Ransom Busters Fidyə Proqramı Serverlərini Hack Etdiyini İddia Edir – Veri Sızıntısı

Ransom Busters Fidyə Proqramı Serverlərini Hack Etdiyini İddia Edir

Özünü "Ransom Busters" adlandıran bir qrup, fidyə proqramı hücumlarına məruz qalan şirkətlərlə əlaqə saxlayaraq, təcavüzkarların serverlərini sındırdıqlarını və 60.000 dollara qədər ödəniş qarşılığında oğurlanmış məlumatları silə biləcəklərini iddia edir. Mütəxəssislər bunun təcavüzkarların özləri tərəfindən bir aldatmaca olduğu barədə xəbərdarlıq edir.

Bir hakerin kapüşonlu silueti qarşısında fidyə proqramı xəbərdarlığı mesajını göstərən bir kompüter ekranı.

Nə Baş Verdi

Kibersinayət dünyasında qeyri-adi bir taktika ilə ortaya çıxan və özünü "Ransom Busters" adlandıran bir qrup, fidyə proqramının qurbanı olan şirkətlərə proaktiv şəkildə e-poçtlar göndərir. Qrup, bu mesajlarda fidyə proqramı dəstələrinin serverlərinə sızdığını və oğurlanmış şirkət məlumatlarını pul qarşılığında silə biləcəyini iddia edir. Bu "xidmət" üçün tələb olunan məbləğlər 20.000 ilə 60.000 dollar arasında dəyişir.

Bu vəziyyət, kiber təhlükəsizlik şirkəti GuidePoint Araşdırma və Kəşfiyyat Komandası (GRIT) tərəfindən paylaşılan bir hesabatda təfərrüatlı şəkildə təsvir edilmişdir. GRIT, "Bu mesajlarda üçüncü bir tərəf, qurbana fidyə proqramı hücumundan xilas olmaq üçün kömək təklif edir. Bu, dərhal anormal bir vəziyyət kimi diqqəti cəlb edir" deyə açıqlama verib. Adətən, kiber təhlükəsizlik şirkətləri bir hücum ictimaiyyətə açıqlandıqdan sonra qurbanlarla əlaqə saxlayaraq məsləhət və ya bərpa xidmətləri təklif edir. Ancaq Ransom Busters-ın bu proaktiv və gizli yanaşması, bunun qanuni bir əməliyyat olmadığının ilk siqnallarını verir.

GRIT, bu aktyorun iştirak etdiyi bir neçə fidyə proqramı hadisəsinə cavab verdiklərini və bu şəxsin bir neçə Xidmət Kimi Fidyə Proqramı (RaaS) əməliyyatında çalışan bir "affiliate" yəni ortaq olduğuna inandıqlarını bildirdi. Ransom Busters, qurban şirkətlərə göndərdiyi e-poçtlarda CEO və ya IT rəhbərləri ilə əlaqə qurmaq istəyir. Mesajlarında, RaaS qruplarının idarəetmə panellərində zəifliklər tapdıqlarını və üç ildən artıqdır ki, bu serverlərə sızdıqlarını iddia edirlər.

Ələ Keçirilən Məlumatlar

Ransom Busters-ın iddiasına görə, son zamanlarda daxil olduqları bu serverlərdən birində qurban şirkətdən oğurlanmış məlumatları tapıblar. Qrup, bu məlumatların fidyə proqramı dəstəsi tərəfindən saxlanılan bütün ehtiyat nüsxələri ilə birlikdə tamamilə silinməsi qarşılığında ödəniş tələb edir. Bu, qurban şirkətlər üçün ikinci bir şantaj qapısı açır. Əvvəlcə fidyə proqramı dəstəsinin şifrələnmiş fayllar üçün fidyə tələbi ilə üzləşən şirkətlər, indi də məlumatlarının tamamilə silinməsi vədi ilə başqa bir ödəniş tələbi ilə qarşılaşırlar. Ancaq mütəxəssislər bu vədin heç bir zəmanəti olmadığı barədə aydın bir xəbərdarlıq edirlər. Oğurlanmış məlumatların məzmunu və ya miqdarı haqqında xüsusi məlumat verilməsə də, təhdid aktyorunun məqsədi qurbanın məlumat sızması qorxusundan faydalanaraq əlavə qazanc əldə etməkdir.

Hücum Necə Həyata Keçirildi

GuidePoint-un təhlili, Ransom Busters kimliyinin arxasında tək bir operatorun, çox güman ki, bir fidyə proqramı ortağının (affiliate) olduğu barədə şübhələri gücləndirir. İki fərqli hadisədə Ransom Busters-ın qurbanlarla əlaqə saxladığı hadisələri araşdıran tədqiqatçılar, hər iki hücumda da "çarpıcı" bənzərliklər aşkar ediblər. Bu texniki sübutlar, hadisənin müstəqil bir "ağ papaq" haker qrupu tərəfindən həyata keçirilmədiyini, əksinə eyni təcavüzkar tərəfindən aparılan bir aldatmaca olduğunu göstərir.

Aşkar edilən ortaq texnikalar və vasitələr bunlardır:

  • SoftPerfect Network Scanner: Təcavüzkar, şirkət şəbəkəsi daxilində kəşfiyyat aparmaq və digər sistemləri tapmaq üçün bu vasitədən istifadə edib.
  • s5cmd: Oğurlanmış məlumatları AWS vasitəsilə bulud anbarlarına sızdırmaq üçün bu əmr sətiri vasitəsi seçilib.
  • Remotely: Bir PowerShell skripti vasitəsilə quraşdırılan bu uzaqdan monitorinq və idarəetmə (RMM) vasitəsi, təcavüzkarın sistem üzərində daimi giriş əldə etməsinə imkan verib.

Bu vasitələrlə yanaşı, hər iki hadisədə də təcavüzkarın "Numlock!123" parolunu istifadə edərək yerli bir arxa qapı hesabı yaratdığı və eyni təcavüzkar tərəfindən idarə olunan "DESKTOP-BBETH6K" ana kompüter adının aşkar edildiyi görülüb. Bu uyğunluqlar, fəaliyyətin arxasında üçüncü bir tərəf əvəzinə, fidyə proqramı hücumunu həyata keçirən ortaqlarından birinin olduğu nəzəriyyəsini gücləndirir.

Kimlər Təsirlənib

GuidePoint, bu metodun DragonForce, Settra və Anubis kimi təhdid qruplarının iştirak etdiyi fidyə proqramı hadisələrinə cavab verərkən müşahidə edildiyini qeyd etdi. Bu, Ransom Busters-ın xüsusilə bu qruplarla işləyən və ya bu qrupların infrastrukturuna bir şəkildə girişi olan bir ortaq ola biləcəyini göstərir. Beləliklə, bu qruplar tərəfindən hədəf alınan hər hansı bir sektordakı və ya böyüklükdəki təşkilat, Ransom Busters-dan bənzər aldadıcı təkliflər ala bilər.

Nə Edə Bilərsiniz

Mütəxəssislər, fidyə proqramı qurbanlarının Ransom Busters kimi aktyorlardan gələn təkliflərə qarşı son dərəcə diqqətli olmalı olduqlarını vurğulayırlar. Atılmalı olan addımlar bunlardır:

  • Təklifi Aldatmaca Kimi Görün: Bu cür təkliflər, çox güman ki, orijinal təcavüzkarların daha çox pul sızdırmaq üçün istifadə etdiyi bir taktikadır. "Xeyirxah xilaskar" maskası taxan bu qruplara qətiyyən etibar edilməməlidir.
  • Ödəniş Etməyin: Nə orijinal fidyə tələbi üçün, nə də məlumatları silmə vədi üçün ödəniş etmək, məlumatlarınızın silinəcəyini və ya geri veriləcəyini təmin etmir. Cinayətkarlara ödəniş etmək, ümumiyyətlə daha çox hücumu təşviq edir və heç bir təminat vermir.
  • Əlaqəni Kəsin: Ransom Busters və ya bənzər bir qrupdan e-poçt alsanız, onlarla əlaqə saxlamayın. Hər cür ünsiyyət sizi daha çox manipulyasiyaya açıq edə bilər.
  • Peşəkar Yardım Alın: Bir fidyə proqramı hücumuna məruz qalmısınızsa, dərhal qanuni bir kiber təhlükəsizlik və hadisəyə cavab firması ilə əlaqə saxlayın. Bu firmalar zərəri qiymətləndirməyə, sistemlərinizi bərpa etməyə və hüquq-mühafizə orqanlarını məlumatlandırmağa kömək edə bilər.

Mütəxəssislər Nə Deyir

GRIT-dən Baş Məsləhətçi Castin Timoti, vəziyyəti aydın şəkildə ümumiləşdirir: "Fidyə proqramı qurbanları üçün nəticələr aydındır: cinayətkar aktyorlara etibar etmək olmaz və daha məhdud şantaj ödənişlərini təşviq etmək üçün aldadıcı taktikalar tətbiq edə bilərlər." Timoti əlavə edir ki, 'Ransom Busters' və ya bu kimliyi davam etdirən fidyə proqramı ortağı, maliyyə mənfəəti üçün öz cinayətkar tərəfdaşlarına belə xəyanət edəcəyini göstərib.

GuidePoint həmçinin bildirir ki, belə bir hərəkətin qanuni bir təşkilat tərəfindən həyata keçirilməsi ehtimalı son dərəcə azdır, çünki bu, ABŞ Kompüter Fırıldaqçılığı və Sui-istifadə Aktının pozulması demək olardı. Qrupun, yardımları üçün niyə ödəniş tələb etdikləri soruşulduqda, "kompensasiya almadan hərəkət etmənin, təhdid aktyorunun infrastrukturuna girişlərini riskə atacağı" şəklində çaşdırıcı bir izahat verməsi də şübhələri artırır. Timotinin son sözləri bir xəbərdarlıq kimidir: "Hər hansı bir cinayətkar tərəfə ödəniş etmək, oğurlanmış məlumatların silinəcəyinə dair heç bir zəmanət vermir. Məlumat sızmasını aradan qaldırmaq üçün 'sehrli bir çubuq' yoxdur və özünü xeyirxah xilaskar kimi göstərən 'Ransom Busters' bir aldatmaca kimi qəbul edilməlidir."

Mənbə

https://thehackernews.com/2026/08/ransom-busters-claims-it-hacked.html

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.