Ett Andra Rovdjur som Kretsar Kring Samma Offer

Att drabbas av ransomware är illa nog. Nu hittar en hotaktör som kallar sig "Ransom Busters" ett sätt att tjäna på samma offer två gånger. Enligt rapportering kring upplägget kontaktar denna grupp organisationer som redan har utsatts för en ransomware-attack och erbjuder sig att "radera" deras stulna data, mot ett pris som varierar mellan 20 000 och 60 000 dollar.

Erbjudandet låter nästan hjälpsamt på ytan: betala oss, så ser vi till att dina stulna filer aldrig offentliggörs eller säljs vidare. I verkligheten har forskare som analyserat gruppens verktyg och infrastruktur funnit lite som tyder på att en betalning garanterar någonting alls. Bluffen med Ransom Busters verkar vara mindre en återställningstjänst och mer ett andra utpressningsförsök ovanpå det första.

Hur Ransom Busters-upplägget Fungerar

Säkerhetsanalyser av gruppens aktivitet pekar på ett mönster som nu har dokumenterats i flera rapporter: Ransom Busters positionerar sig som en tredje part med åtkomst till en ransomware-gängs servrar och hävdar att de kan ingripa på offrets vägnar. I vissa fall verkar gruppen vara en partner som opererar inom samma ransomware-ekosystem som den påstår sig bekämpa, snarare än en extern räddare.

Forskare som undersökte verktygen bakom dessa metoder identifierade bakdörrsmarkeringar och infrastrukturella överlappningar som tyder på kontinuitet med befintliga ransomware-verksamheter snarare än en genuint oberoende återställningstjänst. Med andra ord kan de som erbjuder sig att "radera" din stulna data ha haft en hand i stölden från första början, eller åtminstone ha nära band till dem som hade det.

Detta spelar roll eftersom det förändrar kalkylen för offren helt och hållet. En betalning i god tro till ett legitimt incidentresponsföretag är en sak. En betalning till en enhet som fortfarande kan kontrollera dina stulna filer, eller som inte har någon verklig förmåga att garantera radering, är en annan. Som framgår av rapporteringen kring hur fejkade återställningsföretag gömmer sig bakom ransomware-bluffen, finns det ingen verifierbar mekanism för att bekräfta att data faktiskt har förstörts när en ransom-liknande betalning har bytt händer.

Varför Betalning Inte Garanterar Någonting

Kärnproblemet med alla betala-för-radera-erbjudanden, vare sig det kommer från den ursprungliga angriparen eller en förmodad tredje part som Ransom Busters, är verifiering. När stulen data väl lämnar en organisations nätverk har offret inget sätt att bekräfta vad som händer med den härnäst. En skärmdump av en raderad mapp eller en muntlig försäkran är inget bevis. Kopior kan göras innan någon "radering" sker, och det finns ingen oberoende revisor som kontrollerar att en kriminell grupp följer ett betalningsavtal.

Detta är en trend som säkerhetsexperter har varnat för i åratal när det gäller traditionella ransomware-betalningar, och den gäller med ännu större kraft här. Ransom Busters ber i huvudsak offer att lita på en enhet vars hela affärsmodell bygger på att offer redan är desperata, efter att just ha genomgått en utpressningshändelse och nu står inför ett andra krav från en part som påstår sig erbjuda lättnad. Varningstrenden som forskare pekar på är enkel: utpressningsekonomin diversifieras, med nya aktörer som hittar sätt att tjäna pengar på offrens rädsla även efter att den ursprungliga attacken har avslutats.

Vad Detta Betyder För Dig

Om din organisation har upplevt en ransomware-incident, och någon kontaktar dig efteråt, oavsett om det sker via e-post, en dark web-portal eller ett direkt meddelande, och erbjuder sig att radera stulen data mot en avgift, behandla då den kontakten med samma skepsis som du skulle applicera på det ursprungliga lösenbrevet. Det finns inget tillförlitligt sätt att verifiera påståendet, och en betalning skapar ingen verkställbar garanti.

Den säkraste vägen är att dirigera all sådan kontakt genom ditt incidentrespons-team eller ett betrott cybersäkerhetsföretag snarare än att förhandla direkt. Brottsbekämpande myndigheter som hanterar ransomware-fall är generellt medvetna om sekundära utpressningsupplägg som detta och kan hjälpa till att bedöma om ett specifikt tillvägagångssätt är trovärdigt eller bara ytterligare en vinkel på samma attack.

Praktiska Slutsatser

  • Behandla inte något erbjudande om "dataradering" efter ett intrång som legitimt utan oberoende verifiering från ditt säkerhets- eller juridiska team.
  • Rapportera kontakt från grupper som Ransom Busters till brottsbekämpande myndigheter snarare än att förhandla ensidigt.
  • Anta att all data som redan exfiltrerats i en ransomware-attack bör betraktas som permanent exponerad, oavsett eventuella betalningar som görs efteråt.
  • Stärk backup- och detekteringsrutiner nu så att en första ransomware-händelse, och den efterföljande utpressning den inbjuder till, blir mindre sannolik från första början.

Framväxten av upplägg som Ransom Busters är en påminnelse om att efterspelet av ransomware kan vara lika farligt som den initiala attacken. Att förbli skeptisk mot alla som erbjuder en genväg tillbaka till säkerhet, särskilt mot ett pris, förblir det bästa försvaret.