Второй хищник, кружащий вокруг тех же жертв
Стать жертвой программы-вымогателя — уже достаточно плохо. Теперь угроза, называющая себя «Ransom Busters», находит способ получить прибыль с тех же жертв дважды. Согласно отчетам о схеме, эта группа обращается к организациям, которые уже пострадали от атаки программы-вымогателя, и предлагает «удалить» их украденные данные за сумму от $20 000 до $60 000.
На первый взгляд это предложение звучит почти полезно: заплатите нам — и мы гарантируем, что ваши украденные файлы никогда не появятся публично и не будут проданы. В действительности исследователи, анализировавшие инструменты и инфраструктуру группы, нашли мало доказательств того, что оплата вообще что-либо гарантирует. Схема Ransom Busters выглядит не столько услугой по восстановлению, сколько второй попыткой вымогательства, наложенной поверх первой.
Как работает схема Ransom Busters
Анализ активности группы специалистами по безопасности указывает на закономерность, которая теперь задокументирована в нескольких отчетах: Ransom Busters позиционирует себя как третью сторону, имеющую доступ к серверам банды вымогателей, и утверждает, что может вмешаться в интересах жертвы. В некоторых случаях группа, по-видимому, является аффилиатом, действующим внутри той же экосистемы программ-вымогателей, против которой она якобы борется, а не внешним спасателем.
Исследователи, изучавшие инструменты, стоящие за этими подходами, обнаружили маркеры бэкдоров и пересечения инфраструктуры, которые указывают на преемственность с существующими операциями программ-вымогателей, а не на действительно независимую услугу по восстановлению. Другими словами, люди, предлагающие «удалить» ваши украденные данные, могли иметь отношение к их краже в первую очередь или, по крайней мере, поддерживать тесные связи с теми, кто это сделал.
Это важно, потому что полностью меняет расчет для жертв. Платеж, сделанный добросовестно законной фирме по реагированию на инциденты, — это одно. Платеж организации, которая все еще может контролировать ваши украденные файлы или не имеет реальной возможности гарантировать удаление, — совсем другое. Как освещалось в отчетах о том, как поддельные фирмы по восстановлению прячутся за схемой с программами-вымогателями, не существует проверяемого механизма, чтобы подтвердить, что данные действительно уничтожены после того, как платеж в стиле выкупа переходит из рук в руки.
Почему оплата ничего не гарантирует
Основная проблема любого предложения «плати за удаление», будь то от первоначального злоумышленника или предполагаемой третьей стороны вроде Ransom Busters, — это проверка. Как только украденные данные покидают сеть организации, жертва не может подтвердить, что с ними происходит дальше. Скриншот удаленной папки или устное заверение — это не доказательство. Копии могут быть сделаны до любого «удаления», и нет независимого аудитора, который проверял бы соблюдение преступной группой условий платежного соглашения.
Это тенденция, на которую специалисты по безопасности указывают уже много лет в отношении традиционных платежей программам-вымогателям, и здесь она применима с еще большей силой. Ransom Busters, по сути, просит жертв доверять организации, чья бизнес-модель полностью зависит от того, что жертвы уже в отчаянии: они только что пережили одно вымогательство и теперь сталкиваются со вторым требованием от стороны, заявляющей, что предлагает облегчение. Предупреждающая тенденция, на которую указывают исследователи, проста: экономика вымогательства диверсифицируется, и новые игроки находят способы монетизировать страх жертв даже после того, как первоначальная атака завершилась.
Что это значит для вас
Если ваша организация пережила инцидент с программой-вымогателем, и кто-то связывается с вами после этого — по электронной почте, через портал в даркнете или прямым сообщением — предлагая удалить украденные данные за плату, относитесь к этому обращению с таким же скепсисом, какой вы применили бы к первоначальной записке с требованием выкупа. Нет надежного способа проверить заявление, и оплата не создает никакой подлежащей принудительному исполнению гарантии.
Самый безопасный путь — направить любой такой контакт через вашу команду реагирования на инциденты или доверенную фирму по кибербезопасности, а не вести переговоры напрямую. Правоохранительные органы, занимающиеся делами о программах-вымогателях, как правило, осведомлены о схемах вторичного вымогательства, подобных этой, и могут помочь оценить, является ли конкретный подход достоверным или это просто еще один угол той же атаки.
Практические выводы
- Не рассматривайте любое предложение «удаления данных» после взлома как законное без независимой проверки вашей службой безопасности или юридическим отделом.
- Сообщайте о контактах от групп вроде Ransom Busters в правоохранительные органы, а не ведите переговоры в одностороннем порядке.
- Исходите из того, что любые данные, уже похищенные при атаке программы-вымогателя, следует считать постоянно скомпрометированными, независимо от любого платежа, сделанного впоследствии.
- Укрепите практики резервного копирования и обнаружения уже сейчас, чтобы первое событие с программой-вымогателем и последующее вымогательство, которое оно провоцирует, стали менее вероятными в принципе.
Рост схем вроде Ransom Busters — это напоминание о том, что последствия программы-вымогателя могут быть такими же опасными, как и первоначальная атака. Сохранение скептицизма в отношении любого, кто предлагает короткий путь обратно к безопасности, особенно за цену, остается лучшей защитой.




