Um suposto provedor de recuperação de ransomware, autodenominado Ransom Busters, está se aproximando das organizações logo após serem atacadas e oferecendo fornecer chaves de descriptografia e apagar informações roubadas por dezenas de milhares de dólares. Pesquisadores de segurança acreditam que a operação pode, na verdade, ser controlada por um afiliado de ransomware envolvido nas intrusões originais.
A atividade incomum foi identificada durante GuidePoint Security’s Research and Intelligence Team (GRIT) a investigação de vários incidentes de ransomware. As vítimas receberam e-mails não solicitados de Resgates oferecendo ajuda antes que informações sobre seus ataques se tornassem públicas.
Esse momento levantou uma questão imediata: como um serviço de recuperação aparentemente independente sabia quais organizações haviam sido recentemente comprometidas? A Ransom Busters forneceu sua própria explicação. Alegou ter descoberto vulnerabilidades em painéis administrativos operados por grupos de ransomware como serviço (RaaS), supostamente permitindo recuperar chaves de criptografia das vítimas e acessar dados roubados durante ataques. Ofereceu-se para remover informações mantidas em infraestruturas associadas a operações de ransomware, incluindo DragonForce, Settra e Anubis.
Os preços dos supostos serviços de recuperação variavam de $20.000 a $60.000. No entanto, a investigação do GRIT revelou semelhanças técnicas que apontam para uma explicação diferente. Evidências de dois incidentes ligaram os ataques por meio de ferramentas e infraestrutura comuns. Ambos envolviam o SoftPerfect Network Scanner, a ferramenta de linha de comando s5cmd e a ferramenta de gerenciamento remoto Remotely.
Pesquisadores também observaram a criação de uma conta backdoor local usando a mesma senha “Numlock!123”. Os incidentes também compartilharam o nome de host controlado pelo atacante “DESKTOP-BBETH6K.”
Combinadas com a atividade que se sobrepõe a várias operações de RaaS, essas semelhanças levaram o GRIT a avaliar com confiança moderada que o Ransom Busters provavelmente é um único afiliado de ransomware, e não um provedor independente de recuperação.
Sob essa teoria, o afiliado poderia estar tentando lucrar duas vezes com organizações comprometidas. Após participar de ataques de ransomware por meio de operações RaaS estabelecidas, o mesmo ator poderia abordar vítimas de forma privada sob a identidade Ransom Busters e oferecer acesso a informações ou chaves de criptografia obtidas por meio de sua posição dentro do ecossistema de ransomware.
Esse tipo de arranjo também poderia permitir que o afiliado desviasse dinheiro que, de outra forma, seria compartilhado com os operadores do serviço de ransomware.
Pesquisadores não identificaram nenhuma vítima que tenha pago a Ransom Busters. Em um incidente investigado, no entanto, a organização pagou a operação de ransomware responsável pelo ataque. A vítima posteriormente não apareceu no site público de vazamento dessa operação, e os pesquisadores não encontraram evidências de que a Ransom Busters tenha divulgado suas informações separadamente.
