Ransom Busters Утверждает Что Взломала Серверы Вымогателей – Veri Sızıntısı

Ransom Busters Утверждает Что Взломала Серверы Вымогателей

Группа, называющая себя "Ransom Busters", связывается с жертвами программ-вымогателей, утверждая, что взломала серверы злоумышленников и может удалить украденные данные за плату до 60 000 долларов. Эксперты предупреждают, что это мошенничество со стороны самих атакующих.

Экран компьютера с сообщением-предупреждением от программы-вымогателя на фоне силуэта хакера в капюшоне.

Что Произошло

Используя необычную тактику в мире киберпреступности, группа, называющая себя "Ransom Busters", активно рассылает электронные письма компаниям, ставшим жертвами программ-вымогателей. В этих сообщениях группа утверждает, что проникла на серверы вымогательских группировок и предлагает удалить украденные данные компании в обмен на плату. Требуемая сумма за эту "услугу" варьируется от 20 000 до 60 000 долларов.

Эта ситуация была подробно описана в отчете, опубликованном фирмой по кибербезопасности GuidePoint Research and Intelligence Team (GRIT). "В этих сообщениях третья сторона предлагает помочь жертве оправиться от атаки программы-вымогателя. Это сразу бросается в глаза как аномалия", — пояснили в GRIT. Как правило, фирмы по кибербезопасности связываются с жертвами, чтобы предложить консультационные или восстановительные услуги, только после того, как атака становится достоянием общественности. Однако проактивный и скрытный подход Ransom Busters свидетельствует о том, что это не легитимная операция.

GRIT заявила, что они реагировали на несколько инцидентов с программами-вымогателями с участием этого актора, который, как полагают, является партнером (affiliate), работающим с несколькими операциями "Программа-вымогатель как услуга" (RaaS). В электронных письмах, отправленных жертвам, Ransom Busters запрашивает контакт с их генеральным директором или руководством ИТ-отдела. В своих сообщениях они утверждают, что обнаружили уязвимости в административных панелях, поддерживаемых группами RaaS, и взламывают эти серверы уже более трех лет.

Захваченные Данные

Согласно утверждениям Ransom Busters, они обнаружили данные, украденные у компании-жертвы, на одном из серверов, к которым они недавно получили доступ. Группа требует оплату в обмен на полное удаление этих данных, включая все резервные копии, хранящиеся у вымогательской группировки. Это открывает для компаний-жертв вторую дверь для вымогательства. Сначала столкнувшись с требованием выкупа от вымогателей за зашифрованные файлы, компании теперь сталкиваются с еще одним требованием оплаты с обещанием полного удаления данных. Однако эксперты четко предупреждают, что это обещание не имеет никаких гарантий. Хотя конкретная информация о содержании или объеме украденных данных не предоставляется, цель злоумышленника — извлечь дополнительную выгоду, играя на страхе жертвы перед утечкой данных.

Как Происходила Атака

Анализ GuidePoint укрепляет подозрения, что за личностью Ransom Busters стоит один оператор, скорее всего, партнер программы-вымогателя. Исследователи, изучившие два отдельных инцидента, в которых Ransom Busters связывались с жертвами, обнаружили "поразительное" сходство в обеих атаках. Эти технические доказательства указывают на то, что событие не было осуществлено независимой группой "белых шляп", а является обманом, организованным тем же злоумышленником.

Выявленные общие методы и инструменты включают:

  • SoftPerfect Network Scanner: Злоумышленник использовал этот инструмент для внутренней разведки с целью обнаружения других систем в сети компании.
  • s5cmd: Этот инструмент командной строки был выбран для эксфильтрации украденных данных в облачное хранилище через AWS.
  • Remotely: Этот инструмент удаленного мониторинга и управления (RMM), установленный с помощью скрипта PowerShell, позволял злоумышленнику поддерживать постоянный доступ к системе.

Помимо этих инструментов, было замечено, что в обоих инцидентах злоумышленник создавал локальную учетную запись-бэкдор с паролем "Numlock!123" и было обнаружено одно и то же имя хоста, контролируемое злоумышленником: "DESKTOP-BBETH6K". Эти совпадения убедительно подтверждают теорию о том, что за этой деятельностью стоит один из партнеров программы-вымогателя, а не третья сторона.

Кто Пострадал

GuidePoint отметил, что этот метод действия наблюдался при реагировании на инциденты с программами-вымогателями, в которых участвовали такие группы угроз, как DragonForce, Settra и Anubis. Это говорит о том, что Ransom Busters может быть партнером, который работает с этими конкретными группами или каким-то образом имеет доступ к их инфраструктуре. Следовательно, любая организация любого размера или в любом секторе, ставшая целью этих групп, потенциально может получить аналогичные обманчивые предложения от Ransom Busters.

Что Вы Можете Сделать

Эксперты подчеркивают, что жертвы программ-вымогателей должны быть предельно осторожны с предложениями от таких акторов, как Ransom Busters. Вот шаги, которые следует предпринять:

  • Воспринимайте Предложение как Мошенничество: Такие предложения, скорее всего, являются тактикой, используемой первоначальными злоумышленниками для вымогательства еще больших денег. Этим группам, маскирующимся под "благодетелей-спасителей", ни в коем случае нельзя доверять.
  • Не Платите: Оплата ни первоначального требования выкупа, ни платы за обещание удалить данные не гарантирует, что ваши данные будут удалены или возвращены. Плата преступникам обычно поощряет новые атаки и не дает никаких гарантий.
  • Прекратите Общение: Если вы получили электронное письмо от Ransom Busters или подобной группы, не вступайте с ними в контакт. Любая форма общения может сделать вас уязвимыми для дальнейших манипуляций.
  • Обратитесь за Профессиональной Помощью: Если вы подверглись атаке программы-вымогателя, немедленно свяжитесь с легитимной фирмой по кибербезопасности и реагированию на инциденты. Эти фирмы помогут вам оценить ущерб, восстановить системы и уведомить правоохранительные органы.

Что Говорят Эксперты

Джастин Тимоти, главный консультант в GRIT, четко подводит итог ситуации: "Выводы для жертв программ-вымогателей ясны: преступным акторам нельзя доверять, и они могут использовать обманчивые тактики для поощрения даже более ограниченных выплат". Тимоти добавляет, что 'Ransom Busters', или, что более вероятно, партнер-вымогатель, поддерживающий эту личность, показал, что он предаст даже своих собственных криминальных партнеров в погоне за финансовой выгодой.

GuidePoint также заявляет, что вероятность того, что такое действие будет выполнено легитимной организацией, крайне мала, так как это было бы нарушением Закона США о компьютерном мошенничестве и злоупотреблениях. Загадочное объяснение группы на вопрос, почему они взимают плату за свою помощь — что "действия без вознаграждения поставят под угрозу их доступ к инфраструктуре злоумышленника" — также вызывает подозрения. Заключительные слова Тимоти — это предупреждение: "Оплата любой преступной стороне не дает гарантии, что украденные данные будут удалены. Не существует 'волшебных пуль' для устранения утечки данных, и 'Ransom Busters', маскирующиеся под благодетелей-спасителей, должны рассматриваться как обман".

Источник

https://thehackernews.com/2026/08/ransom-busters-claims-it-hacked.html

Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.

Еженедельная рассылка

Отборные новости об утечках данных каждую неделю в вашем почтовом ящике.