Компания GuidePoint Security предупредила об активности структуры под названием Ransom Busters, выдающей себя за службу восстановления данных для жертв вымогательских атак, при этом данные указывают на то, что она может быть исполнителем атак или связанной с ним структурой. Эта структура связывается с жертвами до публичного раскрытия атак и предлагает предоставить ключи расшифровки и удалить украденные данные за денежное вознаграждение.
Исследовательская и разведывательная группа GuidePoint Security, известная под сокращением GRIT, выявила эту активность после реагирования на несколько недавних вымогательских атак, жертвы которых получили сообщения от Ransom Busters. Знание этой структурой об атаках до их раскрытия сразу вызвало подозрения, поскольку было неясно, каким образом предполагаемая служба восстановления получила доступ к информации о нераскрытых инцидентах.
Заявление о доступе к ключам шифрования и данным
Ransom Busters утверждала, что использовала уязвимости в административных панелях, применяемых операциями «вымогательство как услуга», или RaaS, что позволило ей получить доступ к ключам шифрования и данным, украденным у жертв. Структура требовала от 20 000 до 60 000 долларов за удаление данных с серверов вымогательских операций, включая серверы, связанные с группировками DragonForce, Settra и Anubis.
Однако GRIT связала два инцидента, в которых были обнаружены идентичные технические и операционные признаки. В обоих случаях злоумышленники использовали одни и те же инструменты, включая SoftPerfect Network Scanner, s5cmd и средство удаленного мониторинга Remotely. Они также создали резервную локальную учетную запись с использованием пароля Numlock!123 и применили одно и то же контролируемое злоумышленниками имя хоста: DESKTOP-BBETH6K.
Почему это развитие событий имеет значение?
GRIT со средней степенью уверенности считает, что пересекающаяся активность в рамках нескольких операций RaaS указывает на наличие одного партнера, который использует свой доступ к атакам группировок для хищения дополнительных платежей за пределами обычных соглашений о распределении доходов. До сих пор компания не видела ни одной жертвы, заплатившей Ransom Busters, и призвала жертв не платить этой структуре. В одном из случаев жертва вместо этого заплатила вымогательской операции, стоявшей за атакой.
Компания Coveware, специализирующаяся на переговорах по поводу вымогательских атак, подтвердила BleepingComputer, что недавно имела дело как минимум с одним инцидентом, в котором та же структура или связанное с ней лицо связались с жертвой, заявив о наличии ключа расшифровки и украденных данных. Coveware отметила, что с 2024 года наблюдала похожих посредников под другими названиями, однако отличие в данном случае заключается в том, что Ransom Busters связывалась по поводу еще не раскрытых инцидентов.
Это вмешательство повышает риски для жертв, поскольку уплата выкупа основному оператору может не гарантировать, что каждая сторона, располагающая копией данных, воздержится от их публикации. До сих пор GRIT не обнаружила доказательств публикации данных за пределами среды операций RaaS, а данные одной из жертв также не были опубликованы на сайте утечек вымогательской операции. Coveware считает, что снижение уровня доверия между операторами вымогательских операций и их партнерами может побудить большее число аффилированных участников попытаться получать независимую прибыль.