Новый поворот в старой схеме вымогательства
Атаки программ-вымогателей и так достаточно стрессовы, без появления второго хищника. Согласно недавним сообщениям, угроза, действующая под именем «Ransom Busters», теперь нацелена на организации, которые уже стали жертвами программ-вымогателей, на этот раз выдавая себя за сервис восстановления. Угроза заявляет, что может восстановить зашифрованные файлы, предлагая то, что выглядит как спасательный круг для компаний, отчаянно пытающихся вернуть свои данные без выплаты выкупа.
Но это предложение не то, чем кажется. Вместо того чтобы действовать как независимая компания по восстановлению, «Ransom Busters», по сообщениям, связана с самой операцией программы-вымогателей, выступая в роли аффилиата, который получает прибыль от тех самых атак, которые, как утверждается, помогает разрешить. Для жертв, уже имеющих дело с хаосом взлома, такой обман добавляет опасный новый уровень риска поверх и без того сложной ситуации.
Как работает обманное предложение о восстановлении
Основа схемы опирается на доверие и срочность — двух вещей, которых у жертв программ-вымогателей в дефиците. Когда системы компании заблокированы, а файлы зашифрованы, лица, принимающие решения, часто лихорадочно ищут любой возможный путь к восстановлению. Группа, представляющая себя как специалист по восстановлению данных, особенно та, которая, кажется, обладает внутренней информацией об атаке, может выглядеть как заслуживающий доверия вариант.
Именно эта кажущаяся достоверность и есть ловушка. Как подробно описано в предыдущем материале о схеме Ransom Busters, угроза, по-видимому, использует свое положение аффилиата программ-вымогателей, чтобы вклиниться в процесс переговоров, фактически перенаправляя жертв к платежам, которые в конечном итоге приносят выгоду той же преступной экосистеме, ответственной за первоначальную атаку. Вместо независимой третьей стороны, работающей над снижением ущерба, жертвы могут иметь дело с переименованным подразделением злоумышленника, замаскированным под решение проблемы, а не под ее продолжение.
Эта тактика эксплуатирует реальный пробел в ландшафте реагирования на программы-вымогатели. Легитимные фирмы по реагированию на инциденты и восстановлению данных действительно существуют, и отчаявшиеся организации часто обращаются за внешней помощью, когда внутренние ИТ-команды перегружены. «Ransom Busters», по-видимому, извлекает выгоду из этой легитимной потребности, используя ее как прикрытие для дальнейшего вымогательства денег у жертв, которые верят, что ведут переговоры с нейтральной стороной.
Почему это важно для конфиденциальности данных
Помимо непосредственного финансового риска, такие схемы, как «Ransom Busters», поднимают серьезные вопросы конфиденциальности. Атаки программ-вымогателей часто включают кражу данных наряду с шифрованием, что означает, что конфиденциальные записи клиентов, информация о сотрудниках и внутренние коммуникации уже могут находиться в руках злоумышленника. Когда организация-жертва взаимодействует с фальшивым сервисом восстановления, она может передать еще больше информации, включая детали о своей сети, своих данных и своей готовности платить, — все это может быть использовано для усиления давления или перепродажи доступа другим преступным группам.
Существует также усугубляющая проблема доверия. Жертвы программ-вымогателей уже должны беспокоиться о том, сдержат ли злоумышленники обещания удалить украденные данные после выплаты выкупа, — гарантия, которая никогда не была надежной. Добавление фальшивого сервиса восстановления поверх этой динамики означает, что жертвам теперь приходится проверять не только заявления злоумышленника, но и достоверность любого, кто предлагает помощь, — именно в тот момент, когда они меньше всего способны проводить такую должную проверку.
Что это значит для вас
Если ваша организация когда-либо столкнется с программой-вымогателем, давление, требующее быстрого решения, может затуманить рассудок. Дело «Ransom Busters» — напоминание о том, что не каждое предложение помощи является искренним, даже если оно, кажется, исходит извне самой атаки. Прежде чем обращаться к любому сервису восстановления, независимо проверяйте его личность, проверяйте наличие подтвержденной деловой истории и привлекайте доверенных специалистов по реагированию на инциденты или правоохранительные органы, а не полагайтесь исключительно на нежелательные обращения, появляющиеся во время или сразу после атаки.
Это также подчеркивает более широкий урок о конфиденциальности, который выходит далеко за пределы программ-вымогателей. Чем меньше конфиденциальных данных организация хранит или раскрывает без необходимости, тем меньшую мишень она представляет. Надежные методы резервного копирования, сегментация сети и четкие планы реагирования на инциденты уменьшают рычаги давления, которые злоумышленники, а теперь, судя по всему, и фальшивые специалисты по восстановлению, имеют над жертвами с самого начала.
Практические выводы
- Относитесь к нежелательным предложениям о восстановлении со скепсисом, особенно к тем, которые появляются сразу после инцидента с программой-вымогателем.
- Проверяйте любую фирму по реагированию на инциденты или восстановлению через независимые каналы, прежде чем делиться деталями сети или производить платежи.
- Привлекайте правоохранительные органы и опытных специалистов по кибербезопасности, а не ведите переговоры в одиночку с неизвестными сторонами.
- Поддерживайте автономные, протестированные резервные копии, чтобы восстановление не зависело от доверия злоумышленнику или посреднику.
- Будьте в курсе меняющейся тактики программ-вымогателей, поскольку такие схемы, как «Ransom Busters», показывают, как быстро методы вымогательства могут адаптироваться.
Программы-вымогатели остаются серьезной угрозой, и такие мошенничества, как «Ransom Busters», показывают, что опасность не всегда заканчивается, когда заканчивается первоначальная атака. Сохранение бдительности, проверка каждого заявления и опора на доверенные ресурсы безопасности — лучшая защита от двойной виктимизации.




