Aynı Kurbanların Etrafında Dönen İkinci Bir Yırtıcı

Fidye yazılımına maruz kalmak yeterince kötü. Şimdi kendisine "Ransom Busters" adını veren bir tehdit aktörü, aynı kurbanlardan iki kez para kazanmanın bir yolunu buluyor. Bu düzenle ilgili haberlere göre, bu grup daha önce fidye yazılımı saldırısına uğramış kuruluşlara yaklaşıyor ve çalınan verilerini 20.000 ila 60.000 dolar arasında değişen bir ücret karşılığında "silmeyi" teklif ediyor.

Bu teklif yüzeyde neredeyse yardımsever görünüyor: bize ödeyin, çalınan dosyalarınızın asla kamuoyuna sızmamasını veya satılmamasını sağlayalım. Gerçekte, grubun araçlarını ve altyapısını analiz eden araştırmacılar, ödemenin herhangi bir şeyi garanti ettiğine dair çok az kanıt buldu. Ransom Busters dolandırıcılığı, bir kurtarma hizmetinden çok, ilkinin üzerine bindirilmiş ikinci bir gasp girişimi gibi görünüyor.

Ransom Busters Düzeni Nasıl Çalışıyor?

Grup faaliyetlerine ilişkin güvenlik analizi, birden fazla raporda belgelenen bir örüntüye işaret ediyor: Ransom Busters, kendisini bir fidye yazılımı çetesinin sunucularına erişimi olan üçüncü bir taraf olarak konumlandırıyor ve kurban adına müdahale edebileceğini iddia ediyor. Bazı durumlarda grup, dışarıdan bir kurtarıcı olmaktan ziyade, savaştığını iddia ettiği fidye yazılımı ekosisteminin içinde faaliyet gösteren bir iş ortağı gibi görünüyor.

Bu yaklaşımların arkasındaki araçları inceleyen araştırmacılar, gerçekten bağımsız bir kurtarma hizmetinden ziyade mevcut fidye yazılımı operasyonlarıyla sürekliliğe işaret eden arka kapı işaretleri ve altyapı örtüşmeleri tespit etti. Başka bir deyişle, çalınan verilerinizi "silme" teklifinde bulunan kişiler, bu verilerin çalınmasında ilk etapta parmağı olan kişiler olabilir veya en azından bunu yapanlarla yakın bağlarını sürdürüyor olabilirler.

Bu önemlidir çünkü kurbanlar için hesabı tamamen değiştirir. Meşru bir olay müdahale firmasına iyi niyetle yapılan bir ödeme bir şeydir. Çalınan dosyalarınızı hâlâ kontrol edebilecek veya silmeyi garanti etme konusunda gerçek bir yeteneği olmayan bir kuruluşa yapılan ödeme başka bir şeydir. Sahte kurtarma firmalarının fidye yazılımı dolandırıcılığının arkasına nasıl saklandığına dair haberlerde de belirtildiği gibi, bir fidye tarzı ödeme el değiştirdikten sonra verilerin gerçekten yok edildiğini doğrulamanın hiçbir mekanizması yoktur.

Ödeme Neden Hiçbir Şeyi Garanti Etmez?

İster orijinal saldırgandan ister Ransom Busters gibi sözde üçüncü bir taraftan gelsin, her öde-sil teklifinin temel sorunu doğrulamadır. Çalınan veriler bir kuruluşun ağından çıktığında, kurbanın bundan sonra ne olacağını doğrulamasının hiçbir yolu yoktur. Silinmiş bir klasörün ekran görüntüsü veya sözlü bir güvence kanıt değildir. Herhangi bir "silme" gerçekleşmeden önce kopyalar oluşturulabilir ve bir suç grubunun ödeme anlaşmasına uyumunu denetleyen bağımsız bir denetçi yoktur.

Bu, güvenlik uzmanlarının yıllardır geleneksel fidye yazılımı ödemelerinde dikkat çektiği bir eğilimdir ve burada çok daha güçlü bir şekilde geçerlidir. Ransom Busters esasen kurbanlardan, tüm iş modeli kurbanların zaten çaresiz olmasına, yeni bir gasp olayından geçmiş olmalarına ve şimdi rahatlama teklif ettiğini iddia eden bir taraftan ikinci bir taleplerle karşı karşıya kalmalarına dayanan bir kuruluşa güvenmelerini istiyor. Araştırmacıların işaret ettiği uyarı eğilimi açıktır: gasp ekonomisi çeşitleniyor ve yeni aktörler, orijinal saldırı sona erdikten sonra bile kurbanların korkusundan para kazanmanın yollarını buluyor.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz bir fidye yazılımı olayı yaşadıysa ve ardından biri sizinle iletişime geçerse (e-posta, karanlık web portalı veya doğrudan mesaj yoluyla) ve ücret karşılığında çalınan verileri silmeyi teklif ederse, bu iletişime orijinal fidye notuna uygulayacağınız aynı şüphecilikle yaklaşın. İddiayı doğrulamanın güvenilir bir yolu yoktur ve ödeme yapmak hiçbir uygulanabilir garanti yaratmaz.

En güvenli yol, bu tür bir iletişimi doğrudan müzakere etmek yerine olay müdahale ekibiniz veya güvenilir bir siber güvenlik firması üzerinden yönlendirmektir. Fidye yazılımı vakalarını ele alan kolluk kuvvetleri, bu tür ikincil gasp düzenlerinin genellikle farkındadır ve belirli bir yaklaşımın güvenilir mi yoksa aynı saldırının başka bir açısı mı olduğunu değerlendirmenize yardımcı olabilir.

Uygulanabilir Çıkarımlar

  • Güvenlik veya hukuk ekibinizden bağımsız doğrulama olmadan, ihlal sonrası herhangi bir "veri silme" teklifini meşru olarak kabul etmeyin.
  • Ransom Busters gibi gruplardan gelen iletişimi tek taraflı müzakere etmek yerine kolluk kuvvetlerine bildirin.
  • Fidye yazılımı saldırısında dışarı sızdırılmış herhangi bir verinin, sonrasında yapılan ödemeden bağımsız olarak kalıcı olarak ifşa edilmiş sayılması gerektiğini varsayın.
  • İlk fidye yazılımı olayının ve onun davet ettiği takip gaspının ilk etapta daha az olası hale gelmesi için şimdi yedekleme ve tespit uygulamalarını güçlendirin.

Ransom Busters gibi düzenlerin yükselişi, fidye yazılımının sonrasının ilk saldırı kadar tehlikeli olabileceğini hatırlatıyor. Güvenliğe geri dönüş için kısayol sunan herkese, özellikle de bir bedel karşılığında, şüpheci yaklaşmak en iyi savunma olmaya devam ediyor.