VMTech
Razgovarajmo

Ransom Busters nudi brisanje ukradenih podataka za do 60.000 dolara

Ransom Busters nudi brisanje ukradenih podataka za do 60.000 dolara

Akter koji sebe naziva Ransom Busters šalje poruke organizacijama pogođenim ransomverom i traži između 20.000 i 60.000 dolara, tvrdeći da može da vrati pristup fajlovima i obriše ukradene podatke sa servera ransomware grupa. GuidePoint Research and Intelligence Team, poznat kao GRIT, uočio je ovaj obrazac tokom odgovora na incidente povezane sa grupama DragonForce, Settra i Anubis.

Ponuda za pomoć kao nova faza ucene

Ransom Busters od žrtava traži kontakt sa izvršnim direktorom ili IT rukovodstvom. U porukama tvrdi da je tokom više od tri godine pronalazio slabosti u administrativnim panelima ransomware-as-a-service operacija i pristupao njihovoj infrastrukturi.

Navodno je na jednom od tako kompromitovanih servera pronašao podatke konkretne žrtve. Zauzvrat za uplatu obećava uklanjanje kopija i rezervnih kopija podataka koje drže ransomware operateri. GRIT ocenjuje da je malo verovatno da je reč o legitimnoj organizaciji, jer bi neovlašćen pristup takvim sistemima predstavljao kršenje američkog Computer Fraud Abuse Act-a.

Istraga dva incidenta otkrila je podudarnosti u korišćenim alatima i infrastrukturi. Uočeni su SoftPerfect Network Scanner za internu izviđačku aktivnost, s5cmd za iznošenje podataka u cloud skladište preko AWS-a i Remotely RMM alat instaliran PowerShell skriptom. U oba upada kreiran je lokalni nalog sa lozinkom Numlock!123, a pojavljuje se i isti host pod kontrolom napadača, DESKTOP-BBETH6K.

Zašto obećanje o brisanju nije dokaz oporavka

Takvi tragovi navode GRIT na mogućnost da iza aktivnosti stoji jedan operater, pre ransomware posrednik nego nezavisna treća strana. Kriminalni akter tako može istovremeno učestvovati u napadu i žrtvi ponuditi dodatnu, ograničenu ucenu pod maskom pomoći.

Širi kontekst potvrđuje da se ransomware operacije oslanjaju na prikupljanje kredencijala, izviđanje, podizanje privilegija i pripremu okruženja pre enkripcije. U incidentima se zloupotrebljavaju legitimni cloud servisi, potpisani binarni fajlovi i alati za udaljenu administraciju, što otežava razlikovanje zlonamerne aktivnosti od redovnog rada sistema.

U takvom okruženju, pregled načina na koji napadači koriste uobičajene alate i infrastrukturu pokazuje da odbrana mora obuhvatiti i identitete, udaljene pristupe i cloud tokove, a ne samo zaštitu krajnjih uređaja. Privatna ponuda kriminalca ne predstavlja potvrdu da su podaci obrisani niti zamenu za forenziku i upravljanje incidentom.

Praktičan odgovor organizacije

Organizacija koja primi ovakvu poruku treba da je sačuva kao potencijalni dokaz, utvrdi obim iznošenja podataka i proveri naloge, udaljene administrativne alate i zapise cloud pristupa. Kao kontekst za zaštitu poslovnih sistema važni su primeri zloupotrebe SonicWall, SaaS servisa i DNS-a primeri zloupotrebe SonicWall, SaaS servisa i DNS-a u savremenim napadima. Poslovni zaključak je jednostavan: odluke o incidentu treba zasnivati na proverljivim tehničkim dokazima i stručnom odgovoru, jer uplata bilo kojoj kriminalnoj strani ne garantuje nestanak ukradenih podataka.

#ransomware#cybersecurity#extortion#incidentresponse
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 18.08.2026
Instagram

Ransom Busters nudi brisanje ukradenih podataka za do 60.000 dolara

Otvorite objavu na Instagramu ↗