Ransom Busters Утверждает Что Взломала Серверы Вымогателей
Группа, называющая себя "Ransom Busters", связывается с жертвами программ-вымогателей, утверждая, что взломала серверы злоумышленников и может удалить украденные данные за плату до 60 000 долларов. Эксперты предупреждают, что это мошенничество со стороны самих атакующих.
Что Произошло
Используя необычную тактику в мире киберпреступности, группа, называющая себя "Ransom Busters", активно рассылает электронные письма компаниям, ставшим жертвами программ-вымогателей. В этих сообщениях группа утверждает, что проникла на серверы вымогательских группировок и предлагает удалить украденные данные компании в обмен на плату. Требуемая сумма за эту "услугу" варьируется от 20 000 до 60 000 долларов.
Эта ситуация была подробно описана в отчете, опубликованном фирмой по кибербезопасности GuidePoint Research and Intelligence Team (GRIT). "В этих сообщениях третья сторона предлагает помочь жертве оправиться от атаки программы-вымогателя. Это сразу бросается в глаза как аномалия", — пояснили в GRIT. Как правило, фирмы по кибербезопасности связываются с жертвами, чтобы предложить консультационные или восстановительные услуги, только после того, как атака становится достоянием общественности. Однако проактивный и скрытный подход Ransom Busters свидетельствует о том, что это не легитимная операция.
GRIT заявила, что они реагировали на несколько инцидентов с программами-вымогателями с участием этого актора, который, как полагают, является партнером (affiliate), работающим с несколькими операциями "Программа-вымогатель как услуга" (RaaS). В электронных письмах, отправленных жертвам, Ransom Busters запрашивает контакт с их генеральным директором или руководством ИТ-отдела. В своих сообщениях они утверждают, что обнаружили уязвимости в административных панелях, поддерживаемых группами RaaS, и взламывают эти серверы уже более трех лет.
Захваченные Данные
Согласно утверждениям Ransom Busters, они обнаружили данные, украденные у компании-жертвы, на одном из серверов, к которым они недавно получили доступ. Группа требует оплату в обмен на полное удаление этих данных, включая все резервные копии, хранящиеся у вымогательской группировки. Это открывает для компаний-жертв вторую дверь для вымогательства. Сначала столкнувшись с требованием выкупа от вымогателей за зашифрованные файлы, компании теперь сталкиваются с еще одним требованием оплаты с обещанием полного удаления данных. Однако эксперты четко предупреждают, что это обещание не имеет никаких гарантий. Хотя конкретная информация о содержании или объеме украденных данных не предоставляется, цель злоумышленника — извлечь дополнительную выгоду, играя на страхе жертвы перед утечкой данных.
Как Происходила Атака
Анализ GuidePoint укрепляет подозрения, что за личностью Ransom Busters стоит один оператор, скорее всего, партнер программы-вымогателя. Исследователи, изучившие два отдельных инцидента, в которых Ransom Busters связывались с жертвами, обнаружили "поразительное" сходство в обеих атаках. Эти технические доказательства указывают на то, что событие не было осуществлено независимой группой "белых шляп", а является обманом, организованным тем же злоумышленником.
Выявленные общие методы и инструменты включают:
- SoftPerfect Network Scanner: Злоумышленник использовал этот инструмент для внутренней разведки с целью обнаружения других систем в сети компании.
- s5cmd: Этот инструмент командной строки был выбран для эксфильтрации украденных данных в облачное хранилище через AWS.
- Remotely: Этот инструмент удаленного мониторинга и управления (RMM), установленный с помощью скрипта PowerShell, позволял злоумышленнику поддерживать постоянный доступ к системе.
Помимо этих инструментов, было замечено, что в обоих инцидентах злоумышленник создавал локальную учетную запись-бэкдор с паролем "Numlock!123" и было обнаружено одно и то же имя хоста, контролируемое злоумышленником: "DESKTOP-BBETH6K". Эти совпадения убедительно подтверждают теорию о том, что за этой деятельностью стоит один из партнеров программы-вымогателя, а не третья сторона.
Кто Пострадал
GuidePoint отметил, что этот метод действия наблюдался при реагировании на инциденты с программами-вымогателями, в которых участвовали такие группы угроз, как DragonForce, Settra и Anubis. Это говорит о том, что Ransom Busters может быть партнером, который работает с этими конкретными группами или каким-то образом имеет доступ к их инфраструктуре. Следовательно, любая организация любого размера или в любом секторе, ставшая целью этих групп, потенциально может получить аналогичные обманчивые предложения от Ransom Busters.
Что Вы Можете Сделать
Эксперты подчеркивают, что жертвы программ-вымогателей должны быть предельно осторожны с предложениями от таких акторов, как Ransom Busters. Вот шаги, которые следует предпринять:
- Воспринимайте Предложение как Мошенничество: Такие предложения, скорее всего, являются тактикой, используемой первоначальными злоумышленниками для вымогательства еще больших денег. Этим группам, маскирующимся под "благодетелей-спасителей", ни в коем случае нельзя доверять.
- Не Платите: Оплата ни первоначального требования выкупа, ни платы за обещание удалить данные не гарантирует, что ваши данные будут удалены или возвращены. Плата преступникам обычно поощряет новые атаки и не дает никаких гарантий.
- Прекратите Общение: Если вы получили электронное письмо от Ransom Busters или подобной группы, не вступайте с ними в контакт. Любая форма общения может сделать вас уязвимыми для дальнейших манипуляций.
- Обратитесь за Профессиональной Помощью: Если вы подверглись атаке программы-вымогателя, немедленно свяжитесь с легитимной фирмой по кибербезопасности и реагированию на инциденты. Эти фирмы помогут вам оценить ущерб, восстановить системы и уведомить правоохранительные органы.
Что Говорят Эксперты
Джастин Тимоти, главный консультант в GRIT, четко подводит итог ситуации: "Выводы для жертв программ-вымогателей ясны: преступным акторам нельзя доверять, и они могут использовать обманчивые тактики для поощрения даже более ограниченных выплат". Тимоти добавляет, что 'Ransom Busters', или, что более вероятно, партнер-вымогатель, поддерживающий эту личность, показал, что он предаст даже своих собственных криминальных партнеров в погоне за финансовой выгодой.
GuidePoint также заявляет, что вероятность того, что такое действие будет выполнено легитимной организацией, крайне мала, так как это было бы нарушением Закона США о компьютерном мошенничестве и злоупотреблениях. Загадочное объяснение группы на вопрос, почему они взимают плату за свою помощь — что "действия без вознаграждения поставят под угрозу их доступ к инфраструктуре злоумышленника" — также вызывает подозрения. Заключительные слова Тимоти — это предупреждение: "Оплата любой преступной стороне не дает гарантии, что украденные данные будут удалены. Не существует 'волшебных пуль' для устранения утечки данных, и 'Ransom Busters', маскирующиеся под благодетелей-спасителей, должны рассматриваться как обман".
Источник
https://thehackernews.com/2026/08/ransom-busters-claims-it-hacked.html
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.