Un presunto afiliado de ransomware está haciéndose pasar por un servicio de recuperación llamado 'Ransom Busters', contactando a las víctimas antes de que los ataques se hagan públicos y afirmando que puede proporcionar claves de descifrado y eliminar los datos robados a cambio de una tarifa. El Equipo de Investigación e Inteligencia de GuidePoint Security (GRIT) reveló esta actividad después de responder a varios ataques recientes en los que las víctimas recibieron correos electrónicos de Ransom Busters ofreciendo ayuda para recuperarse del ataque. Los mensajes eran sospechosos porque se enviaban antes de que los ataques se hicieran públicos, lo que planteaba dudas sobre cómo sabían de los ciberataques.
Ransom Busters afirmaba haber explotado vulnerabilidades en los paneles administrativos de operaciones de ransomware-as-a-service (RaaS), lo que le daba acceso a las claves de cifrado y a los datos robados a las víctimas. El grupo ofrecía eliminar los datos robados de los servidores de ransomware, incluidos los de DragonForce, Settra y Anubis, por entre 20.000 y 60.000 dólares.
Sin embargo, la evidencia de dos incidentes lleva a GRIT a creer que Ransom Busters probablemente no es una empresa de recuperación real, sino el afiliado de ransomware responsable de los ataques. En ambos casos, los atacantes utilizaron el mismo software, incluyendo SoftPerfect Network Scanner, s5cmd y la herramienta de monitoreo remoto Remotely. También utilizaron las mismas tácticas, como crear una cuenta de backdoor local con la contraseña 'Numlock!123' y el mismo hostname controlado por el atacante, 'DESKTOP-BBETH6K'.
GRIT dice que observó actividad superpuesta en múltiples operaciones RaaS y cree, con moderada confianza, que Ransom Busters es un único afiliado de ransomware que usa su acceso para robar pagos de rescate de las bandas de ransomware con las que trabaja. GRIT dijo a BleepingComputer que no ha visto a ninguna víctima pagar a Ransom Busters y desaconseja que lo hagan. Sin embargo, en un incidente con Ransom Busters, la víctima pagó a la operación RaaS detrás del ataque.
Los investigadores dicen que el nombre de la víctima y los datos robados no se publicaron en el sitio de filtraciones de la operación de ransomware, y no encontraron evidencia de que Ransom Busters filtrara los datos robados fuera del entorno RaaS. La firma de negociación de ransomware Coveware confirmó a BleepingComputer que también respondió recientemente a al menos un incidente donde el mismo grupo o individuo contactó a una víctima.
Elizabeth Cookson, directora senior de IR en Coveware, dijo a BleepingComputer.
Coveware dice que ha encontrado 'intermediarios' similares con otros nombres desde 2024, pero dice que esta actividad es distinta de los típicos 'buscadores de ambulancias' que contactan a las víctimas solo después de que sus ataques se han hecho públicos. 'Este tipo de interferencia en un incidente no público es mucho más preocupante', dijo Lizzie a BleepingComputer.
Coveware dice que la interferencia de una parte no autorizada con acceso a datos robados aumenta el riesgo para las víctimas, ya que pagar a la operación de ransomware puede no garantizar que todos los que tienen acceso a los datos respeten un acuerdo para no filtrarlos. La compañía cree que la desconfianza dentro de las operaciones de ransomware-as-a-service podría llevar a más de este comportamiento, ya que los afiliados intentan generar ganancias adicionales fuera de los acuerdos normales de reparto de ingresos con los operadores de ransomware.
BleepingComputer también ha advertido anteriormente que los servicios de recuperación de ransomware de terceros crean cuentas en foros y contactan privadamente a las víctimas que divulgan públicamente infecciones, afirmando que pueden descifrar archivos afectados. Sin embargo, esos servicios generalmente se acercaban a víctimas conocidas públicamente, mientras que el conocimiento de Ransom Busters sobre incidentes no públicos es mucho más preocupante.


















Deja una respuesta