第二个捕食者盘旋在同一批受害者上空

遭遇勒索软件攻击已经够糟了。如今,一个自称“Ransom Busters”的威胁行为者找到了从同一批受害者身上两次牟利的方法。根据对该骗局的报道,该组织会联系那些已经遭受过勒索软件攻击的机构,提出“删除”其被窃数据,要价在2万至6万美元之间。

这套说辞表面上听起来几乎像是帮忙:付钱给我们,我们就确保你的被盗文件永远不会公开曝光或被转卖。实际上,分析该组织工具和基础设施的研究人员发现,几乎没有证据表明付款能保证任何结果。Ransom Busters的骗局与其说是一项恢复服务,不如说是在第一次勒索之上叠加的第二次勒索企图。

Ransom Busters骗局如何运作

对该组织活动的安全分析指向了一种已在多份报告中被记录的模式:Ransom Busters将自己定位为一个能够访问勒索软件团伙服务器的第三方,声称可以代表受害者进行干预。在某些情况下,该组织似乎是运作在同一个它所声称要对抗的勒索软件生态系统中的联盟成员,而非外部救援者。

研究人员检查这些手法背后的工具时,发现了后门标记和基础设施重叠,表明其与现有勒索软件运营存在连续性,而非真正独立的恢复服务。换句话说,那些提出“删除”你被盗数据的人,可能一开始就参与了数据窃取,或者至少与窃取者保持着密切关系。

这一点很重要,因为它完全改变了受害者的决策逻辑。出于善意向合法的事件响应公司付款是一回事;向一个可能仍控制着你被盗文件、或根本没有实际能力保证删除的实体付款,则是另一回事。正如有关虚假恢复公司隐藏在勒索软件骗局背后的报道所指出的,一旦勒索式付款易手,就没有可验证的机制来确认数据确实已被销毁。

为什么付款保证不了任何事

任何“付费删除”提议的核心问题——无论来自原始攻击者还是像Ransom Busters这样的所谓第三方——都是验证问题。一旦被盗数据离开组织的网络,受害者就无法确认其后续去向。删除文件夹的截图或口头保证都不是证据。在所谓“删除”发生之前,副本可能已被制作,而且没有独立的审计员来核查犯罪团伙是否遵守了付款协议。

这是安全专业人士多年来对传统勒索软件付款所警示的趋势,而在此处,这一警示更加适用。Ransom Busters本质上是在要求受害者信任一个其整个商业模式都建立在受害者已经走投无路基础上的实体——受害者刚刚经历了一次勒索事件,现在又面临来自一个声称能提供解脱的方的第二次要求。研究人员指出的警示趋势很直白:勒索经济正在多元化,新的参与者正在寻找方法,即使在原始攻击结束后也能从受害者的恐惧中获利。

这对你意味着什么

如果你的组织经历过勒索软件事件,之后有人通过电子邮件、暗网门户或直接消息联系你,提出收费删除被盗数据,请以对待原始勒索信的同样怀疑态度对待这种接触。没有可靠的方法验证这种说法,付款也不会产生任何可执行的保证。

最安全的做法是将任何此类联系交由你的事件响应团队或值得信赖的网络安全公司处理,而不是直接谈判。处理勒索软件案件的执法机构通常了解此类二次勒索计划,可以帮助评估某个具体提议是否可信,或者只是同一攻击的另一个角度。

可操作要点

  • 未经你的安全或法律团队独立验证,不要将任何违规后“数据删除”提议视为合法。
  • 将来自Ransom Busters等组织的联系报告给执法机构,而不是单方面谈判。
  • 假定在勒索软件攻击中已被窃取的任何数据都应视为永久暴露,无论事后支付了多少款项。
  • 现在就加强备份和检测实践,使首次勒索软件事件及其引发的后续勒索更不可能发生。

像Ransom Busters这类骗局的兴起提醒我们,勒索软件的余波可能与最初的攻击一样危险。对任何提供快速回到安全状态的捷径的人保持怀疑,尤其是要收费的,仍然是最好的防御。