Ransom Busters Fidye Sunucularını Hacklediğini İddia Ediyor – Veri Sızıntısı

Ransom Busters Fidye Sunucularını Hacklediğini İddia Ediyor

Kendisine "Ransom Busters" adını veren bir grup, fidye yazılımı saldırısına uğrayan şirketlere ulaşarak, saldırganların sunucularını hacklediklerini ve 60.000 dolara varan ücretler karşılığında çalınan verileri silebileceklerini iddia ediyor. Uzmanlar, bunun bizzat saldırganların bir aldatmacası olduğu konusunda uyarıyor.

Bir hacker'ın kapüşonlu silüeti önünde fidye yazılımı uyarı mesajı gösteren bir bilgisayar ekranı.

Ne Oldu

Siber suç dünyasında alışılmadık bir taktikle ortaya çıkan ve kendisine "Ransom Busters" adını veren bir grup, fidye yazılımı kurbanı şirketlere proaktif olarak e-postalar gönderiyor. Grup, bu mesajlarda fidye yazılımı çetelerinin sunucularına sızdığını ve çalınan şirket verilerini para karşılığında silebileceğini öne sürüyor. Bu "hizmet" için talep edilen ücretler ise 20.000 ila 60.000 dolar arasında değişiyor.

Bu durum, siber güvenlik firması GuidePoint Araştırma ve İstihbarat Ekibi (GRIT) tarafından paylaşılan bir raporda detaylandırıldı. GRIT, "Bu mesajlarda üçüncü bir taraf, kurbana fidye yazılımı saldırısından kurtulması için yardım teklif ediyor. Bu, anında anormal bir durum olarak göze çarpıyor," açıklamasında bulundu. Genellikle siber güvenlik şirketleri, bir saldırı kamuoyuna yansıdıktan sonra kurbanlarla iletişime geçerek danışmanlık veya kurtarma hizmetleri sunar. Ancak Ransom Busters'ın bu proaktif ve gizli yaklaşımı, meşru bir operasyon olmadığının ilk sinyallerini veriyor.

GRIT, bu aktörün dahil olduğu birden fazla fidye yazılımı vakasına müdahale ettiklerini ve bu kişinin birden fazla Hizmet Olarak Fidye Yazılımı (RaaS) operasyonunda çalışan bir "affiliate" yani ortak olduğuna inandıklarını belirtti. Ransom Busters, kurban şirketlere gönderdiği e-postalarda CEO veya BT yöneticileriyle temasa geçmek istiyor. Mesajlarında, RaaS gruplarının yönetim panellerinde zafiyetler bulduklarını ve üç yılı aşkın bir süredir bu sunuculara sızdıklarını iddia ediyorlar.

Ele Geçirilen Veriler

Ransom Busters'ın iddiasına göre, yakın zamanda eriştikleri bu sunuculardan birinde kurban şirketten çalınan verileri buldular. Grup, bu verilerin fidye yazılımı çetesi tarafından tutulan tüm yedekleriyle birlikte tamamen silinmesi karşılığında ödeme talep ediyor. Bu, kurban şirketlere ikinci bir şantaj kapısı açıyor. İlk olarak fidye yazılımı çetesinin şifrelenmiş dosyalar için fidye talebiyle karşılaşan şirketler, şimdi de verilerinin tamamen silinmesi vaadiyle başka bir ödeme talebiyle yüzleşiyor. Ancak uzmanlar, bu vaadin hiçbir garantisi olmadığı konusunda net bir uyarıda bulunuyor. Çalınan verilerin içeriği veya miktarı hakkında spesifik bilgi verilmezken, tehdit aktörünün amacı, kurbanın veri sızıntısı korkusundan faydalanarak ek bir kazanç elde etmektir.

Saldırı Nasıl Gerçekleşti

GuidePoint'un analizi, Ransom Busters kimliğinin arkasında tek bir operatörün, büyük olasılıkla bir fidye yazılımı ortağının (affiliate) olduğu yönündeki şüpheleri güçlendiriyor. İki farklı vakada Ransom Busters'ın kurbanlarla temasa geçtiği olayları inceleyen araştırmacılar, her iki saldırıda da "çarpıcı" benzerlikler tespit etti. Bu teknik kanıtlar, olayın bağımsız bir "iyi niyetli" hacker grubu tarafından gerçekleştirilmediğini, aksine aynı saldırgan tarafından yürütülen bir aldatmaca olduğunu gösteriyor.

Tespit edilen ortak teknikler ve araçlar şunlardır:

  • SoftPerfect Network Scanner: Saldırgan, şirket ağı içinde keşif yapmak ve diğer sistemleri bulmak için bu aracı kullandı.
  • s5cmd: Çalınan verileri AWS üzerinden bulut depolama alanlarına sızdırmak için bu komut satırı aracı tercih edildi.
  • Remotely: Bir PowerShell betiği aracılığıyla kurulan bu uzaktan izleme ve yönetim (RMM) aracı, saldırganın sistem üzerinde kalıcı erişim sağlamasına olanak tanıdı.

Bu araçların yanı sıra, her iki olayda da saldırganın "Numlock!123" parolasını kullanarak yerel bir arka kapı hesabı oluşturduğu ve aynı saldırgan kontrolündeki "DESKTOP-BBETH6K" ana makine adının tespit edildiği görüldü. Bu tutarlılıklar, faaliyetin arkasında üçüncü bir taraf yerine, fidye yazılımı saldırısını gerçekleştiren ortaklardan birinin olduğu teorisini kuvvetlendiriyor.

Etkilenenler Kim

GuidePoint, bu yöntemin DragonForce, Settra ve Anubis gibi tehdit gruplarının dahil olduğu fidye yazılımı vakalarına müdahale ederken gözlemlendiğini belirtti. Bu, Ransom Busters'ın özellikle bu gruplarla çalışan veya bu grupların altyapısına bir şekilde erişimi olan bir ortak olabileceğini düşündürüyor. Dolayısıyla, bu gruplar tarafından hedef alınan herhangi bir sektördeki veya büyüklükteki kuruluş, Ransom Busters'tan benzer aldatıcı teklifler alabilir.

Ne Yapabilirsin

Uzmanlar, fidye yazılımı kurbanlarının Ransom Busters gibi aktörlerden gelen tekliflere karşı son derece dikkatli olmaları gerektiğini vurguluyor. İşte atılması gereken adımlar:

  • Teklifi Bir Aldatmaca Olarak Görün: Bu tür teklifler, büyük olasılıkla orijinal saldırganların daha fazla para sızdırmak için kullandığı bir taktiktir. "İyiliksever kurtarıcı" maskesi takan bu gruplara kesinlikle güvenilmemelidir.
  • Ödeme Yapmayın: Ne orijinal fidye talebi için ne de verileri silme vaadi için ödeme yapmak, verilerinizin silineceğini veya geri verileceğini garanti etmez. Suçlulara ödeme yapmak, genellikle daha fazla saldırıyı teşvik eder ve hiçbir güvence sunmaz.
  • İletişimi Kesin: Ransom Busters veya benzeri bir gruptan e-posta alırsanız, onlarla iletişime geçmeyin. Her türlü iletişim, sizi daha fazla manipülasyona açık hale getirebilir.
  • Profesyonel Yardım Alın: Bir fidye yazılımı saldırısına maruz kaldıysanız, derhal meşru bir siber güvenlik ve olay müdahale firmasıyla iletişime geçin. Bu firmalar, hasarı değerlendirmenize, sistemlerinizi kurtarmanıza ve yasal mercileri bilgilendirmenize yardımcı olabilir.

Uzmanlar Ne Diyor

GRIT'ten Baş Danışman Justin Timothy, durumu net bir şekilde özetliyor: "Fidye yazılımı kurbanları için çıkarımlar açık: suç aktörlerine güvenilemez ve daha sınırlı gasp ödemelerini teşvik etmek için aldatıcı taktikler kullanabilirler." Timothy, 'Ransom Busters' veya bu kimliği sürdüren fidye yazılımı ortağının, finansal kazanç peşinde kendi suç ortaklarına bile ihanet edeceğini gösterdiğini ekliyor.

GuidePoint ayrıca, böyle bir eylemin meşru bir kuruluş tarafından gerçekleştirilmesinin son derece düşük bir ihtimal olduğunu, çünkü bunun ABD Bilgisayar Dolandırıcılığı ve Kötüye Kullanım Yasası'nın ihlali anlamına geleceğini belirtiyor. Grubun, yardımları için neden ücret talep ettikleri sorulduğunda, "tazminat almadan hareket etmenin, tehdit aktörünün altyapısına erişimlerini riske atacağı" şeklinde kafa karıştırıcı bir açıklama yapması da şüpheleri artırıyor. Timothy'nin son sözleri bir uyarı niteliğinde: "Herhangi bir suç grubuna ödeme yapmak, çalınan verilerin silineceğine dair hiçbir garanti sunmaz. Veri sızıntısını gidermek için 'sihirli bir değnek' yoktur ve kendini iyiliksever kurtarıcı olarak gizleyen 'Ransom Busters' bir aldatmaca olarak görülmelidir."

Kaynak

https://thehackernews.com/2026/08/ransom-busters-claims-it-hacked.html

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.