ΑρχικήSecurityRansom Busters: Η νέα παγίδα για θύματα ransomware

Ransom Busters: Η νέα παγίδα για θύματα ransomware

Μια νέα και ιδιαίτερα επικίνδυνη απάτη στοχεύει οργανισμούς που έχουν ήδη πέσει θύματα ransomware. Το Ransom Busters επικοινωνεί με τις εταιρείες και υπόσχεται ότι μπορεί να ανακτήσει αρχεία και να διαγράψει κλεμμένα δεδομένα, ζητώντας έως και 60.000 δολάρια.

Η δραστηριότητα έγινε γνωστή από το GuidePoint Research and Intelligence Team (GRIT), το οποίο εξέτασε δύο περιστατικά όπου τα θύματα έλαβαν απρόσμενα μηνύματα από μια οντότητα με την ονομασία «Ransom Busters LTD». Οι ερευνητές προειδοποιούν ότι δεν πρόκειται για αξιόπιστη υπηρεσία ανάκτησης.

Δείτε επίσης: Πώς διαπραγματεύονται οι επιχειρήσεις με ομάδες ransomware

Τι υπόσχεται το Ransom Busters

Τα μηνύματα αποστέλλονται προληπτικά σε οργανισμούς που έχουν δεχθεί επίθεση και ζητούν να απαντήσει ο διευθύνων σύμβουλος ή η διοίκηση IT. Το Ransom Busters ισχυρίζεται ότι εντοπίζει ευπάθειες στα διοικητικά περιβάλλοντα ομάδων ransomware-as-a-service (RaaS) και ότι διατηρεί πρόσβαση στους διακομιστές τους εδώ και περισσότερα από τρία χρόνια.

Σύμφωνα με τους ισχυρισμούς του, σε διακομιστή που παραβίασε βρήκε δεδομένα τα οποία είχαν κλαπεί από την εκάστοτε εταιρεία. Παράλληλα, υποστηρίζει ότι μπορεί να ανακτήσει την πρόσβαση στα κρυπτογραφημένα αρχεία, να αφαιρέσει τα αντίγραφα των δεδομένων και να παρέμβει στην αποθήκευση των κλειδιών αποκρυπτογράφησης.

Για αυτές τις υπηρεσίες ζητά από 20.000 έως 60.000 δολάρια. Όταν οι παραλήπτες ρώτησαν γιατί απαιτείται πληρωμή, ο χειριστής απάντησε ότι η δωρεάν βοήθεια θα μπορούσε να αποκαλύψει την πρόσβασή του στην υποδομή των εγκληματιών. Ωστόσο, κανένας από αυτούς τους ισχυρισμούς δεν έχει επαληθευτεί ανεξάρτητα.

Ransom Busters ζητά λύτρα από οργανισμούς

Γιατί οι ερευνητές θεωρούν ύποπτο το Ransom Busters

Το GRIT συνδέει τη μεθοδολογία με περιστατικά που αφορούν τις ομάδες DragonForce, Settra και Anubis. Σε δύο διαφορετικές υποθέσεις εντοπίστηκαν κοινά εργαλεία, ένας τοπικός λογαριασμός backdoor με τον κωδικό Numlock!123 και το ίδιο hostname, DESKTOP-BBETH6K.

Τα κοινά τεχνικά στοιχεία ενισχύουν την εκτίμηση ότι πίσω από το Ransom Busters μπορεί να βρίσκεται ένας μόνο χειριστής. Το GuidePoint θεωρεί πιθανότερο να πρόκειται για συνεργάτη ομάδων RaaS, ο οποίος χρησιμοποιεί διαφορετικό προσωπείο για να αποσπά επιπλέον χρήματα από τα θύματα.

Η τακτική μεταφέρει τη διαπραγμάτευση σε ένα δεύτερο, ανεξέλεγκτο κανάλι. Ένα θύμα που μόλις έχει χάσει πρόσβαση σε κρίσιμα συστήματα μπορεί να δεχθεί την προσφορά χωρίς να γνωρίζει αν ο αποστολέας διαθέτει πραγματικά τα δεδομένα ή αν προσπαθεί να εκμεταλλευτεί πληροφορίες από την αρχική επίθεση.

Η προσέγγιση είναι ασυνήθιστη και για έναν ακόμη λόγο: τα μηνύματα φτάνουν στις εταιρείες πριν γίνει δημόσια γνωστή η επίθεση. Οι νόμιμες ομάδες αντιμετώπισης περιστατικών συνήθως επικοινωνούν με έναν οργανισμό αφού αυτός ζητήσει βοήθεια ή αφού έχει δημοσιοποιηθεί το περιστατικό, όχι με μια απρόσκλητη προσφορά που απαιτεί άμεση αμοιβή.

Δείτε επίσης: Mikel Coffee ransomware: Ισχυρισμός επίθεσης από την TheGentlemen

Έρευνα του GuidePoint για το Ransom Busters

Ransom Busters: Τι πρέπει να κάνουν τα θύματα

Η GuidePoint χαρακτηρίζει εξαιρετικά απίθανη την εκδοχή ενός ανεξάρτητου «διασώστη». Η πληρωμή σε οποιονδήποτε εγκληματικό φορέα δεν εγγυάται ότι τα κλεμμένα δεδομένα θα διαγραφούν ούτε ότι θα αποκατασταθεί η πρόσβαση στα αρχεία. Οι οργανισμοί πρέπει να αντιμετωπίζουν την επικοινωνία ως πιθανή δεύτερη απόπειρα εκβίασης.

Οι παραλήπτες δεν πρέπει να ανοίγουν συνδέσμους ή συνημμένα από τα μηνύματα, ούτε να διαπραγματεύονται μόνοι τους. Χρειάζεται άμεση ενημέρωση της ομάδας αντιμετώπισης περιστατικών, διατήρηση των μηνυμάτων ηλεκτρονικού ταχυδρομείου και των κεφαλίδων τους για έρευνα και επικοινωνία με τις αρμόδιες αρχές. Η CISA συνιστά επίσης απομονωμένα αντίγραφα ασφαλείας και αναφορά του περιστατικού στις αρμόδιες υπηρεσίες.

Η αξιολόγηση του GRIT παραμένει εκτίμηση και όχι οριστική ταυτοποίηση. Τα κοινά τεχνικά ευρήματα αυξάνουν την πιθανότητα κοινού φορέα, όμως δεν αποδεικνύουν από μόνα τους ποιος χειρίζεται τα μηνύματα ή αν το Ransom Busters είχε πράγματι πρόσβαση στις υποδομές που επικαλείται.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για τον λόγο αυτό, κάθε επικοινωνία πρέπει να καταγράφεται χωρίς να τροποποιούνται τα αρχικά στοιχεία. Οι οργανισμοί χρειάζεται να ελέγχουν ανεξάρτητα την κατάσταση των αντιγράφων ασφαλείας, να διατηρούν τα ίχνη της επίθεσης και να ακολουθούν το σχέδιο ανάκαμψης μαζί με τους νόμιμους συνεργάτες τους.

Η τεχνική ομάδα του SecNews επισημαίνει ότι η υπόσχεση διαγραφής δεδομένων από υποδομές εγκληματιών δεν αποτελεί αποδεικτικό στοιχείο ανάκτησης. Μέχρι να υπάρξουν ανεξάρτητες αποδείξεις, το συγκεκριμένο προσωπείο πρέπει να αντιμετωπίζεται ως πιθανός συνεργάτης ομάδας ransomware και όχι ως νόμιμος συνεργάτης ανάκτησης.

Δείτε επίσης: Το ransomware StormEncryptor αλλάζει τακτική μετά τη Medusa

Προστασία οργανισμών από απάτες ransomware

Το περιστατικό δείχνει ότι η εκμετάλλευση δεν σταματά όταν ολοκληρωθεί η αρχική επίθεση. Οι εγκληματίες μπορούν να αξιοποιήσουν τον φόβο, την πίεση του χρόνου και την αβεβαιότητα για να εμφανιστούν ως «σωτήρες». Η ψύχραιμη επαλήθευση, η τεκμηρίωση και η συνδρομή ειδικών παραμένουν η ασφαλέστερη διαδρομή.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS