Un supuesto proveedor de recuperación de ransomware que se hace llamar Ransom Busters se acerca a las organizaciones poco después de que sean atacadas y ofrece proporcionar claves de descifrado y borrar información robada por decenas de miles de dólares. Los investigadores de seguridad creen que la operación podría estar controlada por un afiliado de ransomware implicado en las intrusiones originales.
La actividad inusual fue identificada mientras GuidePoint Security’s Research and Intelligence Team (GRIT) investigaba varios incidentes de ransomware. Las víctimas recibieron correos electrónicos no solicitados de Ransom Busters ofreciendo ayuda antes de que la información sobre sus ataques se hiciera pública.
Ese momento planteó una pregunta inmediata: ¿cómo supo un servicio de recuperación aparentemente independiente qué organizaciones habían sido comprometidas recientemente? Ransom Busters proporcionó su propia explicación. Afirmó haber descubierto vulnerabilidades en paneles administrativos operados por grupos de ransomware como servicio (RaaS), lo que supuestamente le permitía recuperar las claves de cifrado de las víctimas y acceder a datos robados durante ataques. Ofreció eliminar información en la infraestructura asociada a operaciones de ransomware, incluyendo DragonForce, Settra y Anubis.
Los precios de los supuestos servicios de recuperación oscilaban entre 20.000 y 60.000 dólares. Sin embargo, la investigación de GRIT descubrió similitudes técnicas que apuntan a una explicación diferente. Las pruebas de dos incidentes vincularon los ataques a través de herramientas e infraestructuras comunes. Ambos involucraron SoftPerfect Network Scanner, la utilidad de línea de comandos s5cmd y la herramienta de gestión remota Remotely.
Los investigadores también observaron la creación de una cuenta local de puerta trasera usando la misma contraseña “Numlock!123”. Los incidentes también compartían el nombre de host controlado por el atacante “DESKTOP-BBETH6K.”
Combinadas con la actividad que se solapa en varias operaciones de RaaS, estas similitudes llevaron a GRIT a evaluar con moderada confianza que Ransom Busters probablemente sea un único afiliado de ransomware y no un proveedor independiente de recuperación.
Bajo esa teoría, el afiliado podría estar intentando obtener dos beneficios de organizaciones comprometidas. Tras participar en ataques de ransomware a través de operaciones RaaS establecidas, el mismo actor podría acercarse de forma privada a las víctimas bajo la identidad de Ransom Busters y ofrecer acceso a información o claves de cifrado obtenidas a través de su posición dentro del ecosistema de ransomware.
Dicho acuerdo también podría permitir al afiliado desviar dinero que de otro modo se compartiría con los operadores del servicio de ransomware.
Los investigadores no han identificado a ninguna víctima que pagara a Ransom Busters. Sin embargo, en un incidente investigado, la organización pagó a la operación de ransomware responsable del ataque. La víctima posteriormente no apareció en el sitio público de filtraciones de esa operación, y los investigadores no encontraron pruebas de que Ransom Busters hubiera publicado su información por separado.