En mistænkt ransomware-affiliate udgiver sig for at være en gendannelsestjeneste kaldet Ransom Busters og kontakter ofre, før deres angreb bliver offentligt kendt, advarer forskere.

Gruppen hævder, at den kan levere dekrypteringsnøgler og slette stjålne data fra ransomware-servere. Derefter beder den ofrene om at betale et separat gebyr for sine tjenester.

Forskere vurderer, at Ransom Busters sandsynligvis ikke er en uafhængig gendannelsesvirksomhed. I stedet mener de, at der er tale om en ransomware-affiliate, som forsøger at tjene penge uden om de normale indtægtsdelingsordninger, der bruges af ransomware-as-a-service-operationer.

Ransom Busters kontakter ofre før offentliggørelse

Ransom Busters har sendt e-mails til organisationer kort efter ransomwareangreb og bedt om at tale med ledende chefer eller IT-ansvarlige.

Tidspunktet vakte straks bekymring. Legitime cybersikkerhedsvirksomheder kan tilbyde hjælp, efter at en hændelse bliver offentlig kendt. Ransom Busters så dog ud til at kende til angreb, som ofrene endnu ikke havde offentliggjort.

Gruppen fortalte ofrene, at den havde fundet sårbarheder i ransomwareoperatørernes administrative paneler. Den hævdede, at denne adgang gav den kontrol over stjålne filer, sikkerhedskopier og krypteringsnøgler.

Ransom Busters skal have tilbudt at slette ofrenes data fra infrastrukturen hos flere ransomwareoperationer, herunder DragonForce, Settra og Anubis. De krævede gebyrer varierede fra 20.000 til 60.000 dollar.

Forskere forbinder ordningen med ransomwareaktivitet

Efterforskere gennemgik to hændelser, der involverede gruppen, og fandt overlappende værktøjer, taktikker og infrastruktur.

I begge tilfælde brugte angriberne den samme software til netværksscanning, fjernadministration og dataoverførsel. De oprettede også en identisk bagdørskonto og brugte det samme angriberkontrollerede værtsnavn.

På baggrund af disse beviser vurderer forskerne med moderat sikkerhed, at en enkelt ransomware-affiliate driver Ransom Busters på tværs af flere ransomware-as-a-service-grupper.

Aktøren ser ud til at bruge privilegeret adgang til at kontakte ofrene direkte. Derefter tilbyder den en alternativ betalingsvej, som kan gøre det muligt for aktøren at beholde pengene i stedet for at dele dem med ransomwareoperationen bag angrebet.

Forskerne oplyste, at de ikke havde set et offer betale Ransom Busters. I ét observeret tilfælde betalte offeret i stedet ransomwareoperationen. Offerets navn og stjålne data dukkede ikke op på gruppens lækside, og efterforskerne fandt ingen tegn på, at Ransom Busters offentliggjorde dataene uden for ransomwaremiljøet.

Ofre bør undgå ubekræftede tilbud om gendannelse

Specialister i ransomwareforhandlinger har også observeret lignende fremgangsmåder. De oplyser, at mellemmænd i årevis har kontaktet offentligt kendte ofre under andre navne.

Denne sag indebærer dog en større risiko, fordi Ransom Busters kontaktede organisationer, før deres hændelser blev offentligt kendt. Det tyder på adgang til oplysninger, som en ekstern udbyder af gendannelsestjenester ikke burde have.

En separat aktør med adgang til stjålne data kan også komplicere forhandlingerne. Betaling til den oprindelige ransomwareoperation sikrer muligvis ikke længere, at alle aktører med en kopi af dataene overholder en aftale om ikke at lække dem.

Ofre bør behandle uopfordrede tilbud om gendannelse med stor forsigtighed. De bør samarbejde med betroede specialister i hændelseshåndtering, verificere alle påstande uafhængigt og undgå at sende betalinger til ukendte tredjeparter.


0 svar til “Ransom Busters udgiver sig for at være et firma til gendannelse efter ransomware”