Група, яка називає себе Ransom Busters, націлилася на аудиторію, яка й так пережила жахливий тиждень: жертв програм-вимагачів. Згідно зі звітами про діяльність групи, Ransom Busters стверджує, що зламала сервери самих операторів програм-вимагачів і тепер пропонує жертвам угоду: заплатіть від 20 000 до 60 000 доларів — і група допоможе відновити зашифровані файли та видалити викрадені дані. Це звучить як порятунок. Скоріше за все, це друга спроба вимагання, замаскована під допомогу.
Ця історія важлива, бо вона викриває зростаючу проблему в екосистемі програм-вимагачів: після того як організацію атакують один раз, вона стає мішенню для опортуністів, які використовують хаос, страх і терміновість, що виникають після інциденту. Розуміння того, як працює ця фейкова схема «відновлення» після атаки програми-вимагача, і як відрізнити справжню допомогу від шахрайства, є критично важливим для будь-якої організації, яка опинилася по той бік атаки.
Що пропонує Ransom Busters
Згідно зі звітами, Ransom Busters позиціонує себе як стороння сторона, яка скомпрометувала інфраструктуру, що використовується угрупованнями програм-вимагачів. Пропозиція проста: група заявляє, що може отримати можливість розшифрування або викрадені файли, а також гарантує, що дані, захоплені під час первинної атаки, будуть видалені, а не оприлюднені. Натомість жертв просять сплатити комісію в розмірі від 20 000 до 60 000 доларів — це значна сума для організацій, які вже можуть потерпати від операційних збитків, простоїв або першого викупу.
На перший погляд, це формулювання запозичує довіру з мови етичного хакінгу та кібербезпекових досліджень. Групи, які справді проникають у злочинну інфраструктуру, існують, і правоохоронні органи іноді відновлювали ключі розшифрування подібними способами. Але немає жодної незалежної перевірки заяв Ransom Busters, і вся модель тримається на тому, що жертви довіряють анонімній третій стороні гроші після того, як їх уже один раз обдурили.
Як працює схема подвійного вимагання
Механіка тут проста і, на жаль, ефективна. Жертви програм-вимагачів уже перебувають під тиском: системи не працюють, клієнти або регулятори можуть ставити запитання, а первинні атакувальники тиснуть із зворотним відліком часу. У цей хаос вривається група, яка пропонує обхідний шлях, спосіб вирішити проблему за плату, яка може виглядати скромною порівняно з викупом або вартістю тривалого простою.
Функціонально це друге вимагання, накладене поверх першого. Незалежно від того, чи має Ransom Busters реальний доступ до інфраструктури програм-вимагачів, структура стимулів ідентична первинній атаці: заплатіть гроші неперевіреній стороні в обмін на обіцянку. Жертви не мають жодного способу підтвердити, що файли буде відновлено, що викрадені дані справді видалять, або що їх не вимагатимуть утретє згодом. Цей патерн повторює сценарій, який спостерігається в інших інцидентах, пов'язаних із вимаганням, зокрема у випадках, коли такі групи, як ShinyHunters, встановлювали публічні дедлайни для витоку, щоб тиснути на жертв, як видно у витоку даних ShinyHunters, що зачепив листи Inter-Con Security та заявах про дані Kodak, прив'язаних до дедлайну витоку.
Перевірка легітимних сервісів відновлення vs. шахрайства
Зростання фейкових пропозицій про відновлення робить перевірку критичною навичкою для будь-якої організації, яка розслідує інцидент. Кілька практичних перевірок можуть відрізнити легітимну допомогу від шахрайства. Легітимні фірми з реагування на інциденти та контакти правоохоронних органів можна перевірити через усталені канали, професійні ліцензії, попередні посилання на справи та формальні контракти на залучення. Вони зазвичай не з'являються несподівано з фіксованою ціною та заявою про те, що особисто зламали сервери атакувальника.
Організації також мають скептично ставитися до будь-якого незапрошеного контакту після інциденту з програмою-вимагачем, незалежно від того, чи це сервіс відновлення, журналіст, чи навіть інша жертва, яка пропонує поділитися досвідом. І атакувальники, і опортуністи знають, що зламана компанія неуважна й стривожена, що робить її легкою мішенню для подальших маніпуляцій. Залучення відомого, перевіреного постачальника послуг із реагування на інциденти та долучення правоохоронних органів залишається безпечнішим шляхом, ніж спілкування з анонімними групами, які роблять гучні заяви в зашифрованих чатах або на форумах даркнету.
Чому резервні копії кращі за будь-який викуп
Найнадійніший захист як від первинної вимоги викупу, так і від подальших шахрайств на кшталт Ransom Busters простий: надійні, перевірені резервні копії. Якщо файли можна відновити з чистої офлайн-копії, немає жодної причини вести переговори з первинними атакувальниками або розглядати пропозиції третьої сторони щодо платного відновлення. Це повністю усуває важіль тиску.
Ширша індустрія вже рухається в цьому напрямку. Як детально описано в матеріалі про те, як виплати викупу програмам-вимагачам падають по всій індустрії, дедалі менше організацій обирають сплату вимог про викуп, частково через покращені практики резервного копіювання, а частково через зростаюче усвідомлення того, що платіж не гарантує результату. Швидкі загрози, як-от варіант програми-вимагача Spirals, здатний зашифрувати мережу менш ніж за 24 години, також підкреслюють, чому профілактика та швидке виявлення важливіші за будь-які переговори після інциденту, реальні чи фейкові.
Що це означає для вас
Якщо ваша організація колись зазнає атаки програми-вимагача, ставтеся до будь-якої незапрошеної пропозиції про відновлення, зокрема від такої групи, як Ransom Busters, із тією ж підозрою, яку ви б застосували до первинних атакувальників. Сплата неперевіреній стороні тисяч доларів на основі заяви про зламані сервери — це азартна гра без жодних гарантій, що їх можна примусово виконати. Безпечніший і надійніший шлях — підтримувати офлайн-резервні копії, залучати перевірених фахівців із реагування на інциденти та повідомляти про інциденти правоохоронним органам, а не вести переговори в темряві.
Ключові висновки
- Ставтеся до будь-якої незапрошеної пропозиції про відновлення після програми-вимагача як до потенційного шахрайства, доки її не буде незалежно перевірено.
- Ніколи не надсилайте платежі третій стороні, яка стверджує, що має доступ до серверів, без документальних доказів і формальних умов залучення.
- Підтримуйте перевірені офлайн-резервні копії, щоб вимоги викупу, реальні чи фейкові, повністю втрачали свій важіль тиску.
- Повідомляйте про інциденти з програмами-вимагачами правоохоронним органам і працюйте з усталеними фірмами з реагування на інциденти, а не з анонімними групами.
- Слідкуйте за галузевими трендами: оскільки виплати викупу загалом знижуються, атакувальники та опортуністи адаптуються за допомогою схем на кшталт фейкових пропозицій про відновлення, тож будьте пильні до нових варіацій тих самих тактик тиску.




