей и отдельная статья о фальшивой группе Ransom Busters, обманывающей жертв программ-вымогателей описывали одну и ту же модель: контакт до публичного раскрытия, сниженная цена и обещания удаления данных, которые невозможно реалистично проверить. Последнее исследование GuidePoint подтверждает, что это не разовая фишинговая попытка, а продолжающаяся, очевидно прибыльная афера, которая паразитирует на легитимных атаках программ-вымогателей.

Неудобная ирония заключается в том, что эта афера работает только потому, что выплата выкупа стала настолько нормализованной, что жертва будет считать второй незапрошенный платеж правдоподобным. Исследование Proofpoint уже показало, что 1 из 3 плательщиков выкупа подвергается атаке снова, что означает: организации, которые платят один раз, уже статистически с большей вероятностью станут целью второй раз. Похоже, Ransom Busters извлекает выгоду из того же цикла, просто с другой стороны.

Почему это важно выходит за рамки требования выкупа

Ставки в отношении конфиденциальности здесь выходят за рамки напрасно потраченного платежа. Жертвы, имеющие дело с Ransom Busters, по определению являются организациями, у которых уже были украдены конфиденциальные данные. Каждый дополнительный канал связи, который открывает жертва, особенно инициированный непроверенной стороной, заявляющей о знании деталей взлома, — это еще одна возможность для того, чтобы с этими данными обошлись ненадлежащим образом, они были дополнительно раскрыты или использованы в качестве рычага давления. Если жертва платит Ransom Busters, веря, что ее украденные файлы будут удалены, у нее нет реальных гарантий, что вообще что-то было удалено. Данные все еще могут быть проданы, раскрыты или удержаны для будущего вымогательства.

Это вписывается в более широкую модель, задокументированную в освещении почему экономика вымогательства программ-вымогателей сохраняется до 2026 года: пока выплаты остаются распространенными, а проверка остается практически невозможной, преступники будут продолжать находить новые способы внедриться в процесс оплаты. Ransom Busters — это просто последняя вариация, эксплуатирующая тот же разрыв в доверии, который делает программы-вымогатели прибыльными в первую очередь.

Что это значит для вас

Если ваша организация подверглась атаке программы-вымогателя, относитесь к любому незапрошенному предложению помощи в восстановлении с таким же скептицизмом, как и к самому требованию выкупа. Легитимные фирмы по реагированию на инциденты нанимаются вами, а не наоборот, и они обычно не связываются с вами превентивно до того, как атака станет публичной. Сообщение, заявляющее о наличии инсайдерского доступа к деталям вашего взлома, приходящее подозрительно быстро, — это серьезный тревожный сигнал, а не кратчайший путь.

Организации должны направлять любой инцидент с программой-вымогателем через известного, проверенного поставщика услуг по реагированию на инциденты или контакт в правоохранительных органах, а не вступать в прямые переговоры с тем, кто обращается к ним первым. Проверка личности, документирование всех сообщений и сопротивление давлению действовать быстро — лучшая защита от мошенничества, предназначенного для использования паники.

Ключевые выводы

  • Опасайтесь тех, кто предлагает услуги по «восстановлению» после программы-вымогателя и связывается с вами до того, как ваш взлом станет публичным.
  • Никогда не предполагайте, что сниженный платеж гарантирует удаление данных; не существует надежного способа проверить это обещание.
  • Работайте только с фирмами по реагированию на инциденты, которые вы или ваш юридический советник независимо проверили.
  • Сообщайте о подозрительных предложениях о восстановлении в правоохранительные органы, поскольку они могут указывать на инсайдерское знание исходной атаки.
  • Понимайте, что выплата любой стороне в инциденте с программой-вымогателем, будь то первоначальный злоумышленник или кто-то еще, несет риски и не гарантирует безопасность ваших данных.