En misstänkt ransomware-affiliate utger sig för att vara en återställningstjänst under namnet Ransom Busters och kontaktar offer innan deras attacker blir offentliga, varnar forskare.

Gruppen hävdar att den kan tillhandahålla dekrypteringsnycklar och radera stulna data från ransomware-servrar. Därefter ber den offren att betala en separat avgift för tjänsterna.

Forskare bedömer att Ransom Busters sannolikt inte är ett oberoende återställningsföretag. I stället tror de att det rör sig om en ransomware-affiliate som försöker tjäna pengar utanför de normala intäktsdelningsmodeller som används av ransomware-as-a-service-verksamheter.

Ransom Busters kontaktar offer före offentliggörande

Ransom Busters har mejlat organisationer kort efter ransomwareattacker och bett om att få tala med högre chefer eller IT-ansvariga.

Tidpunkten väckte omedelbart misstankar. Legitima cybersäkerhetsföretag kan erbjuda hjälp efter att en incident blivit offentlig. Ransom Busters verkade dock känna till attacker som offren ännu inte hade offentliggjort.

Gruppen berättade för offren att den hade hittat sårbarheter i ransomwareoperatörernas administrativa paneler. Den hävdade att denna åtkomst gav den kontroll över stulna filer, säkerhetskopior och krypteringsnycklar.

Ransom Busters ska ha erbjudit sig att radera offrens data från infrastrukturen hos flera ransomwareverksamheter, däribland DragonForce, Settra och Anubis. De begärda avgifterna varierade mellan 20 000 och 60 000 dollar.

Forskare kopplar upplägget till ransomwareaktivitet

Utredare granskade två incidenter som involverade gruppen och hittade överlappande verktyg, taktiker och infrastruktur.

I båda fallen använde angriparna samma programvara för nätverksskanning, fjärrhantering och dataöverföring. De skapade även ett identiskt bakdörrskonto och använde samma värdnamn som kontrollerades av angriparna.

Baserat på dessa bevis bedömer forskarna med måttlig säkerhet att en och samma ransomware-affiliate driver Ransom Busters inom flera ransomware-as-a-service-grupper.

Aktören verkar använda privilegierad åtkomst för att kontakta offren direkt. Därefter erbjuder den en alternativ betalningsväg som kan göra det möjligt för aktören att behålla pengarna i stället för att dela dem med ransomwareverksamheten bakom attacken.

Forskarna uppgav att de inte hade sett något offer betala Ransom Busters. I ett observerat fall betalade offret i stället ransomwareverksamheten. Offrets namn och stulna data dök inte upp på gruppens läcksajt, och utredarna hittade inga bevis för att Ransom Busters publicerade informationen utanför ransomwaremiljön.

Offer bör undvika overifierade erbjudanden om återställning

Specialister på ransomwareförhandlingar har också observerat liknande tillvägagångssätt. De uppger att mellanhänder i flera år har kontaktat offentligt kända offer under andra namn.

Det här fallet innebär dock en större risk eftersom Ransom Busters kontaktade organisationer innan deras incidenter blev offentliga. Det tyder på tillgång till information som en extern leverantör av återställningstjänster normalt inte borde ha.

En separat aktör med tillgång till stulna data kan också komplicera förhandlingarna. Att betala den ursprungliga ransomwareverksamheten kanske inte längre garanterar att alla aktörer som har en kopia av informationen följer en överenskommelse om att inte läcka den.

Offer bör behandla oombedda erbjudanden om återställning med stor försiktighet. De bör arbeta med betrodda incidenthanteringsspecialister, verifiera alla påståenden oberoende och undvika att skicka betalningar till okända tredje parter.


0 svar till ”Ransom Busters utger sig för att vara ett företag för ransomware-återställning”