Een vermoedelijke ransomware affiliate doet zich voor als een ransomware herstelservice onder de naam 'Ransom Busters'. Deze partij neemt contact op met slachtoffers voordat de aanvallen publiekelijk bekend worden en beweert dat het tegen betaling decryptiesleutels kan leveren en gestolen data kan verwijderen.
GuidePoint Security's Research and Intelligence Team (GRIT) bracht deze activiteiten aan het licht na onderzoek van meerdere recente ransomware-aanvallen waarbij slachtoffers e-mails ontvingen van Ransom Busters met hulpaanbiedingen. De berichten waren verdacht omdat ze werden verstuurd voordat de aanvallen openbaar werden, wat vragen oproept over hoe deze partij over die informatie beschikte. Ransom Busters stelde dat het kwetsbaarheden in beheerderspanelen van ransomware-as-a-service (RaaS) operaties exploiteerde, waardoor het toegang had tot encryptiesleutels en gestolen data. De groep bood aan om gestolen data van ransomware-servers, waaronder die van DragonForce, Settra en Anubis, te verwijderen tegen bedragen tussen de 20.000 en 60.000 dollar.
Uit bewijs van twee incidenten concludeert GRIT echter dat Ransom Busters waarschijnlijk geen echte herstelservice is, maar de ransomware affiliate die verantwoordelijk is voor de aanvallen. In beide gevallen gebruikten de aanvallers dezelfde softwaretools, zoals SoftPerfect Network Scanner, s5cmd en het Remotely monitoring tool, en pasten ze identieke tactieken toe, waaronder het aanmaken van een lokale backdoor-account met het wachtwoord 'Numlock!123' en dezelfde door de aanvaller gecontroleerde hostnaam 'DESKTOP-BBETH6K'.
GRIT signaleerde overlappende activiteiten binnen meerdere RaaS-operaties en vermoedt met matige zekerheid dat Ransom Busters een enkele affiliate is die zijn toegang benut om los van de ransomwaregroepen zelf losgeldbetalingen te stelen. GRIT adviseert slachtoffers om niet te betalen aan Ransom Busters, hoewel in één geval het slachtoffer wel het losgeld aan de achterliggende RaaS-operatie betaalde. Daarbij werden de naam van het slachtoffer en de gestolen data niet gepubliceerd op de dataleksite van de ransomwaregroep en is er geen bewijs dat Ransom Busters de data buiten de RaaS-omgeving heeft gelekt.
Ook ransomwareonderhandelingsbedrijf Coveware bevestigde dat zij recentelijk een incident onderzochten waarbij dezelfde groep of persoon contact opnam met een slachtoffer. Volgens Elizabeth Cookson, Senior Director of IR bij Coveware, claimde deze derde partij via e-mail toegang te hebben tot zowel de decryptiesleutel als de gestolen data. Coveware heeft soortgelijke 'tussenpersonen' onder andere namen al sinds 2024 gezien, maar benadrukt dat deze vorm van contact bij niet-publieke incidenten zorgwekkender is dan de gebruikelijke benaderingen na openbaarmaking van aanvallen.
De inmenging van een rogue partij met toegang tot gestolen data verhoogt het risico voor slachtoffers, omdat een betaling aan de ransomwaregroep niet langer garandeert dat alle betrokkenen zich aan afspraken houden om data niet te lekken. Coveware verwacht dat toenemende wantrouwen binnen RaaS-operaties dit gedrag kan stimuleren, waarbij affiliates proberen extra inkomsten te genereren buiten de normale winstverdeling met ransomware-operators.
Voorheen waarschuwde BleepingComputer al voor derde partijen die slachtoffers van ransomware benaderen via forums en e-mail met de belofte bestanden te kunnen ontsleutelen, maar die partijen richtten zich meestal op publiekelijk bekende slachtoffers. De kennis van Ransom Busters over niet-publieke incidenten maakt deze situatie extra zorgelijk.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *