GuidePoint Security, Ransom Busters adlı bir tarafın fidye yazılımı saldırılarının mağdurlarına kurtarma hizmeti sunuyormuş gibi davrandığına ilişkin faaliyet konusunda uyarıda bulundu. Bulgular, bu tarafın saldırıları gerçekleştiren taraf veya ona bağlı bir ortak olabileceğine işaret ediyor. Taraf, saldırılar kamuoyuna açıklanmadan önce mağdurlarla iletişime geçiyor ve çalınan verilerin silinmesiyle şifre çözme anahtarlarının sağlanmasını para karşılığında teklif ediyor.
GuidePoint Security’nin kısaca GRIT olarak bilinen araştırma ve istihbarat ekibi, Ransom Busters’tan mesaj alan mağdurların dahil olduğu birkaç yeni fidye yazılımı saldırısına müdahale ettikten sonra bu faaliyeti ortaya çıkardı. Tarafın saldırıları açıklanmadan önce bilmesi doğrudan şüphe uyandırdı; zira sözde bir kurtarma hizmetinin kamuoyuna açıklanmamış olaylar hakkında bilgilere nasıl erişebildiği açık değildi.
Şifreleme anahtarlarına ve verilere erişim iddiası
Ransom Busters, fidye yazılımını hizmet olarak sunan, yani RaaS operasyonlarının kullandığı yönetim panellerindeki güvenlik açıklarından yararlandığını ve böylece şifreleme anahtarlarına ve mağdurlardan çalınan verilere eriştiğini iddia etti. Taraf, DragonForce, Settra ve Anubis gruplarıyla bağlantılı sunucular da dahil olmak üzere fidye yazılımı operasyonlarının sunucularındaki verilerin silinmesi karşılığında 20 bin ila 60 bin dolar arasında değişen ödemeler talep etti.
Ancak GRIT, teknik ve operasyonel göstergelerin birbiriyle örtüştüğü iki olayı ilişkilendirdi. Her iki olayda da saldırganlar SoftPerfect Network Scanner, s5cmd ve Remotely uzaktan izleme aracı dahil aynı araçları kullandı. Ayrıca Numlock!123 parolasını kullanarak arka kapı niteliğinde yerel bir hesap oluşturdular ve saldırganların kontrolündeki aynı ana bilgisayar adını kullandılar: DESKTOP-BBETH6K.
Bu gelişme neden önemli?
GRIT, orta düzeyde güvenle, birden fazla RaaS operasyonunda görülen örtüşen faaliyetin, grupların saldırılarına erişimini kullanarak olağan gelir paylaşımı düzenlemelerinin dışında ek ödemeler çalan tek bir ortağın varlığına işaret ettiğini belirtiyor. Şirket şu ana kadar Ransom Busters’a ödeme yapan bir mağdur görmedi ve mağdurları bu tarafa ödeme yapmamaya çağırdı. Bir vakada mağdur bunun yerine saldırının arkasındaki fidye yazılımı operasyonuna ödeme yaptı.
Fidye yazılımı saldırılarında müzakere konusunda uzmanlaşan Coveware, BleepingComputer’a, aynı tarafın veya tarafla bağlantılı bir kişinin yakın zamanda en az bir olayda mağdurla iletişime geçerek şifre çözme anahtarına ve çalınan verilere sahip olduğunu iddia ettiğini doğruladı. Coveware, 2024’ten bu yana başka adlar kullanan benzer aracılar tespit ettiğini, ancak buradaki farkın Ransom Busters’ın henüz açıklanmamış olaylarla ilgili iletişime geçmesi olduğunu belirtti.
Bu müdahale mağdurların risklerini artırıyor; çünkü fidye yazılımı operatörüne ödeme yapılması, verilerin bir kopyasına sahip olan her tarafın bunları sızdırmama taahhüdüne uyacağını garanti etmeyebilir. GRIT şu ana kadar verilerin RaaS operasyonlarının ortamı dışına yayımlandığına dair kanıt bulamadı ve mağdurlardan birinin verileri de fidye yazılımı operasyonunun sızıntı sitesinde yayımlanmadı. Coveware, fidye yazılımı operatörleri ile ortakları arasındaki güvenin azalmasının, daha fazla bağlı tarafı bağımsız kâr elde etmeye çalışmaya itebileceğini düşünüyor.