Партнер по программе-вымогателю, судя по всему, нашел новый способ выжать из жертв деньги: прикинуться хорошим парнем и перебить цену криминальным сообщникам.
Исследователи из GuidePoint Security сообщают, что группа, называющая себя “Ransom Busters”, связывается с жертвами вымогателей до того, как атаки становятся публичными, и предлагает восстановить зашифрованные файлы и удалить украденные данные за значительно меньшую сумму, чем первоначальное требование выкупа.
Загвоздка, по данным Исследовательской и разведывательной группы GuidePoint (GRIT), в том, что Ransom Busters вовсе не предприимчивая банда охотников за вымогателями. Исследователи с “умеренной уверенностью” полагают, что это аффилиат программ-вымогателей, работающий в нескольких сервисах “ransomware-as-a-service” и пытающийся перенаправить платежи в обход своих криминальных партнеров.
GuidePoint наткнулась на Ransom Busters в ходе расследования атак, связанных с DragonForce, Settra и Anubis. Группа отправляла жертвам электронные письма, утверждая, что взломала сами банды вымогателей и обнаружила их украденные данные на серверах преступников.
Ransom Busters заявляла, что может удалить эти данные и получить ключи шифрования, и все это по бросовой цене — от 20 000 до 60 000 долларов. Кроме того, они продемонстрировали доступ к тем же наборам данных, которые хранил аффилиат вымогателей, стоящий за атаками, сообщает GuidePoint.
Уже одно это вызвало подозрения, но судебно-медицинские доказательства оказались гораздо более неопровержимыми.
GuidePoint изучила два инцидента, в которых Ransom Busters обращалась к жертвам, и обнаружила, что вторжения имеют набор необычно конкретных признаков. В обоих случаях использовались SoftPerfect Network Scanner для разведки, s5cmd для загрузки данных в облачное хранилище AWS и инструмент удаленного управления Remotely, установленный через PowerShell.
Что еще более показательно: злоумышленник в обеих средах создал локальную учетную запись бэкдора с паролем “Numlock!123”. Одно и то же имя хоста, контролируемое злоумышленником — “DESKTOP-BBETH6K” — также фигурировало в обоих вторжениях.
Это можно было бы объяснить тем, что операторы вымогателей делятся инструментами или готовой средой для атак. Однако GuidePoint заявляет, что наблюдала эту же активность в нескольких разных программах RaaS, что позволяет сделать вывод: один аффилиат, вероятно, работает сразу с несколькими бандами, а затем отрезает своих работодателей от получения выкупа.
GuidePoint также предупреждает, что выплата мнимым спасителям не гарантирует, что украденная информация действительно исчезнет.
Так что если таинственный незнакомец каким-то образом узнал, что вас атаковали вымогатели, еще до того, как вы кому-либо рассказали, и великодушно предлагает решить всю проблему за 20 000 долларов, стоит задуматься, откуда у него ваш номер. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Carly Page




