Шахраї з шифрувальником Rogue видають себе за компанії з відновлення даних, щоб красти платежі

Шахраї з шифрувальником Rogue видають себе за компанії з відновлення даних, щоб красти платежі 1

Підозрюваний партнер програм-вимагачів видає себе за службу відновлення від програм-вимагачів під назвою “Ransom Busters”. Ця група зв’язується з жертвами до того, як атаки стануть публічними, і стверджує, що може надати ключі дешифрування та видалити викрадені дані за певну плату.

Команда дослідження та розвідки (GRIT) компанії GuidePoint Security оприлюднила цю діяльність після реагування на кілька нещодавніх атак програм-вимагачів. Жертви отримали електронні листи від Ransom Busters із пропозицією допомоги у відновленні після атаки.

Повідомлення викликали підозру, оскільки вони надсилалися жертвам до того, як атаки стали публічними, що ставить під сумнів, звідки вони дізналися про кібератаки.

Шахраї з шифрувальником Rogue видають себе за компанії з відновлення даних, щоб красти платежі 2

Ransom Busters стверджували, що експлуатували вразливості в адміністративних панелях, які використовують операції “програми-вимагачі як послуга” (RaaS), отримуючи таким чином доступ до ключів шифрування та даних, викрадених у жертв.

Група пропонувала видалити викрадені дані з серверів програм-вимагачів, зокрема тих, що належать DragonForce, Settra та Anubis, за суму від $20 000 до $60 000.

Однак докази з двох інцидентів змушують GRIT вважати, що Ransom Busters, ймовірно, не є справжньою фірмою з відновлення, а самим партнером-вимагачем, відповідальним за атаки.

В обох випадках зловмисники використовували однакове програмне забезпечення, включаючи SoftPerfect Network Scanner, s5cmd та інструмент віддаленого моніторингу Remotely. Вони також застосовували однакові методи, зокрема створення локального облікового запису з паролем ‘Numlock!123’ та використання одного й того ж керованого зловмисником імені хоста ‘DESKTOP-BBETH6K’.

GRIT зазначає, що спостерігали перетин діяльності в кількох операціях RaaS і з помірною впевненістю вважають, що Ransom Busters є окремим партнером-вимагачем, який використовує свій доступ для крадіжки викупів у програм-вимагачів, з якими він співпрацює.

GRIT повідомила BleepingComputer, що не бачила жодних жертв, які заплатили б Ransom Busters, і не радить жертвам робити цього. Однак в одному інциденті, пов’язаному з Ransom Busters, жертва натомість заплатила операції RaaS, що стоїть за атакою.

Дослідники кажуть, що ім’я жертви та викрадені дані не були опубліковані на сайті витоку даних програми-вимагача, і вони не знайшли жодних доказів того, що Ransom Busters витік викрадені дані за межі середовища RaaS.

Фірма з ведення переговорів щодо програм-вимагачів Coveware підтвердила BleepingComputer, що вони також нещодавно реагували щонайменше на один інцидент, коли та сама група чи особа зв’язалася з жертвою.

“Ця третя сторона зв’язалася з жертвою електронною поштою та стверджувала, що має доступ як до ключа дешифрування, так і до викрадених даних”, — повідомила BleepingComputer Елізабет Куксон, старший директор з реагування на інциденти в Coveware.

Coveware стверджує, що вони стикалися зі схожими “посередниками”, які використовували інші назви, ще з 2024 року, але зазначають, що ця діяльність відрізняється від типових “швидких хижаків”, які зв’язуються з жертвами лише після того, як їхні атаки були публічно розкриті.

“Таке втручання в непублічний інцидент є набагато тривожнішим”, — повідомила BleepingComputer Лиззі.

Coveware стверджує, що втручання з боку недобросовісної сторони, яка має доступ до викрадених даних, збільшує ризики для жертв, оскільки оплата програмі-вимагачу може більше не гарантувати, що всі, хто має доступ до даних, дотримаються угоди про їх нерозголошення.

Компанія вважає, що зростання недовіри в операціях “програми-вимагачі як послуга” може призвести до збільшення подібної поведінки, оскільки партнери намагаються отримати додатковий прибуток поза межами звичайних угод про розподіл прибутку з операторами програм-вимагачів.

BleepingComputer раніше також попереджав, що сторонні служби відновлення від програм-вимагачів створюють облікові записи на форумах і приватно зв’язуються з жертвами, які публічно розкривають інформацію про зараження програмами-вимагачами, стверджуючи, що можуть розшифрувати уражені файли.

Однак ці послуги, як правило, зверталися до публічно відомих жертв, тоді як знання Ransom Busters про непублічні інциденти є набагато тривожнішими.

Шахраї з шифрувальником Rogue видають себе за компанії з відновлення даних, щоб красти платежі 3

Коли зловмисники мають дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.

Звіт Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Пов’язані статті:

CISA: Medusa ransomware вразив понад 500 організацій критичної інфраструктури

CISA: Вразливість Windows Task Host тепер експлуатується бандами програм-вимагачів

DeadLock ransomware використовує блокчейн для протидії виведенню інфраструктури з ладу

Хакерська група Akira вимикає EDR у безпечному режимі, викрадає дані, але не шифрує

CISA: Вразливість Microsoft SharePoint тепер експлуатується в атаках програм-вимагачів

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *