- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108

Предполагаемый сообщник программ-вымогателей выдает себя за службу восстановления данных после атак под названием "Ransom Busters", связываясь с жертвами до того, как информация об атаках станет достоянием общественности, и заявляя, что может предоставить ключи расшифровки и удалить украденные данные за определенную плату.
Группа исследований и анализа GuidePoint Security (GRIT) сообщила об этой деятельности после реагирования на несколько недавних атак программ-вымогателей, в ходе которых жертвы получали электронные письма от Ransom Busters с предложением помочь восстановиться после атаки.
Сообщения вызывали подозрения, поскольку были отправлены жертвам до того, как информация об атаках стала достоянием общественности, что поднимало вопросы о том, как они вообще узнали о кибератаках.
Компания Ransom Busters заявила, что использовала уязвимости в административных панелях, применяемых в рамках программ-вымогателей, предоставляющих услуги (RaaS), что позволило ей получить доступ к ключам шифрования и данным, украденным у жертв.
Группа предложила удалить украденные данные с серверов, зараженных программами-вымогателями, в том числе принадлежащих DragonForce, Settra и Anubis, за сумму от 20 000 до 60 000 долларов.
Однако данные по двум инцидентам позволяют GRIT предположить, что Ransom Busters, скорее всего, не является настоящей компанией по восстановлению данных, а представляет собой дочернюю компанию, занимающуюся программами-вымогателями и ответственную за атаки.
В обоих случаях злоумышленники использовали одно и то же программное обеспечение, включая SoftPerfect Network Scanner, s5cmd и инструмент удаленного мониторинга Remotely. Они также применяли одинаковую тактику, в том числе создание локальной учетной записи-бэкдора с паролем «Numlock!123» и одним и тем же контролируемым злоумышленниками именем хоста «DESKTOP-BBETH6K».
Компания GRIT заявляет, что наблюдала дублирование активности в нескольких операциях RaaS и с умеренной степенью уверенности считает, что Ransom Busters — это единая группа, занимающаяся распространением программ-вымогателей и использующая свой доступ для кражи выкупов у группировок, занимающихся распространением программ-вымогателей, с которыми она сотрудничает.
GRIT сообщила BleepingComputer, что ни одна жертва не платила выкуп компании Ransom Busters, и призывает жертв воздерживаться от подобных действий. Однако в одном инциденте с участием Ransom Busters жертва вместо этого заплатила компании, предоставляющей услуги RaaS (Raaso Service), стоящей за атакой.
Исследователи утверждают, что имя жертвы и украденные данные не были опубликованы на сайте утечки данных, созданном в рамках операции по распространению программ-вымогателей, и они не обнаружили никаких доказательств того, что Ransom Busters передали украденные данные за пределы среды RaaS.
Компания Coveware, специализирующаяся на переговорах с вымогателями, подтвердила изданию BleepingComputer, что она также недавно отреагировала как минимум на один инцидент, когда та же группа или отдельное лицо связались с жертвой.
«Эта третья сторона связалась с жертвой по электронной почте и заявила, что имеет доступ как к ключу расшифровки, так и к украденным данным», — сообщила BleepingComputer Элизабет Куксон, старший директор по связям с инвесторами в Coveware.
Компания Coveware заявляет, что сталкивалась с подобными «посредниками», использующими другие имена, еще с 2024 года, но отмечает, что эта деятельность отличается от типичных «охотников за клиентами», которые связываются с жертвами только после того, как информация об их нападениях становится достоянием общественности.
«Такое вмешательство в непубличный инцидент вызывает гораздо большее беспокойство», — сказала Лиззи изданию BleepingComputer.
Компания Coveware заявляет, что вмешательство со стороны злоумышленника, имеющего доступ к украденным данным, увеличивает риск для жертв, поскольку выплата выкупа может уже не гарантировать, что все, кто имеет доступ к данным, будут соблюдать соглашение о неразглашении.
Компания считает, что растущее недоверие к компаниям, предоставляющим услуги вымогательства (Ransomware-as-a-Service), может привести к увеличению числа подобных случаев, поскольку их филиалы будут пытаться получать дополнительную прибыль вне рамок обычных соглашений о разделе доходов с операторами программ-вымогателей.
BleepingComputer также Ранее предупреждал , что сторонние сервисы по восстановлению после атак программ-вымогателей создают учетные записи на форумах и в частном порядке связываются с жертвами, которые публично сообщают об инфицировании программами-вымогателями, утверждая, что могут расшифровать зараженные файлы.
Однако эти службы, как правило, обращались к публично известным жертвам, в то время как осведомленность Ransom Busters о засекреченных инцидентах вызывает гораздо большее беспокойство.
Для просмотра ссылки Войди