En andra utpressning gömd i den första
Ransomwareoffer står redan inför ett omöjligt val: betala en kriminell grupp eller riskera att stulna data läcker ut. Nu, enligt forskare på GuidePoint Security, står vissa offer inför ett tredje alternativ de aldrig bett om. En grupp som kallar sig "Ransom Busters" har kontaktat företag som precis drabbats av ransomware, innan attacken blivit allmänt känd, och erbjudit sig att återställa krypterade filer och radera stulna data för en bråkdel av det ursprungliga kravet.
På pappret låter det erbjudandet som en livlina. I praktiken tyder GuidePoints resultat på att det är en bluff byggd ovanpå ett brott som redan är förödande. Den eller de som ligger bakom Ransom Busters verkar veta att offret redan har blivit utsatt för ett dataintrång, vilket starkt antyder en koppling till själva ransomware-verksamheten, eller åtminstone privilegierad åtkomst till dess offerlista. Tajmingen är hela bluffen: den fungerar eftersom målet är skrämt, förvirrat och desperat efter vilken utväg som helst som kostar mindre än angriparens ursprungliga krav.
Hur upplägget utnyttjar kaoset efter en attack
Ransomware-förhandlingar är redan grumliga. Offer vet sällan säkert vem de har att göra med, om stulna filer faktiskt raderades efter betalning, eller om betalning inbjuder till en ny attack. Den osäkerheten är precis den jordmån Ransom Busters planterar sig i. Genom att utge sig för att vara ett oberoende återställningsföretag snarare än utpressaren, ger upplägget offren en falsk känsla av att de har att göra med en neutral tredje part snarare än att förhandla direkt med brottslingar.
Det här är inte första gången forskare har flaggat för just denna grupp. Tidigare rapportering om Ransom Busters-bluffen som utnyttjar ransomwareoffer och en separat artikel om den falska Ransom Busters-gruppen som lurar ransomwareoffer beskrev båda samma mönster: kontakt innan offentliggörande, ett reducerat pris och löften om dataradering som inte realistiskt kan verifieras. GuidePoints senaste forskning bekräftar att detta inte är ett engångsförsök till nätfiske utan en pågående, uppenbarligen lukrativ verksamhet som åker snålskjuts på legitima ransomware-attacker.
Den obekväma ironin är att denna bluff bara fungerar eftersom betalning av ransomware-krav har blivit så pass normaliserat att ett offer överväger en andra, oombedd betalningsförfrågan som trovärdig. Forskning från Proofpoint har redan visat att 1 av 3 ransomware-betalare drabbas igen, vilket innebär att organisationer som betalat en gång redan statistiskt sett är mer benägna att bli måltavlor en andra gång. Ransom Busters verkar kapitalisera på samma cykel, bara från en annan vinkel.
Varför detta spelar roll bortom lösenbrevet
Integritetsinsatserna här går bortom en bortkastad betalning. Offer som har att göra med Ransom Busters är per definition organisationer som redan har fått känslig data stulen. Varje extra kommunikationskanal ett offer öppnar, särskilt en som initieras av en overifierad part som påstår sig ha insyn i intrånget, är ytterligare en möjlighet för den datan att hanteras felaktigt, exponeras ytterligare eller användas som hävstång. Om ett offer betalar Ransom Busters i tron att deras stulna filer kommer att raderas, har de ingen verklig försäkran om att något överhuvudtaget raderades. Datan kan fortfarande säljas, läckas eller hållas för framtida utpressning.
Detta passar in i ett bredare mönster som dokumenterats i rapporteringen om varför ransomware-utpressningsekonomin fortsätter in i 2026: så länge som betalning förblir vanligt och verifiering förblir nästan omöjlig, kommer brottslingar att fortsätta hitta nya sätt att pressa in sig i betalningsprocessen. Ransom Busters är bara den senaste variationen, som utnyttjar samma förtroendegap som gör ransomware lönsamt från första början.
Vad detta innebär för dig
Om din organisation drabbas av ransomware, behandla alla oombedda erbjudanden om återställningshjälp med samma skepsis som du skulle tillämpa på själva lösenkravet. Legitima incidenthanteringsföretag anlitas av dig, inte tvärtom, och de kontaktar vanligtvis inte proaktivt innan en attack ens har blivit allmänt känd. Ett meddelande som påstår sig ha insyn i dina intrångsuppgifter, som anländer misstänkt snabbt, är en stor varningsflagga snarare än en genväg.
Organisationer bör dirigera alla ransomware-incidenter genom en känd, granskad incidenthanteringsleverantör eller kontakt med brottsbekämpande myndigheter snarare än att engagera sig direkt med någon som kontaktar dem först. Att verifiera identitet, dokumentera all kommunikation och stå emot trycket att agera snabbt är de bästa försvaren mot en bluff utformad för att utnyttja panik.
Viktiga slutsatser
- Var vaksam mot alla som erbjuder ransomware-"återställningstjänster" som kontaktar dig innan ditt intrång är offentligt.
- Anta aldrig att en reducerad betalning garanterar dataradering; det finns inget tillförlitligt sätt att verifiera det löftet.
- Arbeta endast med incidenthanteringsföretag som du eller din juridiska rådgivare har granskat oberoende.
- Rapportera misstänkta återställningserbjudanden till brottsbekämpande myndigheter, eftersom de kan tyda på insiderkunskap om den ursprungliga attacken.
- Förstå att betalning till någon part i en ransomware-incident, vare sig det är den ursprungliga angriparen eller någon annan, medför risk och inte garanterar din datas säkerhet.




