Oszuści żądający okupu: twierdzą, że pomagają, a potem znowu okradają swoje ofiary.

Czy padłeś ofiarą ransomware? Uważaj! Oszuści podszywają się pod agentów odzyskiwania danych, aby ponownie ukraść Twoje pieniądze. Poznaj prawdę i uniknij strat.

Najważniejsze rzeczy, które musisz wiedzieć

  • Grupa Ransom Busters, która pobiera za swoje usługi opłatę w wysokości od 20,000 tys. do 60,000 tys. dolarów, to najprawdopodobniej pierwotni atakujący lub ich partnerzy, którzy posługują się tym samym oprogramowaniem i taktykami.
  • Taktyki ransomware ewoluowały i obejmują teraz podszywanie się pod firmy zajmujące się odzyskiwaniem danych. Wiele grup zaczęło kraść dane i grozić ich udostępnieniem, zamiast je szyfrować.
  • Jednej z ofiar udało się skutecznie zapobiec wyciekowi plików, płacąc okup bezpośrednio atakującym, dzięki czemu uniknięto konieczności zapłaty fałszywej firmie zajmującej się odzyskiwaniem danych.

Operacje ransomware po raz kolejny się rozwinęły, a tym razem przestępcy udają bohaterów.

Badacze ds. cyberbezpieczeństwa z GuidePoint Security zostali niedawno wezwani do obsługi wielu ataków ransomware wymierzonych w ich klientów. W niektórych z tych incydentów grupa o nazwie „Ransom Busters” kontaktowała się z ofiarami, oferując usunięcie skradzionych plików z serwerów atakujących i dostarczając działające klucze deszyfrujące.

Podejrzenia co do tej oferty wzbudził fakt, że grupa Ransom Busters skontaktowała się z ofiarami, zanim atakujący publicznie ogłosili swoje ataki. Oszuści twierdzili, że włamali się do paneli administracyjnych kilku operacji ransomware-as-a-service (RaaS), w tym DragonForce, Settra i Anubis, co dało im nie tylko wgląd w to, kto był celem ataku, ale także dostęp do skradzionych danych i kluczy deszyfrujących.

Po prostu kolejny partner

Ransom Busters żąda od 20 000 do 60 000 dolarów za swoje usługi. Jednak badacze twierdzą, że to oszustwo i że Ransom Busters jest najprawdopodobniej jedynie podmiotem stowarzyszonym z tymi usługami ransomware. Co więcej, to prawdopodobnie oni sami zainfekowali te firmy ransomware.

Badacze stwierdzili, że atakujący i grupa Ransom Busters korzystają z tego samego oprogramowania, tych samych taktyk i tych samych identyfikatorów, co pozwala wnioskować, że po obu stronach równania mamy do czynienia z tą samą grupą.

Dobra wiadomość jest taka, że ​​najwyraźniej nikt nie zapłacił Ransom Busters za ich ofertę. Jedyne, co zauważył GuidePoint, to fakt, że jedna z ofiar zapłaciła prawdziwe żądanie okupu, a nie fałszywą firmę odzyskującą dane. Na szczęście nazwa tej firmy nie pojawiła się na stronie z wyciekiem, a jej pliki pozostają jak dotąd bezpieczne.

Udawanie firmy zajmującej się odzyskiwaniem danych to kolejny krok w ewolucji oprogramowania ransomware.

Na początku ransomware polegało na szyfrowaniu komputerów i żądaniu zapłaty za klucz deszyfrujący. Kiedy firmy zareagowały, tworząc solidne kopie zapasowe, przestępcy przeszli do kradzieży plików i grożenia ich publicznym ujawnieniem. Wkrótce potem niektórzy dodali do tego ataki typu rozproszona odmowa usługi (DDoS), blokując nie tylko backend, ale także frontend, próbując wymusić zapłatę.

Niektórzy przestępcy kontaktowali się ze swoimi ofiarami telefonicznie, aby ich jeszcze bardziej zastraszyć.

Obecnie firmy Plus i grupy Plus odchodzą od oprogramowania szyfrującego i skupiają się wyłącznie na kradzieży danych, ponieważ jest to tańsze, ale równie opłacalne.




Możliwość dodawania komentarzy nie jest dostępna.