Grup i dyshuar ransomware paraqitet si shërbim rikuperimi dhe kërkon deri në 60,000 dollarë nga viktimat
Një grup që paraqitet si shërbim rikuperimi ransomware kontakton viktimat përpara se sulmet të zbuloheshin, duke ofruar të fshijë të dhënat e vjedhura. Kërkuesit e sigurisë besojnë se është në fakt një bashkëpunues ransomware që vjedh nga operacionet kriminale.
Një aktor i dyshuar i ransomware-it, që përdor emrin Ransom Busters, po kontakton organizata të prekura nga sulmet kibernetike duke u ofruar rikuperimin e skedarëve dhe fshirjen e të dhënave të vjedhura në këmbim të pagesave nga 20,000 deri në 60,000 dollarë.
Sipas ekipit të kërkimit dhe inteligjencës së GuidePoint Security (GRIT), mesazhet e Ransom Busters janë veçanërisht të dyshimta sepse viktimat janë kontaktuar përpara se sulmet ransomware të bëheshin publike. Kjo ngre pyetjen se si një palë e jashtme mund të kishte dijeni për incidentin dhe për të dhënat e komprometuara.
Në komunikimet me viktimat, Ransom Busters është paraqitur si një palë që ndihmon viktimat e sulmeve kibernetike. Grupi pretendon se ka identifikuar dobësi në panelet administrative të operacioneve ransomware-as-a-service (RaaS), ka depërtuar në serverët e tyre dhe ka gjetur të dhënat e vjedhura nga viktimat. Gjithashtu pretendon se ka akses në çelësat e enkriptimit dhe se mund të ndihmojë në rikthimin e skedarëve.
Për këtë “ndihmë”, Ransom Busters kërkon nga viktimat 20,000 deri në 60,000 dollarë, duke pretenduar se mund të fshijë të dhënat e vjedhura dhe kopjet rezervë të ruajtura në infrastrukturën e grupeve ransomware. Aktiviteti është vërejtur gjatë hetimeve për incidente që lidhen me grupet DragonForce, Settra dhe Anubis.
Evidencat që e lidhin Ransom Busters me sulmet
GRIT analizoi dy incidente të ndryshme në të cilat viktimat u kontaktuan nga Ransom Busters dhe gjeti ngjashmëri të rëndësishme në mjetet dhe teknikat e përdorura gjatë sulmeve.
Në të dy rastet u identifikuan SoftPerfect Network Scanner për zbulimin e sistemeve në rrjet, s5cmd për transferimin e të dhënave në ruajtje cloud përmes AWS dhe mjeti Remotely për monitorim dhe menaxhim në distancë, i instaluar përmes një skripti PowerShell. Studiuesit gjetën gjithashtu të njëjtin fjalëkalim të përdorur për një llogari lokale backdoor dhe të njëjtin emër të kompjuterit të kontrolluar nga sulmuesi: DESKTOP-BBETH6K.
Sipas GuidePoint, këto përputhje mund të shpjegoheshin teorikisht me përdorimin e një playbook-u të përbashkët ose të një mjedisi standard të shpërndarë te disa affiliate të ransomware-it. Megjithatë, studiuesit e konsiderojnë këtë shpjegim më pak bindës, veçanërisht sepse kanë vërejtur të njëjtin model aktiviteti në disa operacione të ndryshme RaaS.
Bazuar në këto të dhëna, GRIT vlerëson se me besim të moderuar Ransom Busters nuk është një kompani e pavarur rikuperimi, por një affiliate ransomware-i që vepron në disa operacione dhe përdor këtë identitet për të kërkuar pagesa drejtpërdrejt nga viktimat.
Një tjetër formë zhvatjeje
Nëse vlerësimi i GuidePoint është i saktë, Ransom Busters nuk po ofron një shërbim neutral rikuperimi. Përkundrazi, bëhet fjalë për një mënyrë tjetër për të fituar para nga i njëjti komprometim.
Në vend që të mbështetet vetëm te kërkesa tradicionale për shpërblim nga operatorët ransomware, aktori dyshohet se po përpiqet të drejtojë viktimën drejt një pagese të dytë, duke pretenduar se mund të fshijë të dhënat që tashmë janë vjedhur.
GuidePoint paralajmëron se viktimat nuk duhet të supozojnë se pagesa do të garantojë fshirjen e të dhënave. Edhe nëse një aktor kriminal pretendon se i ka fshirë kopjet, viktima nuk ka një mënyrë të besueshme për të verifikuar se të gjitha kopjet e të dhënave janë zhdukur.
Rasti i Ransom Busters tregon gjithashtu një tjetër rrezik të ekosistemit ransomware: marrëdhëniet mes vetë aktorëve kriminalë mund të përdoren për të krijuar skema të reja zhvatjeje. Për viktimat, një ofertë e papritur nga një “shërbim rikuperimi” që di për një sulm ende të padeklaruar duhet të trajtohet me shumë dyshim dhe të hetohet përmes kanaleve të besueshme të reagimit ndaj incidenteve.
Në përfundim, deri tani evidencat nuk provojnë në mënyrë absolute identitetin e operatorëve pas Ransom Busters, por përputhjet teknike dhe mënyra e veprimit kanë bërë që GuidePoint ta vlerësojë me besim të moderuar si një affiliate ransomware-i. Nuk ka prova të publikuara se viktimat kanë paguar Ransom Busters ose se pagesa ka rezultuar në fshirjen e të dhënave. Prandaj, pretendimi se grupi është një “shërbim rikuperimi” duhet të trajtohet si i dyshimtë dhe jo si një shërbim legjitim i verifikuar.