2 Remove Virus

O Ransom Busters se apresenta como um serviço de recuperação enquanto pesquisadores suspeitam de conexão com ransomware

Um suposto provedor de recuperação de ransomware, autodenominado Ransom Busters, está se aproximando das organizações logo após serem atacadas e oferecendo fornecer chaves de descriptografia e apagar informações roubadas por dezenas de milhares de dólares. Pesquisadores de segurança acreditam que a operação pode, na verdade, ser controlada por um afiliado de ransomware envolvido nas intrusões originais.

 

 

A atividade incomum foi identificada durante GuidePoint Security’s Research and Intelligence Team (GRIT) a investigação de vários incidentes de ransomware. As vítimas receberam e-mails não solicitados de Resgates oferecendo ajuda antes que informações sobre seus ataques se tornassem públicas.

Esse momento levantou uma questão imediata: como um serviço de recuperação aparentemente independente sabia quais organizações haviam sido recentemente comprometidas? A Ransom Busters forneceu sua própria explicação. Alegou ter descoberto vulnerabilidades em painéis administrativos operados por grupos de ransomware como serviço (RaaS), supostamente permitindo recuperar chaves de criptografia das vítimas e acessar dados roubados durante ataques. Ofereceu-se para remover informações mantidas em infraestruturas associadas a operações de ransomware, incluindo DragonForce, Settra e Anubis.

Os preços dos supostos serviços de recuperação variavam de $20.000 a $60.000. No entanto, a investigação do GRIT revelou semelhanças técnicas que apontam para uma explicação diferente. Evidências de dois incidentes ligaram os ataques por meio de ferramentas e infraestrutura comuns. Ambos envolviam o SoftPerfect Network Scanner, a ferramenta de linha de comando s5cmd e a ferramenta de gerenciamento remoto Remotely.

Pesquisadores também observaram a criação de uma conta backdoor local usando a mesma senha “Numlock!123”. Os incidentes também compartilharam o nome de host controlado pelo atacante “DESKTOP-BBETH6K.”

Combinadas com a atividade que se sobrepõe a várias operações de RaaS, essas semelhanças levaram o GRIT a avaliar com confiança moderada que o Ransom Busters provavelmente é um único afiliado de ransomware, e não um provedor independente de recuperação.

Sob essa teoria, o afiliado poderia estar tentando lucrar duas vezes com organizações comprometidas. Após participar de ataques de ransomware por meio de operações RaaS estabelecidas, o mesmo ator poderia abordar vítimas de forma privada sob a identidade Ransom Busters e oferecer acesso a informações ou chaves de criptografia obtidas por meio de sua posição dentro do ecossistema de ransomware.

Esse tipo de arranjo também poderia permitir que o afiliado desviasse dinheiro que, de outra forma, seria compartilhado com os operadores do serviço de ransomware.

Pesquisadores não identificaram nenhuma vítima que tenha pago a Ransom Busters. Em um incidente investigado, no entanto, a organização pagou a operação de ransomware responsável pelo ataque. A vítima posteriormente não apareceu no site público de vazamento dessa operação, e os pesquisadores não encontraram evidências de que a Ransom Busters tenha divulgado suas informações separadamente.