• GuidePoint заметила «Охотников за вымогательством», выдававших себя за фирмы по восстановлению данных в инцидентах, связанных с программами-вымогателями.
  • Группа заявила, что взломала панели RaaS, предлагая ключи дешифрования за 20–60 тысяч долларов.
  • Исследователи говорят, что за заражениями, скорее всего, стоят одни и те же филиалы, а не настоящие спасатели

Операции по вымогательству развиваются снова, и на этот раз мошенники притворяются хорошими парнями.

Исследователи кибербезопасности GuidePoint Security недавно были привлечены для реагирования на многочисленные атаки вымогателей на их клиентов. В некоторых из этих инцидентов с жертвами также связывалась группа, называющая себя «Охотники за выкупом», которая предлагала удалить украденные файлы с серверов злоумышленников, одновременно предоставляя жертвам работающие ключи расшифровки.

Подозрительным предложение сделало тот факт, что «Охотники за выкупом» обратились к жертвам до того, как злоумышленники стали достоянием общественности. Мошенники утверждали, что взломали административные панели нескольких операций «Вымогатели как услуга» (RaaS), включая DragonForce, Settra и Anubis, что дало им не только информацию о том, кто стал жертвой, но и доступ к украденным данным и ключам расшифровки.

Просто еще один партнер

За свои услуги Ransom Busters просят от 20 000 долларов США, 60 000 долларов — однако исследователи утверждают, что это все уловка, и что Ransom Busters, скорее всего, являются просто филиалами этих сервисов-вымогателей. Мало того, они, скорее всего, и являются теми, кто в первую очередь заразил эти компании программами-вымогателями.

Они сказали, что и злоумышленники, и Ransom Busters используют одно и то же программное обеспечение, одну и ту же тактику и одни и те же идентификаторы, что позволяет сделать вывод, что это одна и та же группа на обоих концах спектра.

Хорошей новостью является то, что никто, похоже, не заплатил Ransom Busters за их предложение. Единственное, что заметил GuidePoint, это то, что одна жертва заплатила фактическое требование выкупа, а не фальшивой фирме по восстановлению. К счастью, название этой фирмы не было указано на сайте утечки, и ее файлы пока остаются в безопасности.

Притворство фирмой, занимающейся восстановлением данных, — это следующий эволюционный шаг в жизни программ-вымогателей.

На заре своего существования программы-вымогатели шифровали компьютеры и просили плату в обмен на ключ дешифрования. Когда компании отреагировали созданием надежных резервных копий, преступники перешли к краже файлов и угрозам обнародовать их. Вскоре после этого некоторые добавили в эту смесь распределенный отказ в обслуживании (DDoS), блокируя не только серверную, но и клиентскую часть, пытаясь заставить заплатить.

Некоторые преступники даже звонили своим жертвам по телефону для дальнейшего запугивания.

В наши дни все больше и больше групп отходят от шифраторов и сосредотачиваются исключительно на краже данных, поскольку это дешевле, но не менее прибыльно.

Через BleepingComputer