Заподозрян партньор на програми за откуп (ransomware affiliate) се представя за услуга за възстановяване на данни от ransomware, наречена „Ransom Busters“, като се свързва с жертвите преди атаките да станат публично известни и твърди, че може да осигури декриптиращи ключове и да изтрие откраднатите данни срещу заплащане.
Екипът за изследвания и разузнаване на GuidePoint Security (GRIT) разкри тази дейност, след като реагира на няколко неотдавнашни атаки с ransomware, при които жертвите са получили имейли от „Ransom Busters“ с предложения за помощ за възстановяване от атаката.
Съобщенията са били подозрителни, тъй като са изпратени на жертвите преди атаките да станат публично известни, което повдига въпроси как те изобщо са разбрали за кибератаките. Ransom Busters твърдят, че са експлоатирали уязвимости в административните панели, използвани от операциите за ransomware като услуга (RaaS), което им е дало достъп до ключовете за декриптиране и откраднатите от жертвите данни.
Групата е предложила да изтрие откраднатите данни от сървърите за ransomware, включително тези на DragonForce, Settra и Anubis, за суми между $20 000 и $60 000. Въпреки това, доказателства от два инцидента карат GRIT да вярва, че Ransom Busters вероятно не е истинска фирма за възстановяване, а самият партньор (affiliate), отговорен за атаките.
И в двата случая атакуващите са използвали един и същ софтуер, включително SoftPerfect Network Scanner, s5cmd и инструмента за отдалечено наблюдение Remotely. Те също така са използвали еднакви тактики, включително създаване на локален акаунт с вратичка (backdoor) с парола „Numlock!123“ и едно и също контролирано от атакуващия име на хост – „DESKTOP-BBETH6K“.
Фирмата за преговори при ransomware Coveware потвърди пред BleepingComputer, че също наскоро е реагирала на поне един инцидент, при който същата група или лице се е свързало с жертва. От Coveware споделят, че намесата на неоторизирана трета страна с достъп до откраднати данни увеличава риска за жертвите, тъй като плащането на ransomware операцията вече може да не гарантира, че всеки с достъп до данните ще спази споразумението да не ги изтече.