Een ransomware-affiliate benadert slachtoffers met aanbiedingen om te helpen bij het herstel van incidenten, maar verbergt daarmee de ware intentie om losgeldbetalingen af te leiden. Deze tactiek zorgt ervoor dat slachtoffers denken dat ze met een legitieme herstelservice te maken hebben, terwijl de aanvallers proberen de betalingen naar zichzelf om te leiden.

Door zich voor te doen als een incident-recovery dienst, proberen de aanvallers het vertrouwen van slachtoffers te winnen en zo de kans te vergroten dat het losgeld naar hen wordt overgemaakt. Deze methode maakt deel uit van de steeds geavanceerdere strategieën die ransomwaregroepen gebruiken om hun inkomsten te maximaliseren en slachtoffers te misleiden.