Другий хижак, що кружляє навколо тих самих жертв
Постраждати від програми-вимагача — уже достатньо погано. Тепер зловмисник, який називає себе «Ransom Busters», знаходить спосіб отримати прибуток від тих самих жертв двічі. Згідно зі звітами про цю схему, група звертається до організацій, які вже постраждали від атаки програми-вимагача, і пропонує «видалити» їхні викрадені дані за ціну від $20 000 до $60 000.
На перший погляд ця пропозиція звучить майже корисно: заплатіть нам, і ми гарантуємо, що ваші викрадені файли ніколи не спливуть публічно і не будуть продані. Насправді ж дослідники, які аналізували інструменти та інфраструктуру групи, знайшли мало доказів того, що оплата взагалі щось гарантує. Схема Ransom Busters схожа не на сервіс відновлення, а радше на другу спробу вимагання, накладену поверх першої.
Як працює схема Ransom Busters
Аналіз безпеки активності групи вказує на патерн, який уже задокументовано в кількох звітах: Ransom Busters позиціонує себе як третя сторона з доступом до серверів банди програми-вимагача, стверджуючи, що може втрутитися від імені жертви. У деяких випадках група, схоже, є афіліатом, що діє в межах тієї ж екосистеми програм-вимагачів, проти якої, за її словами, бореться, а не зовнішнім рятівником.
Дослідники, які вивчали інструменти, що стоять за цими підходами, виявили маркери бекдорів і збіги в інфраструктурі, які свідчать про наступність із наявними операціями програм-вимагачів, а не про справді незалежний сервіс відновлення. Іншими словами, люди, які пропонують «видалити» ваші викрадені дані, можливо, мали руку до їхнього викрадення або, як мінімум, підтримують тісні звʼязки з тими, хто це зробив.
Це важливо, оскільки повністю змінює розрахунок для жертв. Оплата, зроблена добросовісно легітимній фірмі з реагування на інциденти, — це одне. Оплата субʼєкту, який, можливо, досі контролює ваші викрадені файли або не має реальної можливості гарантувати видалення, — зовсім інше. Як зазначено у звітах про те, як фальшиві фірми з відновлення ховаються за схемою програм-вимагачів, не існує жодного механізму, який би дозволив перевірити, що дані справді знищено після того, як платіж у стилі викупу перейшов з рук у руки.
Чому оплата нічого не гарантує
Основна проблема будь-якої пропозиції «плати за видалення», чи то від оригінального зловмисника, чи від так званої третьої сторони на кшталт Ransom Busters, — це верифікація. Як тільки викрадені дані залишають мережу організації, жертва не має жодного способу підтвердити, що з ними відбувається далі. Скріншот видаленої папки чи словесна запевненість — це не доказ. Копії можуть бути створені до будь-якого «видалення», і жоден незалежний аудитор не перевіряє дотримання кримінальною групою умов платіжної угоди.
Це тенденція, на яку фахівці з безпеки вказують роками у контексті традиційних виплат програмам-вимагачам, і тут вона застосовна ще більшою мірою. Ransom Busters фактично просить жертв довіряти субʼєкту, чия бізнес-модель повністю залежить від того, що жертви вже у відчаї: вони щойно пережили одну подію вимагання, а тепер стикаються з другою вимогою від сторони, яка пропонує полегшення. Попереджувальна тенденція, на яку вказують дослідники, проста: економіка вимагання диверсифікується, нові гравці знаходять способи монетизувати страх жертв навіть після завершення оригінальної атаки.
Що це означає для вас
Якщо ваша організація пережила інцидент із програмою-вимагачем, і хтось звʼяжеться з вами після цього — електронною поштою, через портал у темному вебі чи особистим повідомленням — із пропозицією видалити викрадені дані за плату, ставтеся до цього звернення з такою ж підозрою, як і до оригінальної записки з вимогою викупу. Немає надійного способу перевірити це твердження, а оплата не створює жодної гарантії, яку можна було б забезпечити примусово.
Найбезпечніший шлях — скеровувати будь-який такий контакт через вашу команду реагування на інциденти або довірену кібербезпекову фірму, а не вести переговори напряму. Правоохоронні органи, які розслідують справи програм-вимагачів, загалом обізнані про схеми вторинного вимагання, як-от ця, і можуть допомогти оцінити, чи є конкретне звернення правдоподібним, чи це просто ще один кут тієї ж атаки.
Практичні висновки
- Не розглядайте будь-яку пропозицію «видалення даних» після інциденту як легітимну без незалежної перевірки вашою командою з безпеки чи юридичним відділом.
- Повідомляйте про контакти від груп на кшталт Ransom Busters у правоохоронні органи, а не ведіть переговори самостійно.
- Виходьте з того, що будь-які дані, вже викрадені під час атаки програми-вимагача, слід вважати постійно скомпрометованими, незалежно від будь-якої оплати, зробленої після цього.
- Посилюйте практики резервного копіювання та виявлення вже зараз, щоб перша подія з програмою-вимагачем, і подальше вимагання, яке вона провокує, ставали менш імовірними з самого початку.
Поява схем на кшталт Ransom Busters — це нагадування про те, що наслідки програми-вимагача можуть бути такими ж небезпечними, як і первинна атака. Зберігати скептицизм щодо будь-кого, хто пропонує короткий шлях назад до безпеки, особливо за ціну, залишається найкращим захистом.




