V-Help
← Все новости
Безопасность

Мошенники маскируются под фирмы по восстановлению после шифровальщиков

Мошенники маскируются под фирмы по восстановлению после шифровальщиков

Фото: BleepingComputer

Краткий ответ

Мошенническая группа Ransom Busters маскируется под сервис восстановления после атак шифровальщиков, чтобы перехватить выплаты у жертв.

Эксперты по кибербезопасности из GuidePoint Security выявили схему мошенничества, в рамках которой злоумышленники выдают себя за сервис восстановления данных после атак шифровальщиков. Группа, действующая под названием «Ransom Busters», связывается с жертвами до того, как атаки становятся достоянием общественности, предлагая расшифровку данных и удаление украденной информации за плату.

По данным исследователей, суммы предложений варьируются от 20 до 60 тысяч долларов. Ransom Busters утверждают, что получили доступ к ключам шифрования и данным жертв через уязвимости в административных панелях RaaS-операций, включая DragonForce, Settra и Anubis. Однако анализ двух инцидентов показал, что за сервисом, скорее всего, скрывается недобросовестный аффилиат, ответственный за сами атаки.

В обоих случаях злоумышленники использовали одинаковые инструменты: SoftPerfect Network Scanner, s5cmd и Remotely. Также были обнаружены идентичные тактики, включая создание локальной учётной записи с паролем «Numlock!123» и использование одного и того же хоста «DESKTOP-BBETH6K». Эксперты полагают, что Ransom Busters — это один аффилиат, работающий с несколькими RaaS-операциями и пытающийся присвоить выплаты от жертв.

Компания Coveware, специализирующаяся на переговорах с киберпреступниками, подтвердила, что сталкивалась с подобными случаями. По словам старшего директора по реагированию на инциденты Элизабет Куксон, такие «посредники» появляются всё чаще, но обычно они действуют уже после публикации атак. В данном случае активность Ransom Busters на непубличных инцидентах вызывает особую тревогу, так как увеличивает риски для жертв.

Эксперты предупреждают, что подобные схемы подрывают доверие внутри экосистемы RaaS и могут привести к росту мошенничества со стороны аффилиатов, стремящихся получить дополнительную прибыль за счёт жертв.

Частые вопросы

Кто такие Ransom Busters?
Это группа, выдающая себя за сервис по восстановлению данных после атак шифровальщиков. Эксперты полагают, что на самом деле это мошеннический аффилиат RaaS-операций, пытающийся присвоить выплаты жертв.
Как Ransom Busters узнают о непубличных атаках?
Предположительно, они используют уязвимости в административных панелях RaaS-операций, получая доступ к данным о жертвах и ключам шифрования до публикации атак.
Почему эксперты не рекомендуют платить Ransom Busters?
Платежи не гарантируют удаление данных, а мошенники могут повторно использовать или слить информацию. Кроме того, это подрывает доверие к легитимным переговорщикам и RaaS-операциям.
Поделиться:

Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml

Почему этому можно верить

Материал подготовлен редакцией V-Help на основе первоисточника с указанием даты публикации.

Публикация: Новостной отдел V-Help.ru

Источник материала: BleepingComputer