Ransom Busters nudi brisanje ukradenih podataka za do 60.000 dolara

Akter koji sebe naziva Ransom Busters šalje poruke organizacijama pogođenim ransomverom i traži između 20.000 i 60.000 dolara, tvrdeći da može da vrati pristup fajlovima i obriše ukradene podatke sa servera ransomware grupa. GuidePoint Research and Intelligence Team, poznat kao GRIT, uočio je ovaj obrazac tokom odgovora na incidente povezane sa grupama DragonForce, Settra i Anubis.
Ponuda za pomoć kao nova faza ucene
Ransom Busters od žrtava traži kontakt sa izvršnim direktorom ili IT rukovodstvom. U porukama tvrdi da je tokom više od tri godine pronalazio slabosti u administrativnim panelima ransomware-as-a-service operacija i pristupao njihovoj infrastrukturi.
Navodno je na jednom od tako kompromitovanih servera pronašao podatke konkretne žrtve. Zauzvrat za uplatu obećava uklanjanje kopija i rezervnih kopija podataka koje drže ransomware operateri. GRIT ocenjuje da je malo verovatno da je reč o legitimnoj organizaciji, jer bi neovlašćen pristup takvim sistemima predstavljao kršenje američkog Computer Fraud Abuse Act-a.
Istraga dva incidenta otkrila je podudarnosti u korišćenim alatima i infrastrukturi. Uočeni su SoftPerfect Network Scanner za internu izviđačku aktivnost, s5cmd za iznošenje podataka u cloud skladište preko AWS-a i Remotely RMM alat instaliran PowerShell skriptom. U oba upada kreiran je lokalni nalog sa lozinkom Numlock!123, a pojavljuje se i isti host pod kontrolom napadača, DESKTOP-BBETH6K.
Zašto obećanje o brisanju nije dokaz oporavka
Takvi tragovi navode GRIT na mogućnost da iza aktivnosti stoji jedan operater, pre ransomware posrednik nego nezavisna treća strana. Kriminalni akter tako može istovremeno učestvovati u napadu i žrtvi ponuditi dodatnu, ograničenu ucenu pod maskom pomoći.
Širi kontekst potvrđuje da se ransomware operacije oslanjaju na prikupljanje kredencijala, izviđanje, podizanje privilegija i pripremu okruženja pre enkripcije. U incidentima se zloupotrebljavaju legitimni cloud servisi, potpisani binarni fajlovi i alati za udaljenu administraciju, što otežava razlikovanje zlonamerne aktivnosti od redovnog rada sistema.
U takvom okruženju, pregled načina na koji napadači koriste uobičajene alate i infrastrukturu pokazuje da odbrana mora obuhvatiti i identitete, udaljene pristupe i cloud tokove, a ne samo zaštitu krajnjih uređaja. Privatna ponuda kriminalca ne predstavlja potvrdu da su podaci obrisani niti zamenu za forenziku i upravljanje incidentom.
Praktičan odgovor organizacije
Organizacija koja primi ovakvu poruku treba da je sačuva kao potencijalni dokaz, utvrdi obim iznošenja podataka i proveri naloge, udaljene administrativne alate i zapise cloud pristupa. Kao kontekst za zaštitu poslovnih sistema važni su primeri zloupotrebe SonicWall, SaaS servisa i DNS-a primeri zloupotrebe SonicWall, SaaS servisa i DNS-a u savremenim napadima. Poslovni zaključak je jednostavan: odluke o incidentu treba zasnivati na proverljivim tehničkim dokazima i stručnom odgovoru, jer uplata bilo kojoj kriminalnoj strani ne garantuje nestanak ukradenih podataka.

