Новости Ransom Busters — «хакеры-освободители», которые удаляют украденные данные за $60000. Только перед этим сами же их и похищают

NewsMaker

I'm just a script
Премиум
29,277
46
8 Ноя 2022
Думаете, что купили удаление украденных данных, а купили пустое обещание.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
c0t3fttdg3uejqj15yofaor0sjfdbhmt.jpg

<div itemprop="articleBody">Жертвы программ-вымогателей столкнулись с новой схемой: вскоре после атаки им пишет неизвестная компания, которая уже знает о похищенных данных и предлагает за деньги удалить их у преступников. Специалисты GuidePoint Security считают, что за «помощниками» Ransom Busters скрывается участник сразу нескольких преступных операций.

Представители Ransom Busters LTD связывались с организациями еще до того, как сведения об инцидентах становились публичными. В письмах отправители просили соединить их с руководителем компании или ИТ-подразделения и утверждали, что нашли похищенные файлы на серверах вымогателей.

Ransom Busters заявляла, что якобы находит уязвимости в панелях управления преступных сервисов и получает контроль почти над всей их инфраструктурой. Отправители обещали вернуть файлы, уничтожить резервные копии украденных данных и получить ключи для расшифровки. GRIT встретила такую схему при расследовании атак, связанных с DragonForce , Settra и Anubis.

За удаление украденной информации Ransom Busters требовала от $20 тыс. до $60 тыс. При проверке отправители смогли подтвердить, что имеют доступ к тому же набору данных, которым располагал первоначальный вымогатель. По версии GRIT, такая осведомленность объясняется проще: Ransom Busters представляет собой участника партнерских программ вымогателей, который пытается перехватить часть выкупа у собственных сообщников.

К такому выводу специалистов подтолкнули и результаты двух расследований. В обеих сетях злоумышленник применял SoftPerfect Network Scanner, чтобы разведать инфраструктуру, s5cmd, чтобы отправить данные в облачное хранилище Amazon Web Services, и средство удаленного управления Remotely, установленное через PowerShell. Кроме того, преступник создавал локальную учетную запись с одинаковым паролем <code>Numlock!123</code> и использовал имя компьютера <code>DESKTOP-BBETH6K</code>.

Само по себе совпадение отдельных инструментов еще не доказывает связь между атаками. Однако GuidePoint обнаружила одинаковый набор приемов в инцидентах нескольких разных партнерских программ, после которых появлялась Ransom Busters. Поэтому GRIT с умеренной уверенностью связывает обращения «спасателей» с одним участником, который работает сразу с несколькими операторами вымогателей.

Заявления Ransom Busters о том, что они несанкционированно проникали на серверы преступников, также вызывают юридические вопросы. Подобные действия могут подпадать под американский закон о компьютерном мошенничестве и злоупотреблениях. Министерство юстиции США отдельно указывает, что добросовестный анализ безопасности не должен служить прикрытием, чтобы вымогать деньги.

GuidePoint предупреждает : если заплатить Ransom Busters, это не гарантирует, что данные удалят. Преступники могут сохранить дополнительные копии, продать сведения или позднее снова потребовать деньги. Получив неожиданное предложение «вернуть» или удалить похищенные данные за плату, компании должны передать сообщение своей группе реагирования на инциденты и обратиться в правоохранительные органы.
 
Источник новости
www.securitylab.ru

Похожие темы