Афіліат Rogue ransomware обманює жертв, вдаючи із себе фірму з відновлення даних

Афіліат Rogue ransomware обманює жертв, вдаючи із себе фірму з відновлення даних 1

Виявлено підозрілого учасника партнерських програм програм-вимагачів, який видає себе за службу відновлення від програм-вимагачів під назвою “Ransom Busters”. Ця група зв’язується з жертвами ще до того, як атаки стануть публічними, і заявляє, що може надати ключі дешифрування та видалити викрадені дані за певну плату.

Команда з досліджень та розвідки (GRIT) компанії GuidePoint Security розкрила цю діяльність після реагування на кілька нещодавніх атак програм-вимагачів. У цих випадках жертви отримували електронні листи від “Ransom Busters” з пропозицією допомоги у відновленні після атаки.

Повідомлення викликали підозру, оскільки вони надсилалися жертвам до того, як атаки стали відомі громадськості, що ставить під сумнів, яким чином зловмисники дізналися про кібератаки.

Афіліат Rogue ransomware обманює жертв, вдаючи із себе фірму з відновлення даних 2

“Ransom Busters” стверджували, що використовували вразливості в панелях адміністратора, які застосовуються в операціях ransomware-as-a-service (RaaS), отримуючи таким чином доступ до ключів шифрування та даних, викрадених у жертв.

Група пропонувала видалити викрадені дані з серверів програм-вимагачів, зокрема тих, що належать DragonForce, Settra та Anubis, за суму від $20 000 до $60 000.

Однак докази з двох інцидентів дозволяють GRIT припустити, що “Ransom Busters” насправді не є справжньою фірмою з відновлення, а є учасником, відповідальним за атаки.

В обох випадках зловмисники використовували однакове програмне забезпечення, включаючи SoftPerfect Network Scanner, s5cmd та інструмент віддаленого моніторингу Remotely. Вони також застосовували однакові тактики, зокрема створення локального бекдор-облікового запису з паролем ‘Numlock!123’ та використання однакового контрольованого зловмисниками імені хоста ‘DESKTOP-BBETH6K’.

GRIT зазначає, що спостерігала перетин діяльності між кількома RaaS-операціями і з помірною впевненістю вважає, що “Ransom Busters” — це один учасник, який використовує свій доступ для викрадення викупів у груп програм-вимагачів, з якими він співпрацює.

GRIT повідомила BleepingComputer, що не бачила жодних випадків, коли жертви платили “Ransom Busters”, і не радить цього робити. Проте в одному з інцидентів, пов’язаних із “Ransom Busters”, жертва натомість заплатила RaaS-операції, що стоїть за атакою.

Дослідники зазначають, що ім’я жертви та викрадені дані не були опубліковані на сайті витоку даних програми-вимагача, і вони не знайшли жодних доказів того, що “Ransom Busters” розголошували викрадені дані поза середовищем RaaS.

Фірма з ведення переговорів щодо програм-вимагачів Coveware підтвердила BleepingComputer, що вони також нещодавно реагували щонайменше на один інцидент, де така сама група або особа зв’язалася з жертвою.

“Ця третя сторона зв’язалася з жертвою електронною поштою та стверджувала, що має доступ як до ключа дешифрування, так і до викрадених даних”, — розповіла BleepingComputer Елізабет Куксон, старший директор з розслідування інцидентів у Coveware.

Coveware зазначає, що стикалася зі схожими “посередниками” під іншими назвами ще з 2024 року, але ця діяльність відрізняється від типових “адвокатів швидкої допомоги”, які зв’язуються з жертвами лише після того, як їхні атаки були публічно розголошені.

“Таке втручання в непублічний інцидент викликає набагато більше занепокоєння”, — сказала Lizzie BleepingComputer.

Coveware вважає, що втручання з боку недобросовісної сторони, яка має доступ до викрадених даних, збільшує ризик для жертв, оскільки оплата програми-вимагача може більше не гарантувати, що всі, хто має доступ до даних, дотримаються угоди про їх нерозголошення.

Компанія вважає, що зростання недовіри в операціях Ransomware-as-a-Service може призвести до збільшення такої поведінки, оскільки учасники намагаються отримати додатковий прибуток поза звичайними угодами про розподіл доходів з операторами програм-вимагачів.

BleepingComputer також раніше попереджав, що сторонні служби відновлення від програм-вимагачів створюють облікові записи на форумах і приватно зв’язуються з жертвами, які публічно розголошують зараження програмами-вимагачами, стверджуючи, що можуть розшифрувати уражені файли.

Однак ці служби зазвичай зверталися до публічно відомих жертв, тоді як знання “Ransom Busters” про непублічні інциденти є набагато більш тривожним.

Афіліат Rogue ransomware обманює жертв, вдаючи із себе фірму з відновлення даних 3

Після того, як зловмисники отримують дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

Звіт Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Оригінал статті: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *