«Ransom Busters»: аффилиат вымогателей выдаёт себя за спасателей

· Безопасность
Исследователи GuidePoint выяснили, что фирма «по восстановлению после атак» на деле, вероятно, и есть автор этих атак, пытающийся перехватить выкуп у собственных нанимателей.

cover.svg

Команда GuidePoint Security Research and Intelligence Team (GRIT) описала необычную схему: неизвестные под вывеской сервиса восстановления «Ransom Busters» рассылают жертвам вымогательских атак письма с предложением помочь. За плату от $20 000 до $60 000 они обещают предоставить ключи расшифровки и удалить украденные данные с серверов группировок — в числе названных фигурируют DragonForce, Settra и Anubis.

Подозрения вызвал сам момент обращения. Письма приходили жертвам ещё до того, как атаки становились публичными, — а значит, отправители каким-то образом знали о взломе заранее. «Ransom Busters» объясняли это тем, что якобы эксплуатируют уязвимости в административных панелях RaaS-операций и получают доступ к ключам и похищенным данным.

Спасатель и есть поджигатель

Разобрав два инцидента, аналитики GRIT пришли к выводу, что перед ними, скорее всего, не сторонний спасатель, а сам аффилиат, стоящий за атаками. В обоих случаях злоумышленники использовали одинаковый инструментарий — сетевой сканер SoftPerfect Network Scanner, утилиту s5cmd и средство удалённого доступа Remotely, — а также одни и те же приёмы: локальную «чёрную» учётную запись с паролем Numlock!123 и одинаковое подконтрольное имя хоста DESKTOP-BBETH6K.

Пересечения обнаружились сразу в нескольких RaaS-операциях. С умеренной уверенностью исследователи полагают, что за «Ransom Busters» стоит один аффилиат, который использует свой доступ, чтобы увести выкуп у самих же вымогательских группировок, на которые работает.

Платить не советуют

Случаев оплаты именно «Ransom Busters» GRIT не зафиксировала и настоятельно не рекомендует это делать. В одном из эпизодов жертва в итоге заплатила самой RaaS-группировке — её данные на сайте утечек так и не появились, и признаков публикации украденного за пределами инфраструктуры вымогателей найдено не было.

Переговорная фирма Coveware подтвердила, что тоже сталкивалась как минимум с одним подобным обращением. По словам старшего директора по реагированию Элизабет Куксон, «третья сторона» связалась с жертвой по почте, заявив, что владеет и ключом расшифровки, и украденными данными. Подобных «посредников» под другими именами Coveware встречала ещё с 2024 года, но нынешний случай выделяется: обычные «ловцы скорой помощи» пишут жертвам уже после публичного раскрытия атаки, а здесь вмешательство происходит в непубличном инциденте — и это тревожнее.

Главная опасность в том, что появление постороннего с доступом к украденным данным подрывает саму логику выкупа: даже заплатив группировке, жертва больше не может быть уверена, что все обладатели данных сдержат обещание не публиковать их. В Coveware опасаются, что рост взаимного недоверия внутри RaaS-схем будет плодить подобное поведение — аффилиаты всё чаще станут искать заработок в обход стандартного дележа выручки с операторами.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.