Мошенники маскируются под фирмы по восстановлению после шифровальщиков

Фото: BleepingComputer
Краткий ответ
Мошенническая группа Ransom Busters маскируется под сервис восстановления после атак шифровальщиков, чтобы перехватить выплаты у жертв.
Эксперты по кибербезопасности из GuidePoint Security выявили схему мошенничества, в рамках которой злоумышленники выдают себя за сервис восстановления данных после атак шифровальщиков. Группа, действующая под названием «Ransom Busters», связывается с жертвами до того, как атаки становятся достоянием общественности, предлагая расшифровку данных и удаление украденной информации за плату.
По данным исследователей, суммы предложений варьируются от 20 до 60 тысяч долларов. Ransom Busters утверждают, что получили доступ к ключам шифрования и данным жертв через уязвимости в административных панелях RaaS-операций, включая DragonForce, Settra и Anubis. Однако анализ двух инцидентов показал, что за сервисом, скорее всего, скрывается недобросовестный аффилиат, ответственный за сами атаки.
В обоих случаях злоумышленники использовали одинаковые инструменты: SoftPerfect Network Scanner, s5cmd и Remotely. Также были обнаружены идентичные тактики, включая создание локальной учётной записи с паролем «Numlock!123» и использование одного и того же хоста «DESKTOP-BBETH6K». Эксперты полагают, что Ransom Busters — это один аффилиат, работающий с несколькими RaaS-операциями и пытающийся присвоить выплаты от жертв.
Компания Coveware, специализирующаяся на переговорах с киберпреступниками, подтвердила, что сталкивалась с подобными случаями. По словам старшего директора по реагированию на инциденты Элизабет Куксон, такие «посредники» появляются всё чаще, но обычно они действуют уже после публикации атак. В данном случае активность Ransom Busters на непубличных инцидентах вызывает особую тревогу, так как увеличивает риски для жертв.
Эксперты предупреждают, что подобные схемы подрывают доверие внутри экосистемы RaaS и могут привести к росту мошенничества со стороны аффилиатов, стремящихся получить дополнительную прибыль за счёт жертв.
Частые вопросы
- Кто такие Ransom Busters?
- Это группа, выдающая себя за сервис по восстановлению данных после атак шифровальщиков. Эксперты полагают, что на самом деле это мошеннический аффилиат RaaS-операций, пытающийся присвоить выплаты жертв.
- Как Ransom Busters узнают о непубличных атаках?
- Предположительно, они используют уязвимости в административных панелях RaaS-операций, получая доступ к данным о жертвах и ключам шифрования до публикации атак.
- Почему эксперты не рекомендуют платить Ransom Busters?
- Платежи не гарантируют удаление данных, а мошенники могут повторно использовать или слить информацию. Кроме того, это подрывает доверие к легитимным переговорщикам и RaaS-операциям.
Лента для Дзен: /feed/dzen.xml · RSS: /feed.xml