Афіліат-вимагач Rogue маскується під компанію з відновлення даних, щоб викрадати платежі

Афіліат-вимагач Rogue маскується під компанію з відновлення даних, щоб викрадати платежі 1

Підозрюваний афіліат програми-вимагача видає себе за сервіс відновлення після атак програм-вимагачів під назвою “Ransom Busters”. Ця група зв’язується з жертвами до того, як атаки стануть публічними, стверджуючи, що може надати ключі дешифрування та видалити викрадені дані за певну плату.

Команда GRIT (GuidePoint Security’s Research and Intelligence Team) повідомила про цю діяльність після реагування на кілька нещодавніх атак програм-вимагачів, під час яких жертви отримували електронні листи від Ransom Busters із пропозицією допомоги у відновленні даних.

Повідомлення викликали підозру, оскільки вони надсилалися жертвам до того, як атаки стали загальновідомими, що ставить під сумнів, як саме зловмисники дізналися про кібератаки.

Афіліат-вимагач Rogue маскується під компанію з відновлення даних, щоб викрадати платежі 2

Ransom Busters стверджували, що експлуатували вразливості в адміністративних панелях, які використовуються операціями Ransomware-as-a-Service (RaaS), отримуючи доступ до ключів шифрування та даних, викрадених у жертв.

Група пропонувала видалити викрадені дані з серверів програм-вимагачів, зокрема тих, що належать DragonForce, Settra та Anubis, за суму від 20 000 до 60 000 доларів США.

Однак докази з двох інцидентів змушують GRIT вважати, що Ransom Busters, ймовірно, не є справжньою фірмою з відновлення, а є афіліатом програми-вимагача, відповідальним за атаки.

В обох випадках зловмисники використовували однакове програмне забезпечення, включаючи SoftPerfect Network Scanner, s5cmd та інструмент віддаленого моніторингу Remotely. Вони також застосовували однакову тактику, зокрема створення локального прихованого облікового запису з паролем ‘Numlock!123’ та використання одного й того ж контрольованого зловмисниками імені хоста — ‘DESKTOP-BBETH6K’.

GRIT повідомляє, що спостерігала перетин активності між кількома операціями RaaS і з помірною впевненістю вважає, що Ransom Busters є єдиним афіліатом програми-вимагача, який використовує свій доступ для крадіжки викупних платежів у банд програм-вимагачів, з якими він працює.

GRIT повідомила BleepingComputer, що не бачила випадків, коли жертви платили Ransom Busters, і не рекомендує цього робити. Однак в одному з інцидентів, пов’язаному з Ransom Busters, жертва натомість заплатила операції RaaS, яка стояла за атакою.

Дослідники зазначають, що ім’я жертви та викрадені дані не були опубліковані на сайті витоку даних програми-вимагача, і вони не знайшли жодних доказів того, що Ransom Busters виклали викрадені дані за межі середовища RaaS.

Фірма з переговорів щодо програм-вимагачів Coveware підтвердила BleepingComputer, що вони також нещодавно реагували щонайменше на один інцидент, де та сама група чи особа зв’язалася з жертвою.

“Ця третя сторона зв’язалася з жертвою електронною поштою та заявила, що має доступ як до ключа дешифрування, так і до викрадених даних”, — повідомила BleepingComputer Елізабет Куксон, старший директор з реагування на інциденти в Coveware.

Coveware повідомляє, що стикалися зі схожими “посередниками”, які використовували інші назви, ще з 2024 року, але зазначають, що ця діяльність відрізняється від звичайних “шукачів пригод”, які зв’язуються з жертвами лише після того, як їхні атаки були публічно розкриті.

“Такий тип втручання у непублічний інцидент є набагато більш тривожним”, — сказала BleepingComputer Ліззі.

Coveware вважає, що втручання з боку недобросовісної сторони, яка має доступ до викрадених даних, збільшує ризик для жертв, оскільки оплата оператору програми-вимагача вже не може гарантувати, що всі, хто має доступ до даних, дотримаються угоди про їх нерозголошення.

Компанія вважає, що зростання недовіри в операціях Ransomware-as-a-Service може призвести до збільшення подібної поведінки, оскільки афіліати намагаються отримати додатковий прибуток поза межами звичайних угод про розподіл доходу з операторами програм-вимагачів.

BleepingComputer також раніше попереджав, що сторонні служби відновлення після атак програм-вимагачів створюють облікові записи на форумах і приватно зв’язуються з жертвами, які публічно розголошують зараження програмами-вимагачами, стверджуючи, що можуть розшифрувати уражені файли.

Однак ці служби зазвичай зверталися до публічно відомих жертв, тоді як знання Ransom Busters про непублічні інциденти викликає значно більше занепокоєння.

Афіліат-вимагач Rogue маскується під компанію з відновлення даних, щоб викрадати платежі 3

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Звіт Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

CISA: Програма-вимагач Medusa уразила понад 500 організацій критичної інфраструктури

CISA: Вразливість Windows Task Host тепер експлуатується бандами програм-вимагачів

Програма-вимагач DeadLock використовує блокчейн для протидії виведенню з ладу інфраструктури

Зловмисники Akira вимикають EDR у безпечному режимі, крадуть дані, але не шифрують

CISA: Вразливість Microsoft SharePoint тепер експлуатується в атаках програм-вимагачів

  • Афіліати
  • Відновлення даних
  • Ключ дешифрування
  • Платіж за викуп
  • Програма-вимагач
  • Ransomware-as-a-Service
  • Викрадені дані

За матеріалами: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *