En mistenkt løsepengevirus-affiliate utgir seg for å være en gjenopprettingstjeneste kalt Ransom Busters og kontakter ofre før angrepene deres blir offentlig kjent, advarer forskere.
Gruppen hevder at den kan tilby dekrypteringsnøkler og slette stjålne data fra løsepengevirusservere. Deretter ber den ofrene betale en separat avgift for tjenestene.
Forskere vurderer at Ransom Busters sannsynligvis ikke er en uavhengig gjenopprettingsvirksomhet. I stedet mener de at det er en løsepengevirus-affiliate som forsøker å tjene penger utenfor de vanlige inntektsdelingsordningene som brukes av ransomware-as-a-service-operasjoner.
Ransom Busters kontakter ofre før offentliggjøring
Ransom Busters har sendt e-poster til organisasjoner kort tid etter løsepengevirusangrep og bedt om å få snakke med toppledere eller IT-ledere.
Tidspunktet skapte umiddelbart bekymring. Legitimit cybersikkerhetsselskaper kan tilby hjelp etter at en hendelse blir offentlig kjent. Ransom Busters så imidlertid ut til å kjenne til angrep som ofrene ennå ikke hadde offentliggjort.
Gruppen fortalte ofrene at den hadde funnet sårbarheter i administrasjonspanelene til løsepengevirusoperatører. Den hevdet at denne tilgangen ga den kontroll over stjålne filer, sikkerhetskopier og krypteringsnøkler.
Ransom Busters skal ha tilbudt å slette ofrenes data fra infrastrukturen til flere løsepengevirusoperasjoner, inkludert DragonForce, Settra og Anubis. De krevde avgiftene varierte fra 20 000 til 60 000 dollar.
Forskere knytter ordningen til løsepengevirusaktivitet
Etterforskere gjennomgikk to hendelser som involverte gruppen og fant overlappende verktøy, taktikker og infrastruktur.
I begge tilfellene brukte angriperne den samme programvaren for nettverksskanning, fjernadministrasjon og dataoverføring. De opprettet også en identisk bakdørskonto og brukte det samme angriperkontrollerte vertsnavnet.
Basert på disse bevisene vurderer forskerne med moderat sikkerhet at én enkelt løsepengevirus-affiliate driver Ransom Busters på tvers av flere ransomware-as-a-service-grupper.
Aktøren ser ut til å bruke privilegert tilgang til å kontakte ofrene direkte. Deretter tilbyr den en alternativ betalingsvei som kan gjøre det mulig å beholde pengene i stedet for å dele dem med løsepengevirusoperasjonen bak angrepet.
Forskerne opplyste at de ikke hadde sett noen ofre betale Ransom Busters. I ett observert tilfelle betalte offeret løsepengevirusoperasjonen i stedet. Offerets navn og stjålne data dukket ikke opp på gruppens lekkasjeside, og etterforskerne fant ingen bevis på at Ransom Busters publiserte dataene utenfor løsepengevirusmiljøet.
Ofre bør unngå ubekreftede tilbud om gjenoppretting
Spesialister på løsepengevirusforhandlinger har også observert lignende fremgangsmåter. De sier at mellommenn i flere år har kontaktet offentlig kjente ofre under andre navn.
Denne saken innebærer imidlertid en større risiko fordi Ransom Busters kontaktet organisasjoner før hendelsene deres ble offentlig kjent. Det tyder på tilgang til informasjon som en ekstern leverandør av gjenopprettingstjenester ikke burde ha.
En separat aktør med tilgang til stjålne data kan også komplisere forhandlingene. Å betale den opprinnelige løsepengevirusoperasjonen sikrer kanskje ikke lenger at alle aktører som har en kopi av dataene, overholder en avtale om ikke å lekke dem.
Ofre bør behandle uoppfordrede tilbud om gjenoppretting med stor forsiktighet. De bør samarbeide med pålitelige spesialister på hendelseshåndtering, verifisere alle påstander uavhengig og unngå å sende betalinger til ukjente tredjeparter.


0 responses to “Ransom Busters utgir seg for å være et selskap for gjenoppretting etter løsepengevirus”