Жертвите на рансъмуер са изправени пред нов вид кампании за оказване на натиск. Вместо да получат поредното искане от атакуващите, които са откраднали техните данни, с някои компании се свързва предполагаема фирма за възстановяване на данни, която твърди, че може да възстанови файловете и да изтрие откраднатите копия.

Операцията се нарича „Ransom Busters“. Техните имейли пристигат преди инцидентът да стане публично известен и съдържат искане за разговор с главния изпълнителен директор или ИТ лидера – необичаен подход, който веднага повдига въпроси за това как подателят е разбрал за частния пробив.

Изследователите оценяват предполагаемата услуга за възстановяване като партньор (affiliate) на рансъмуер група, който използва различен начин за изнудване на жертвите.

От GuidePoint Security съобщават в доклад, споделен с Cyber Security News (CSN), че кампанията е била наблюдавана по време на реагиране на инциденти, свързани с DragonForce, Settra и Anubis.

Това добавя още едно ниво на несигурност след рансъмуер атака, когато организациите трябва бързо да защитят операциите си, да запазят доказателствата и да решат на кого могат да се доверят.

Вместо да разчита на нова зловредна програма, схемата се базира на вътрешна информация, придобита по време на проникването с рансъмуер, последвана от социално инженерство по имейл.

Целта е същата: откраднатите данни и нарушените системи да се превърнат във възможност за второ плащане.

Хакери с рансъмуер се представят за фирма за възстановяване

„Ransom Busters LTD“ заявява на жертвите, че е проникнала в престъпни сървъри, открила е откраднатите им данни и е получила достъп до хранилището за ключове за декриптиране.

Обещава да върне файловете и да изтрие всяко резервно копие, съхранявано от рансъмуер операцията, представяйки се за спасител, а не за поредния изнудвач.

След това злонамереният субект изисква между 20 000 и 60 000 долара за премахване на откраднатата информация.

Изследователите посочват, че той може да докаже достъп до същия набор от данни, съхраняван от партньора на рансъмуер групата – подробност, която сериозно подкопава имиджа на независим помощник.

Твърденията също така създават правен и практически проблем. Неоторизираният достъп до сървърите на друга група, дори когато тези сървъри принадлежат на престъпници, може да наруши Закона за компютърна измама и злоупотреба.

Един легитимен доставчик на услуги за възстановяване не би изисквал плащане за извършване на подобно поведение.

Обяснението за таксата е също толкова несериозно. От „Ransom Busters“ твърдят, че безплатната помощ би застрашила достъпа им до инфраструктурата на престъпниците, въпреки че плащането от страна на жертвата логично не би запазило този достъп.

Този модел сочи по-скоро към лице, което се опитва да пренасочи преговорите за откуп. Тази тактика се вписва в по-широка екосистема, в която партньорите използват споделена инфраструктура, но се конкурират за печалба.

Споделените инструменти разкриват вероятен партньор

Екипът за реагиране на инциденти на GuidePoint изследва два случая, в които „Ransom Busters“ се свързва с жертвите.

Проникванията показват същия набор от инструменти за откриване на мрежи, кражба на данни от облака и отдалечен контрол, въпреки че атакуващите разполагат с много алтернативи за всяка задача.

Разследващите откриват SoftPerfect Network Scanner, използван за картографиране на вътрешни системи, s5cmd, използван за прехвърляне на данни към облачно хранилище AWS, и инструмента за отдалечено управление Remotely, инсталиран чрез PowerShell скрипт.

Една и съща локална парола за задна вратичка (backdoor) и едно и също име на компютър, контролиран от атакуващия, се появяват и в двете среди. Нито един споделен инструмент сам по себе си не доказва кой е извършил атаката.

И все пак, комбинираните припокривания, заедно с активността, обхващаща няколко програми за рансъмуер като услуга (RaaS), карат изследователите да оценят с умерена увереност, че един и същ партньор управлява самоличността на „Ransom Busters“ в различните случаи.

За жертвите незабавната реакция трябва да бъде изпращането на всяко нежелано съобщение за възстановяване на техния екип за реагиране на инциденти и запазването му като доказателство.

Те трябва да ангажират правоприлагащите органи и доверени експерти, да проверяват независимо всяко твърдение и да приемат, че плащането не гарантира, че откраднатите данни ще бъдат изтрити.

Основното предупреждение е просто: престъпник, който твърди, че спасява жертва от друг престъпник, все още иска пари, без да предлага доказателство, че опасността е преминала.