第一重勒索中暗藏的第二重勒索
勒索软件受害者本已面临一个不可能的选择:向犯罪团伙付款,或冒险让被盗数据泄露。如今,据GuidePoint Security的研究人员称,一些受害者正面临他们从未要求的第三种选择。一个自称“Ransom Busters”的组织会在企业刚刚遭受勒索软件攻击、事件尚未公之于众时主动联系他们,以低于原始勒索金额的价格提供加密文件恢复和被盗数据删除服务。
从纸面上看,这种提议听起来像是一根救命稻草。但实际上,GuidePoint的发现表明,这是一场建立在已经造成毁灭性打击的犯罪之上的骗局。Ransom Busters背后的人似乎知道受害者已被入侵,这强烈暗示他们与勒索软件运营团伙存在关联,或至少能访问其受害者名单。这种时机选择就是骗局的全部核心:它之所以奏效,是因为目标感到恐惧、困惑,并且迫切希望找到一种比攻击者原始要价更便宜的出路。
该骗局如何利用攻击中的混乱局面
勒索软件谈判本就充满不确定性。受害者很少能确切知道自己在与谁打交道,被盗文件在付款后是否真的被删除,或者付款是否会招致再次攻击。这种不确定性正是Ransom Busters得以扎根的土壤。通过伪装成独立的恢复公司而非勒索者,该骗局给受害者一种虚假的安全感,让他们以为自己是在与中立的第三方打交道,而非直接与犯罪分子谈判。
这并不是研究人员首次对该组织发出警告。此前关于Ransom Busters诈骗勒索软件受害者的报道,以及另一篇关于假冒Ransom Busters组织诈骗勒索软件受害者的文章,都描述了同样的模式:在公开披露前主动联系、降低要价、承诺难以真正核实的数据删除。GuidePoint的最新研究进一步证实,这不是一次性的钓鱼尝试,而是一个持续进行、显然有利可图的骗局,正寄生在合法的勒索软件攻击之上。
令人不安的讽刺之处在于,这个骗局之所以能够得逞,仅仅因为支付勒索赎金已经变得如此普遍,以至于受害者会认为第二次未经请求的付款请求是合理的。Proofpoint的研究已经表明,三分之一支付过赎金的勒索软件受害者会再次遭受攻击,这意味着支付过一次的组织在统计上更有可能成为第二次攻击的目标。Ransom Busters似乎正是利用了这同一循环,只是从不同角度切入。
为什么这不仅仅是勒索信之外的事
这里的隐私风险远不止损失一笔付款。与Ransom Busters打交道的受害者,本质上都是已经遭遇敏感数据被盗的组织。受害者每开通一个额外的通信渠道——尤其是一个由未经核实的、声称掌握入侵内幕的第三方发起的渠道——就多了一次数据被不当处理、进一步泄露或被用作筹码的机会。如果受害者向Ransom Busters支付了费用,以为被盗文件会被删除,他们实际上无法获得任何真正的保证,无法确认任何内容真的被删除。数据仍可能被出售、泄露,或被留作未来勒索的筹码。
这与为什么勒索勒索经济在2026年仍将持续报道中记录的大趋势相吻合:只要支付仍然普遍、核实仍然几乎不可能,犯罪分子就会不断寻找新的方式插入付款流程。Ransom Busters只是最新的变体,利用着最初让勒索软件有利可图的同一信任缺口。
这对你意味着什么
如果你的组织遭遇勒索软件攻击,请以对待赎金要求本身的同等警惕态度对待任何未经请求的恢复帮助提议。合法的应急响应公司是由你聘请的,而不是反过来——他们通常不会在攻击公开之前主动联系你。一条声称掌握你入侵细节、且出现得异常迅速的讯息,是一个重大危险信号,而非捷径。
组织应将任何勒索软件事件交由已知且经过审查的应急响应提供商或执法部门联系人处理,而不是直接与任何主动找上门的人接洽。核实身份、记录所有通信、抵制快速行动的压力,才是防范这种利用恐慌心理设计的骗局的最佳防御手段。
关键要点
- 对任何在你被入侵消息公开前主动联系你、提供勒索软件“恢复”服务的个人或组织保持警惕。
- 切勿以为降低的付款金额就能保证数据被删除;目前没有可靠的方法核实这一承诺。
- 只与你或你的法律顾问独立审查过的应急响应公司合作。
- 将可疑的恢复服务提议报告给执法部门,因为它们可能指向对原始攻击的内幕知情。
- 要知道,在勒索软件事件中向任何一方付款——无论是原始攻击者还是其他人——都伴随风险,并不能保证你的数据安全。




