La empresa GuidePoint Security advirtió sobre la actividad de una entidad llamada Ransom Busters, que suplanta a un servicio de recuperación para víctimas de ataques de ransomware, mientras que las pruebas apuntan a que podría ser la autora de los ataques o un afiliado suyo. La entidad se pone en contacto con las víctimas antes de que los ataques salgan a la luz y ofrece proporcionar claves de descifrado y eliminar los datos robados a cambio de dinero.
El equipo de investigación e inteligencia de GuidePoint Security, conocido por las siglas GRIT, descubrió la actividad después de responder a varios ataques de ransomware recientes cuyos afectados habían recibido mensajes de Ransom Busters. El conocimiento que tenía la entidad de los ataques antes de que se anunciaran despertó sospechas inmediatas, ya que no estaba claro cómo un supuesto servicio de recuperación había podido acceder a información sobre incidentes no divulgados.
Afirma tener acceso a las claves de cifrado y a los datos
Ransom Busters afirmó que había explotado vulnerabilidades en paneles administrativos utilizados por operaciones de ransomware como servicio, o RaaS, lo que le habría permitido acceder a las claves de cifrado y a los datos robados a las víctimas. La entidad solicitó entre 20.000 y 60.000 dólares a cambio de eliminar los datos de los servidores de las operaciones de ransomware, incluidos servidores vinculados a los grupos DragonForce, Settra y Anubis.
Sin embargo, GRIT vinculó dos incidentes en los que aparecieron indicadores técnicos y operativos idénticos. En ambos casos, los atacantes utilizaron las mismas herramientas, entre ellas SoftPerfect Network Scanner, s5cmd y la herramienta de monitorización remota Remotely. También crearon una cuenta local de respaldo utilizando la contraseña Numlock!123 y emplearon el mismo nombre de host controlado por los atacantes: DESKTOP-BBETH6K.
¿Por qué es importante este avance?
GRIT afirma, con confianza media, que la actividad superpuesta en varias operaciones de RaaS sugiere la existencia de un único afiliado que aprovecha su acceso a los ataques de las bandas para robar pagos adicionales al margen de los acuerdos habituales de reparto de ingresos. Hasta ahora, la empresa no ha visto a ninguna víctima pagar a Ransom Busters y ha instado a las víctimas a no hacerlo. En uno de los casos, la víctima pagó en cambio a la operación de ransomware responsable del ataque.
La empresa Coveware, especializada en la negociación de ataques de ransomware, confirmó a BleepingComputer que recientemente había gestionado al menos un incidente en el que la misma entidad, o una persona vinculada a ella, se puso en contacto con una víctima afirmando tener la clave de descifrado y los datos robados. Coveware señaló que había observado intermediarios similares con otros nombres desde 2024, pero la diferencia en este caso es que Ransom Busters se puso en contacto con víctimas cuyos incidentes todavía no se habían hecho públicos.
Esta intervención aumenta los riesgos para las víctimas, ya que pagar el rescate al operador principal no garantiza que todas las partes que tengan una copia de los datos se comprometan a no filtrarlos. Hasta ahora, GRIT no ha encontrado pruebas de que los datos se hayan publicado fuera del entorno de las operaciones de RaaS, y tampoco se han publicado los datos de una de las víctimas en el sitio de filtraciones de la operación de ransomware. Coveware considera que la disminución de la confianza entre los operadores de ransomware y sus afiliados podría llevar a más afiliados a intentar obtener beneficios independientes.