2 Remove Virus

Ransom Busters doet zich voor als hersteldienst terwijl onderzoekers een ransomware-verbinding vermoeden

Een vermeende ransomware-herstelprovider genaamd Ransom Busters benadert organisaties kort nadat ze zijn aangevallen en biedt aan om ontsleutelingssleutels te verstrekken en gestolen informatie te wissen voor tienduizenden dollars. Beveiligingsonderzoekers denken dat de operatie mogelijk wordt gecontroleerd door een ransomware-affiliate die betrokken was bij de oorspronkelijke inbraken.

 

 

De bijzondere activiteit werd geïdentificeerd tijdens GuidePoint Security’s Research and Intelligence Team (GRIT) het onderzoeken van verschillende ransomware-incidenten. Slachtoffers ongevraagd e-mails van Ransom Busters die hulp aanboden voordat informatie over hun aanvallen openbaar werd.

Die timing riep direct de vraag op: hoe wist een ogenschijnlijk onafhankelijke hersteldienst welke organisaties recentelijk waren gecompromitteerd? Ransom Busters gaf zijn eigen verklaring. Het beweerde kwetsbaarheden te hebben ontdekt in administratieve panelen die worden beheerd door ransomware-as-a-service (RaaS)-groepen, wat het zogenaamd in staat stelde de encryptiesleutels van slachtoffers terug te halen en data te bemachtigen die tijdens aanvallen waren gestolen. Het bood aan informatie te verwijderen die werd opgeslagen op infrastructuur die verband houdt met ransomware-operaties, waaronder DragonForce, Settra en Anubis.

De prijzen voor de vermeende hersteldiensten varieerden van $20.000 tot $60.000. Het onderzoek van GRIT bracht echter technische overeenkomsten aan het licht die wijzen op een andere verklaring. Bewijs van twee incidenten koppelde de aanvallen via gemeenschappelijke tools en infrastructuur. Beide betroffen SoftPerfect Network Scanner, de s5cmd-commandoregeltool en de remote managementtool Remotely.

Onderzoekers zagen ook de aanmaak van een lokaal achterdeuraccount met hetzelfde “Numlock!123”-wachtwoord. De incidenten deelden bovendien de door aanvallers gecontroleerde hostnaam “DESKTOP-BBETH6K.”

In combinatie met activiteiten die verschillende RaaS-operaties overlappen, leidden deze overeenkomsten ertoe dat GRIT met matige zekerheid instelde dat Ransom Busters waarschijnlijk een enkele ransomware-affiliate is in plaats van een onafhankelijke herstelprovider.

Volgens die theorie zou de affiliate twee keer kunnen proberen te profiteren van gecompromitteerde organisaties. Na deelname aan ransomware-aanvallen via gevestigde RaaS-operaties zou dezelfde actor slachtoffers onder de identiteit Ransom Busters privé kunnen benaderen en toegang bieden tot informatie of encryptiesleutels die via zijn positie binnen het ransomware-ecosysteem zijn verkregen.

Zo’n regeling zou de affiliate ook in staat kunnen stellen geld af te leiden dat anders gedeeld zou worden met de exploitanten van de ransomware-dienst.

Onderzoekers hebben geen slachtoffer geïdentificeerd dat Ransom Busters heeft betaald. In een onderzocht incident betaalde de organisatie echter de ransomware-operatie die verantwoordelijk was voor de aanval. Het slachtoffer verscheen vervolgens niet op de openbare leksite van die operatie, en onderzoekers vonden geen bewijs dat Ransom Busters zijn informatie afzonderlijk vrijgaf.