Kendisine Ransom Busters adını veren bir grup, zaten korkunç bir hafta geçiren bir kitleyi hedef alıyor: fidye yazılımı kurbanları. Grubun faaliyetlerine ilişkin haberlere göre Ransom Busters, fidye yazılımı operatörlerinin kendi sunucularına sızdığını iddia ediyor ve kurbanlara bir teklif sunuyor: 20.000 ila 60.000 dolar arasında ödeme yapın, grup şifrelenmiş dosyaların kurtarılmasına yardımcı olsun ve çalınan verileri silsin. Kulağa bir cankurtaran halatı gibi geliyor. Büyük olasılıkla kurtarma kılığına girmiş ikinci bir gasp girişimi.

Bu hikaye önemli çünkü fidye yazılımı ekosisteminde büyüyen bir sorunu ortaya koyuyor: Bir kuruluş bir kez saldırıya uğradığında, ihlalin ardından gelen kaostan, korkudan ve aciliyetten yararlanan fırsatçı aktörler için bir hedef haline gelir. Bu sahte fidye yazılımı kurtarma dolandırıcılığının nasıl çalıştığını ve gerçek yardımı dolandırıcılıktan nasıl ayırt edeceğinizi anlamak, kendini bir saldırının yanlış tarafında bulan her kuruluş için çok önemlidir.

Ransom Busters'ın Sunduğunu İddia Ettiği Şeyler

Haberlere göre Ransom Busters, kendisini fidye yazılımı çetelerinin kullandığı altyapıyı ele geçirmiş bir dış taraf olarak tanıtıyor. Teklif basit: Grup, şifre çözme yeteneğini veya çalınan dosyaları geri alabileceğini ve orijinal saldırı sırasında alınan verilerin sızdırılmak yerine silinmesini sağlayabileceğini söylüyor. Karşılığında kurbanlardan 20.000 ila 60.000 dolar arasında değişen bir ücret ödemeleri isteniyor; bu, operasyonel kayıplar, kesintiler veya ilk fidye talebi nedeniyle zaten sarsılmış olabilecek kuruluşlar için önemli bir miktar.

Görünüşte bu çerçeve, etik hackleme ve siber güvenlik araştırmalarının dilinden güvenilirlik ödünç alıyor. Suç altyapısına gerçekten sızan gruplar mevcut ve kolluk kuvvetleri zaman zaman benzer yollarla şifre çözme anahtarlarını kurtardı. Ancak Ransom Busters'ın iddialarını destekleyen bağımsız bir doğrulama yok ve tüm model, kurbanların zaten bir kez yakıldıktan sonra isimsiz bir üçüncü tarafa para konusunda güvenmesine dayanıyor.

Çifte Gasp Dolandırıcılığı Nasıl Çalışıyor?

Buradaki mekanizma basit ve sıkıcı derecede etkili. Fidye yazılımı kurbanları zaten baskı altında: Sistemler çökmüş, müşteriler veya düzenleyiciler sorular soruyor olabilir ve orijinal saldırganlar geri sayım saatiyle baskı yapıyor. Bu kaosun içine, bir kısayol sunan bir grup giriyor: Sorunu, fidye talebine veya uzun süreli kesintinin maliyetine kıyasla mütevazı görünebilecek bir ücret karşılığında çözmenin bir yolunu sunuyor.

Bu, işlevsel olarak ilkinin üzerine bindirilmiş ikinci bir gasp. Ransom Busters'ın fidye yazılımı altyapısına gerçekten erişimi olup olmadığına bakılmaksızın, teşvik yapısı orijinal saldırıyla birebir aynı: Bir vaat karşılığında doğrulanmamış bir tarafa para ödemek. Kurbanların dosyaların kurtarılacağını, çalınan verilerin gerçekten silineceğini veya daha sonra üçüncü kez gasp edilmeyeceklerini doğrulamanın hiçbir yolu yok. Bu model, ShinyHunters gibi grupların kurbanlara baskı yapmak için kamuya açık sızıntı son tarihleri belirlediği vakalar da dahil olmak üzere diğer gasp odaklı olaylarda görülen taktikleri yansıtıyor; ShinyHunters'ın Inter-Con Security e-postalarını etkileyen ihlali ve sızıntı son tarihine bağlı Kodak veri iddiaları bunlara örnektir.

Meşru Kurtarma Hizmetlerini Dolandırıcılıklardan Ayırt Etme

Sahte kurtarma tekliflerinin artması, doğrulamayı herhangi bir olayla başa çıkan kuruluşlar için kritik bir beceri haline getiriyor. Birkaç pratik kontrol, meşru yardımı dolandırıcılıktan ayırabilir. Meşru olay müdahale firmaları ve kolluk kuvvetleri bağlantıları, yerleşik kanallar, profesyonel lisanslar, önceki vaka referansları ve resmi sözleşmeler aracılığıyla doğrulanabilir. Bu tür kuruluşlar genellikle talep edilmeden, sabit bir fiyat etiketi ve saldırganın sunucularını bizzat ihlal ettikleri iddiasıyla ortaya çıkmazlar.

Kuruluşlar ayrıca, ister bir kurtarma hizmeti, ister bir gazeteci, hatta not paylaşmayı teklif eden başka bir kurban olduğunu iddia etsin, bir fidye yazılımı olayının ardından gelen her türlü talep edilmemiş temasa şüpheyle yaklaşmalıdır. Hem saldırganlar hem de fırsatçılar, ihlal edilmiş bir şirketin dikkatinin dağınık ve endişeli olduğunu bilir; bu da onu daha fazla manipülasyon için yumuşak bir hedef haline getirir. Bilinen, doğrulanmış bir olay müdahale sağlayıcısını dahil etmek ve kolluk kuvvetlerini sürece katmak, şifreli sohbetlerde veya dark web forumlarında cesur iddialarda bulunan isimsiz gruplarla etkileşime girmekten çok daha güvenli bir yol olmaya devam ediyor.

Yedekler Neden Herhangi Bir Fidye Ödemekten Daha İyidir?

Hem orijinal fidye yazılımı talebine hem de Ransom Busters gibi takip eden dolandırıcılıklara karşı en kalıcı savunma basittir: güvenilir, test edilmiş yedekler. Dosyalar temiz, çevrimdışı bir yedekten geri yüklenebiliyorsa, orijinal saldırganlarla pazarlık yapmaya veya ücretli kurtarma sunan üçüncü bir tarafı değerlendirmeye gerek yoktur. Bu, kaldıracı tamamen ortadan kaldırır.

Daha geniş sektör zaten bu yönde ilerliyor. Fidye yazılımı ödemelerinin sektör genelinde düştüğüne ilişkin haberlerde detaylandırıldığı gibi, daha az kuruluş gasp taleplerine yanıt vermeyi seçiyor; bunun kısmen nedeni iyileştirilmiş yedekleme uygulamaları, kısmen de ödemenin sonuçları garanti etmediğine dair artan farkındalık. 24 saatten kısa sürede bir ağı şifreleyebilen Spirals fidye yazılımı varyantı gibi hızlı hareket eden tehditler de, önleme ve hızlı tespitin, gerçek veya sahte, olay sonrası her türlü müzakereden neden daha önemli olduğunu vurguluyor.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz bir gün fidye yazılımı saldırısına uğrarsa, Ransom Busters gibi bir gruptan gelenler de dahil olmak üzere her türlü talep edilmemiş kurtarma teklifine, orijinal saldırganlara uygulayacağınız şüpheyle yaklaşın. Hacklenmiş sunucular iddiasına dayanarak doğrulanmamış bir tarafa binlerce dolar ödemek, uygulanabilir bir garantisi olmayan bir kumardır. Daha güvenli ve daha güvenilir yol, çevrimdışı yedekler bulundurmak, doğrulanmış olay müdahale uzmanlarıyla çalışmak ve karanlıkta pazarlık yapmak yerine olayı kolluk kuvvetlerine bildirmektir.

Temel Çıkarımlar

  • Bağımsız olarak doğrulanana kadar her türlü talep edilmemiş fidye yazılımı kurtarma teklifini potansiyel dolandırıcılık olarak değerlendirin.
  • Belgelenmiş kanıt ve resmi sözleşme koşulları olmadan sunucu erişimi iddia eden üçüncü bir tarafa asla ödeme göndermeyin.
  • Gerçek veya sahte, fidye taleplerinin kaldıracını tamamen kaybetmesi için test edilmiş, çevrimdışı yedekler bulundurun.
  • Fidye yazılımı olaylarını kolluk kuvvetlerine bildirin ve isimsiz gruplar yerine yerleşik olay müdahale firmalarıyla çalışın.
  • Sektör trendlerini izleyin: Fidye yazılımı ödemeleri genel olarak düştükçe, saldırganlar ve fırsatçılar sahte kurtarma teklifleri gibi planlarla uyum sağlıyor; bu nedenle aynı baskı taktiklerinin yeni varyasyonlarına karşı tetikte olun.