VMTech
Обсудить проект

Ransom Busters требует до $60 тыс. за «удаление» данных жертв

Ransom Busters требует до $60 тыс. за «удаление» данных жертв

Группа, называющая себя Ransom Busters, рассылает организациям, пострадавшим от вымогательских атак, предложения удалить украденные данные с серверов RaaS-групп за сумму от 20 тыс. до 60 тыс. долларов. Исследователи GuidePoint Research and Intelligence Team (GRIT) зафиксировали эту схему в инцидентах с участием DragonForce, Settra и Anubis.

Авторы писем просят соединить их с руководителем компании или ИТ-службой. Они утверждают, что более трёх лет находят уязвимости в административных панелях операторов RaaS и получают доступ к их серверам. Затем адресату сообщают, что на одном из таких серверов якобы обнаружены его файлы, и предлагают вернуть доступ к данным и удалить все резервные копии, которыми располагает вымогательская группа.

Признаки работы аффилиата вымогателей

GRIT отмечает, что обращения выглядят аномально: компании по кибербезопасности могут предлагать помощь после того, как атака стала публичной, но описанная рассылка построена вокруг заявления о несанкционированном доступе к инфраструктуре преступников. По оценке исследователей, версия о легитимной организации крайне маловероятна, поскольку такой доступ нарушал бы американский Computer Fraud Abuse Act.

Джастин Тимоти, главный консультант GRIT, указал, что операторы либо скрывают реальное происхождение доступа, либо действуют вне закона. Когда их спросили, почему помощь платная, Ransom Busters заявила, что работа без компенсации якобы поставит доступ к инфраструктуре атакующих под угрозу.

Совпадения в двух атаках

Анализ двух инцидентов выявил совпадения в наборе инструментов и следах проникновения. В обоих случаях использовались SoftPerfect Network Scanner для внутренней разведки, s5cmd для выгрузки данных в облачное хранилище через AWS и средство удалённого управления Remotely, устанавливаемое PowerShell-скриптом.

Также специалисты обнаружили локальную учётную запись для бэкдора с паролем Numlock!123 и один и тот же управляемый злоумышленником хост DESKTOP-BBETH6K. Эти пересечения допускают, что за рассылкой стоит один оператор, вероятнее всего аффилиат, а не независимая третья сторона.

Схема дополняет картину атак, где доступ, учётные данные и эксфильтрация используются для последующего давления на жертву. В цепочках компрометации заметны и другие точки входа: атаки затрагивают SonicWall, SaaS и DNS показывают, как атаки затрагивают SonicWall, SaaS и DNS, а расследование инцидента должно учитывать всю инфраструктуру организации.

Что учитывать при реагировании

GRIT подчёркивает: платёж любой преступной стороне не даёт гарантии, что похищенные сведения действительно будут удалены. У жертвы нет способа проверить уничтожение копий, а обещание «спасителей» может быть частью дополнительного вымогательства.

Для бизнеса практический вывод состоит в том, чтобы не воспринимать такие письма как услугу восстановления. Необходимо сохранить сообщения и технические артефакты, изолировать затронутые системы, оценить факт эксфильтрации и вести реагирование с профильными специалистами. Переговоры с неизвестным посредником не заменяют проверку масштаба инцидента и меры по защите доступа.

#ransomware#cybersecurity#extortion#incidentresponse
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 18.08.2026
Instagram

Ransom Busters требует до $60 тыс. за «удаление» данных жертв

Открыть публикацию в Instagram ↗