Группа, называющая себя Ransom Busters, нацелилась на аудиторию, у которой и так была ужасная неделя: жертв программ-вымогателей. Согласно сообщениям о деятельности группы, Ransom Busters утверждает, что взломала серверы самих операторов программ-вымогателей, и теперь предлагает жертвам сделку: заплатите от 20 000 до 60 000 долларов, и группа поможет восстановить зашифрованные файлы и удалить похищенные данные. Звучит как спасение. Скорее всего, это вторая попытка вымогательства, замаскированная под спасение.

Эта история важна, потому что она вскрывает растущую проблему в экосистеме программ-вымогателей: после того как организация подверглась атаке один раз, она становится целью для оппортунистических игроков, которые используют хаос, страх и срочность, следующие за взломом. Понимание того, как работает эта фальшивая схема восстановления после программ-вымогателей и как отличить настоящую помощь от мошенничества, необходимо любой организации, оказавшейся по ту сторону атаки.

Что предлагает Ransom Busters

Согласно сообщениям, Ransom Busters позиционирует себя как внешняя сторона, которая скомпрометировала инфраструктуру, используемую бандами программ-вымогателей. Предложение простое: группа заявляет, что может получить возможность расшифровки или похищенные файлы и гарантировать, что данные, украденные при первоначальной атаке, будут удалены, а не утечены. Взамен жертв просят заплатить сумму от 20 000 до 60 000 долларов — значительную сумму для организаций, которые и так могут страдать от операционных потерь, простоев или первоначального требования выкупа.

На первый взгляд, такая подача заимствует доверие из языка этичного хакинга и исследований в области кибербезопасности. Группы, которые действительно проникают в преступную инфраструктуру, существуют, и правоохранительные органы иногда восстанавливали ключи расшифровки аналогичными методами. Но независимого подтверждения заявлений Ransom Busters нет, и вся модель основана на том, что жертвы доверяют анонимной третьей стороне деньги после того, как их уже один раз обманули.

Как работает схема двойного вымогательства

Механика здесь проста и удручающе эффективна. Жертвы программ-вымогателей уже находятся под давлением: системы не работают, клиенты или регуляторы могут задавать вопросы, а первоначальные злоумышленники запускают обратный отсчет. В этот хаос входит группа, предлагающая короткий путь, способ решить проблему за плату, которая может показаться скромной по сравнению с требованием выкупа или стоимостью длительного простоя.

По сути, это второе вымогательство, наложенное поверх первого. Независимо от того, есть ли у Ransom Busters реальный доступ к инфраструктуре программ-вымогателей, структура стимулов идентична первоначальной атаке: заплатить деньги непроверенной стороне в обмен на обещание. У жертв нет способа подтвердить, что файлы будут восстановлены, что украденные данные действительно удалят, или что их не станут вымогать в третий раз позже. Эта модель повторяет сценарий, наблюдаемый в других инцидентах, связанных с вымогательством, включая случаи, когда такие группы, как ShinyHunters, устанавливали публичные сроки утечки, чтобы давить на жертв, как видно из взлома ShinyHunters, затронувшего электронную почту Inter-Con Security, и заявлений о данных Kodak, связанных со сроком утечки.

Проверка легитимных служб восстановления в отличие от мошенничества

Рост фальшивых предложений о восстановлении делает проверку критически важным навыком для любой организации, работающей с инцидентом. Несколько практических проверок могут отделить настоящую помощь от мошенничества. Легитимные фирмы по реагированию на инциденты и контакты правоохранительных органов можно проверить через установленные каналы, профессиональные лицензии, ссылки на предыдущие дела и формальные контракты. Они обычно не появляются неожиданно с фиксированной ценой и заявлением о том, что лично взломали серверы злоумышленников.

Организациям также следует скептически относиться к любым нежелательным контактам после инцидента с программой-вымогателем, будь то предложение услуги восстановления, журналист или даже другой пострадавший, предлагающий обменяться опытом. Злоумышленники и оппортунисты знают, что взломанная компания отвлечена и встревожена, что делает ее легкой мишенью для дальнейших манипуляций. Привлечение известного проверенного провайдера реагирования на инциденты и подключение правоохранительных органов остается более безопасным путем, чем взаимодействие с анонимными группами, делающими смелые заявления в зашифрованных чатах или на форумах даркнета.

Почему резервные копии лучше любой выплаты выкупа

Самая надежная защита как от первоначального требования выкупа, так и от последующих мошенничеств, таких как Ransom Busters, проста: надежные, проверенные резервные копии. Если файлы можно восстановить из чистой автономной резервной копии, нет причин вести переговоры с первоначальными злоумышленниками или рассматривать третью сторону, предлагающую платное восстановление. Это полностью устраняет рычаги давления.

Более широкая отрасль уже движется в этом направлении. Как подробно описано в материале о том, как выплаты программ-вымогателям падают по всей отрасли, все меньше организаций вообще выбирают выплату выкупа, частично из-за улучшенных практик резервного копирования и частично из-за растущего осознания того, что выплата не гарантирует результата. Быстро распространяющиеся угрозы, такие как вариант программы-вымогателя Spirals, способный зашифровать сеть менее чем за 24 часа, также подчеркивают, почему профилактика и быстрое обнаружение важнее любых переговоров после инцидента, настоящих или фальшивых.

Что это значит для вас

Если ваша организация когда-либо столкнется с программой-вымогателем, относитесь к любому нежелательному предложению о восстановлении, включая предложение от такой группы, как Ransom Busters, с той же подозрительностью, с какой вы отнеслись бы к первоначальным злоумышленникам. Платить непроверенной стороне тысячи долларов на основе заявления о взломанных серверах — это азартная игра без каких-либо enforceable гарантий. Более безопасный и надежный путь — поддерживать автономные резервные копии, привлекать проверенных профессионалов по реагированию на инциденты и сообщать об инцидентах в правоохранительные органы, а не вести переговоры вслепую.

Ключевые выводы

  • Относитесь к любому нежелательному предложению о восстановлении после программы-вымогателя как к потенциальному мошенничеству, пока оно не будет независимо проверено.
  • Никогда не отправляйте платеж третьей стороне, заявляющей о доступе к серверам, без документальных доказательств и формальных условий договора.
  • Поддерживайте проверенные автономные резервные копии, чтобы требования выкупа, настоящие или фальшивые, полностью теряли свое давление.
  • Сообщайте об инцидентах с программами-вымогателями в правоохранительные органы и работайте с авторитетными фирмами по реагированию на инциденты, а не с анонимными группами.
  • Следите за отраслевыми тенденциями: по мере общего снижения выплат выкупа злоумышленники и оппортунисты адаптируются с помощью таких схем, как фальшивые предложения о восстановлении, поэтому будьте бдительны к новым вариациям тех же тактик давления.