Kendini Fidye Busters olarak adlandıran sözde bir fidye yazılımı kurtarıcı sağlayıcı, saldırıya uğradıktan kısa süre sonra kuruluşlara yaklaşıyor ve on binlerce dolar karşılığında şifre çözme anahtarları ve çalınan bilgileri silmeyi teklif ediyor. Güvenlik araştırmacıları, operasyonun aslında orijinal izinsiz saldırılara karışan bir fidye yazılımı bağlı kuruluşu tarafından kontrol edilebileceğine inanıyor.
Bu alışılmadık aktivite, birkaç fidye yazılımı olayını araştırırken tespit GuidePoint Security’s Research and Intelligence Team (GRIT) edildi. Mağdurlar, saldırılarıyla ilgili bilgiler kamuoyuna açıklanmadan önce Fidye Busters’tan yardım teklif eden istenmeyen e-postalar aldılar.
Bu zamanlama hemen bir soruyu gündeme getirdi: Görünüşte bağımsız bir kurtarma hizmeti, yakın zamanda hangi kuruluşların ele geçirildiğini nasıl bildi? Ransom Busters kendi açıklamasını sundu. Fidye yazılımı hizmet olarak (RaaS) grupları tarafından işletilen idari panellerde güvenlik açığı keşfettiğini iddia etti; bu paneller, saldırılar sırasında çalınan kurbanların şifreleme anahtarlarını geri alıp çalınan verilere erişmesini sağlıyordu. DragonForce, Settra ve Anubis gibi fidye yazılımı operasyonlarıyla bağlantılı altyapıda tutulan bilgileri kaldırmayı teklif etti.
Sözde kurtarma hizmetlerinin fiyatları 20.000 ile 60.000 dolar arasında değişiyordu. Ancak GRIT’in soruşturması, farklı bir açıklamaya işaret eden teknik benzerlikleri ortaya çıkardı. İki olaydan elde edilen kanıtlar, saldırıları ortak araçlar ve altyapı aracılığıyla birbirine bağladı. Her ikisi de SoftPerfect Network Scanner, s5cmd komut satırı aracı ve uzaktan uzaktan yönetim aracı ile ilgiliydi.
Araştırmacılar ayrıca aynı “Numlock!123” şifresini kullanarak yerel bir arka kapı hesabı oluşturulduğunu gözlemlediler. Olaylar ayrıca saldırganın kontrolündeki “DESKTOP-BBETH6K” ana adını da paylaştı.
Birkaç RaaS operasyonunun örtüşmesiyle birleşen bu benzerlikler, GRIT’in Ransom Busters’ın muhtemelen bağımsız bir kurtarma sağlayıcısı değil, tek bir fidye yazılımı bağlı olduğunu orta derecede güvenle değerlendirmesine yol açtı.
Bu teoriye göre, bağlı kuruluş iki kez zarar gören kuruluşlardan iki kez kâr etmeye çalışıyor olabilir. Yerleşik RaaS operasyonlarıyla fidye yazılımı saldırılarına katıldıktan sonra, aynı aktör Fidye Avcısı kimliğiyle mağdurlara özel olarak yaklaşabilir ve fidye yazılımı ekosistemindeki konumundan elde ettiği bilgilere veya şifreleme anahtarlarına erişim sunabilir.
Böyle bir düzenleme, bağlı kuruluşun fidye yazılımı hizmetinin operatörleriyle paylaşılacak parayı başka yöne yönlendirmesine de olanak tanıyabilir.
Araştırmacılar, Fidye Avcıları’na ödeme yapan bir kurbanı tespit etmedi. Ancak soruşturulan bir olayda, organizasyon saldırıdan sorumlu fidye yazılımı operasyonuna ödeme yaptı. Kurban daha sonra operasyonun kamuya açık sızdırma sitesinde görünmedi ve araştırmacılar, Fidye Busters’ın bilgilerini ayrı ayrı yayımladığına dair hiçbir kanıt bulamadı.
