Друге вимагання, заховане всередині першого

Жертви програм-вимагачів уже стикаються з неможливим вибором: заплатити злочинному угрупованню або ризикувати витоком викрадених даних. Тепер, за словами дослідників GuidePoint Security, деякі жертви стикаються з третім варіантом, про який вони не просили. Угруповання, яке називає себе «Ransom Busters», зв'язується з компаніями, які щойно постраждали від програм-вимагачів, ще до того, як атака стане публічно відомою, і пропонує відновити зашифровані файли та видалити викрадені дані за частку від початкової вимоги.

На папері така пропозиція звучить як порятунок. На практиці ж висновки GuidePoint свідчать, що це афера, надбудована над злочином, який і так уже має руйнівні наслідки. Ті, хто стоїть за Ransom Busters, схоже, знають, що жертва вже зазнала зламу, що сильно вказує на зв'язок із самою операцією програм-вимагачів або принаймні на привілейований доступ до її списку жертв. Саме цей момент і є всією шахрайською схемою: вона працює, бо ціль налякана, розгублена та відчайдушно шукає будь-який вихід, який коштуватиме менше, ніж початкова вимога зловмисника.

Як схема використовує хаос атаки

Переговори щодо програм-вимагачів і без того непрозорі. Жертви рідко знають напевно, з ким мають справу, чи були викрадені файли насправді видалені після оплати, чи не спровокує оплата повторну атаку. Саме ця невизначеність і є тим ґрунтом, у який вкорінюється Ransom Busters. Позиціонуючи себе як незалежну фірму з відновлення даних, а не як вимагача, схема дає жертвам хибне відчуття, що вони мають справу з нейтральною третьою стороною, а не ведуть переговори безпосередньо зі злочинцями.

Це не перший випадок, коли дослідники звертають увагу на це конкретне угруповання. Попередні репортажі про шахрайську схему Ransom Busters, яка наживається на жертвах програм-вимагачів та окремий матеріал про фейкове угруповання Ransom Busters, яке обманює жертв програм-вимагачів описували ту саму модель: контакт до публічного розголошення, знижена ціна та обіцянки видалення даних, які неможливо реально перевірити. Останнє дослідження GuidePoint підтверджує, що це не разова фішингова спроба, а постійна, очевидно прибуткова афера, яка паразитує на легітимних атаках програм-вимагачів.

Неприємна іронія полягає в тому, що ця шахрайська схема працює лише тому, що оплата вимог програм-вимагачів стала настільки нормалізованою, що жертва вважає другий незапрошений платіжний запит правдоподібним. Дослідження Proofpoint уже показало, що 1 із 3 платників викупу програм-вимагачам стає жертвою повторної атаки, тобто організації, які заплатили один раз, статистично частіше стають ціллю вдруге. Схоже, Ransom Busters використовує той самий цикл, просто під іншим кутом.

Чому це важливо не лише через вимогу викупу

Ризики для конфіденційності тут виходять далеко за межі марно витрачених грошей. Жертви Ransom Busters — це, за визначенням, організації, у яких уже викрали чутливі дані. Кожен додатковий канал комунікації, який відкриває жертва, особливо ініційований неперевіреною стороною, що заявляє про обізнаність щодо зламу, — це ще одна можливість для неправильного поводження з цими даними, їх подальшого витоку або використання як важеля тиску. Якщо жертва платить Ransom Busters, вірячи, що її викрадені файли буде видалено, вона не має жодних реальних гарантій, що щось взагалі видалили. Дані можуть бути продані, оприлюднені або збережені для майбутнього вимагання.

Це вписується в ширшу модель, задокументовану в матеріалах про чому економіка вимагання через програми-вимагачі зберігається й у 2026 році: доки оплата залишається поширеною практикою, а перевірка — майже неможливою, злочинці знаходитимуть нові способи вбудуватися в процес оплати. Ransom Busters — лише останній варіант, який експлуатує ту саму прогалину довіри, що робить програми-вимагачі прибутковими з самого початку.

Що це означає для вас

Якщо ваша організація постраждала від програми-вимагача, ставтеся до будь-якої незапрошеної пропозиції допомоги з відновленням із такою самою підозрою, як і до самої вимоги викупу. Легітимні фірми з реагування на інциденти наймаєте ви, а не навпаки, і вони зазвичай не звертаються проактивно до того, як атака стане публічною. Повідомлення, яке заявляє про доступ до деталей вашого зламу й надходить підозріло швидко, — це величезний червоний прапор, а не короткий шлях до вирішення.

Організації повинні скеровувати будь-який інцидент із програмою-вимагачем через відомого, перевіреного постачальника послуг реагування на інциденти або контакт із правоохоронними органами, а не вступати в прямий контакт із тими, хто звертається першим. Перевірка особи, документування всіх комунікацій та протидія тиску діяти швидко — це найкращий захист від шахрайської схеми, розробленої для експлуатації паніки.

Ключові висновки

  • Остерігайтеся будь-кого, хто пропонує послуги з «відновлення» після програми-вимагача та зв'язується з вами до того, як ваш злам стане публічним.
  • Ніколи не вважайте, що знижена оплата гарантує видалення даних; немає надійного способу перевірити цю обіцянку.
  • Працюйте лише з фірмами з реагування на інциденти, які ви або ваш юридичний радник незалежно перевірили.
  • Повідомляйте про підозрілі пропозиції відновлення до правоохоронних органів, оскільки вони можуть вказувати на інсайдерський доступ до інформації про початкову атаку.
  • Розумійте, що оплата будь-якій стороні в інциденті з програмою-вимагачем, чи то початковому зловмиснику, чи будь-кому іншому, несе ризики та не гарантує безпеку ваших даних.