GuidePoint Security 警告称,一个名为 Ransom Busters 的实体冒充勒索软件攻击受害者的数据恢复服务,而证据显示,它可能就是攻击实施方或其附属合作伙伴。该实体会在攻击公开前联系受害者,并提出以支付费用为条件提供解密密钥和删除被盗数据。
GuidePoint Security 的研究与情报团队(简称 GRIT)是在响应多起近期勒索软件攻击后发现这一活动的;这些攻击的受害者都收到了来自 Ransom Busters 的消息。该实体能够在攻击公开前获知相关信息,立即引发了怀疑,因为当时无法解释一家所谓的数据恢复服务是如何获取未公开事件信息的。
声称能够获取加密密钥和数据
Ransom Busters 声称,它利用了勒索软件即服务(RaaS)行动所使用的管理面板中的漏洞,从而获得了加密密钥以及从受害者处窃取的数据。该实体要求支付 2 万至 6 万美元,以删除勒索软件行动服务器上的数据,其中包括与 DragonForce、Settra 和 Anubis 组织相关的服务器。
但 GRIT 将两起事件联系起来,因为其中出现了相同的技术和运营迹象。在两起事件中,攻击者都使用了相同的工具,包括 SoftPerfect Network Scanner、s5cmd 和远程监控工具 Remotely。他们还使用密码 Numlock!123 创建了一个后门本地账户,并采用了攻击者控制的同一主机名:DESKTOP-BBETH6K。
为什么这一发展值得关注?
GRIT 以中等信心认为,多个 RaaS 行动之间存在的重叠活动表明,可能有一个单独的合作方利用其对犯罪团伙攻击的访问权限,在通常的收益分成安排之外窃取额外赎金。该公司目前尚未发现有受害者向 Ransom Busters 付款,并敦促受害者不要向其付款。在其中一起事件中,受害者转而向发动攻击的勒索软件行动支付了赎金。
专门从事勒索软件攻击谈判的 Coveware 向 BleepingComputer 证实,该公司最近至少处理过一起事件:同一个实体或与其有关联的个人联系了受害者,并声称拥有解密密钥和被盗数据。Coveware 表示,自 2024 年以来,它还发现过使用其他名称的类似中间人,但不同之处在于,Ransom Busters 联系的是尚未公开的事件。
这种介入增加了受害者面临的风险,因为即使向主要运营方支付赎金,也不一定能确保每个拥有数据副本的参与方都不会泄露数据。截至目前,GRIT 尚未发现数据被发布到 RaaS 行动环境之外的证据,而且其中一名受害者的数据也没有被发布在该勒索软件行动的泄露网站上。Coveware 认为,勒索软件运营方与其合作伙伴之间信任度的下降,可能会促使更多附属成员尝试独立获利。