Обещая вернуть деньги, хакеры повторно вымогают деньги у пострадавших от шифровальщиков компаний

изображение: grok
Группа, которую связывают с операторами программ-вымогателей, запустила фейковую фирму по восстановлению данных «Ransom Busters» и начала писать пострадавшим раньше, чем атака становится публичной. За обещание выдать ключ расшифровки и стереть украденные файлы с серверов преступников она требует от 20 тыс. до 60 тыс. долларов. Раскрыла схему команда GuidePoint Security Research and Intelligence Team, сокращённо GRIT.
Предложение помочь после шифрования файлов само по себе не выглядит фантастикой. На рынке годами работают компании, которые ведут переговоры с вымогателями и вытаскивают данные обратно. Загвоздка в другом. «Ransom Busters» знала об атаках до того, как о них узнавал хоть кто-то за пределами жертвы и самой банды.
Для аналитиков GRIT это стало красным флагом. Независимый посредник просто не может располагать сведениями о закрытом инциденте, о котором молчат и атакованная организация, и преступники. «Ransom Busters» объясняла свою осведомлённость иначе: её представители заявляли, что нашли дыры в административных панелях инфраструктуры, на которой операторы вымогателей крутят модель Ransomware-as-a-Service. По их словам, доступ к панелям открыл дорогу и к ключам расшифровки, и к данным, похищенным во время атак.
В двух разобранных эпизодах злоумышленники пользовались почти одинаковым набором инструментов:
- сканер softperfect network scanner для разведки сети;
- утилита s5cmd для работы с объектным хранилищем;
- клиент remotely для удалённого управления машинами;
- локальная резервная учётка с паролем «Numlock!123»;
- одинаковое имя компьютера «DESKTOP-BBETH6K» под контролем атакующих.
GRIT нашла пересечения между активностью на нескольких площадках Ransomware-as-a-Service и со средней уверенностью решила, что за «Ransom Busters» стоит один и тот же партнёр вымогателей, зарабатывающий на чужом доступе второй раз.
Интересно, что оба взлома оставили один почерк, будто под текстом расписался один человек.
Схема выходит изобретательной. Рядовой участник RaaS-экосистемы получает долю от вымогательской кампании по уговору с оператором. Но если у него остаётся доступ к украденным файлам, возникает соблазн срубить деньги второй раз, уже втихую, не делясь с владельцами площадки.
Опасность добралась и до российских пользователей. Инфраструктуру Ransomware-as-a-Service арендуют группировки без привязки к границам, а среди их целей регулярно оказываются компании из России, для которых внезапный «спаситель» с ключом расшифровки превращается в лишнюю ловушку поверх уже случившегося взлома.
Предложение «спасателей» держалось на нескольких обещаниях:
- достать ключ расшифровки раньше публичной огласки;
- стереть похищенные файлы с серверов преступников;
- закрыть доступ к данным на панелях DragonForce, Settra и Anubis;
- взять за услугу от 20 тыс. до 60 тыс. долларов.
GuidePoint Security пока не встретила случаев, когда жертвы реально платили «Ransom Busters», и прямо не советует соглашаться на такие письма. В одном из эпизодов организация заплатила напрямую операторам RaaS, стоявшим за атакой, после чего её название и украденные материалы так и не всплыли на сайте утечек соответствующей группировки. Похожий приём заметила и Coveware, фирма по переговорам с вымогателями. Её специалисты рассказали BleepingComputer об одном недавнем инциденте, где с пострадавшей организацией связался тот же человек или та же группа с предложением одновременно и ключа, и украденных данных.
Вмешательство постороннего игрока в ещё не раскрытый инцидент выглядит для жертвы куда опаснее обычного мошенничества, считает Лиззи Куксон, старший директор по реагированию на инциденты Coveware. Организация договаривается с основной бандой о выкупе и рассчитывает, что данные не выложат, но проконтролировать чужого человека с копией файлов уже не в силах.
Новая арифметика выкупа выглядит так:
- раньше хватало договориться с операторами атаки и получить подтверждение стирания данных;
- теперь внутри цепочки может сидеть игрок со своей копией файлов;
- выполнение сделки уже не гарантирует молчание всех, кто держит украденное;
- число рук, через которые проходят данные, растёт вместе с числом партнёров RaaS.
Стоит обратить внимание, что вместо одного вымогателя за спиной жертвы теперь может выстроиться целая очередь желающих продать одни и те же файлы по второму кругу.
Для российских компаний расклад тот же. Заплатив основной группировке, организация в России не застрахована от того, что копия документов уже лежит у постороннего партнёра, который выйдет на связь позже и попросит деньги за то же удаление.
Отличить настоящего помощника от переодетого взломщика помогают простые приметы:
- посредник знает об атаке до её публичной огласки;
- он предлагает сразу и ключ, и стирание украденных данных;
- оплату просят в криптовалюте на десятки тысяч долларов;
- название фирмы нигде не встречалось до момента письма.
Совсем новым трюк не назовёшь. В Coveware сталкивались с похожими посредниками под другими вывесками ещё с 2024 года, но те обычно объявлялись уже после публичного раскрытия атаки и просто мониторили новости об инцидентах. «Ransom Busters» выбивается из ряда тем, что приходит раньше огласки, а значит, у неё есть выход прямо на преступную кухню.
Ранее сообщалось, что группировка Medusa, которую считают русскоязычной, с 2021 года атаковала более 500 организаций по всему миру и продолжает расширять масштабы деятельности. Об этом сообщили ФБР, Агентство по кибербезопасности и защите инфраструктуры США (CISA) и Министерство здравоохранения и социальных служб США в обновленном совместном предупреждении. Ведомства проанализировали инциденты по апрель 2026 года и отметили расширение числа отраслей, на которые нацелены злоумышленники.
Эксперты CISOCLUB отметили, что рынок вымогательства дробится на всё более мелкие роли, и каждая новая роль добавляет жертве отдельного шантажиста. Переговоры с одной бандой перестают закрывать вопрос, потому что копию данных может держать партнёр, оператор площадки или посторонний, пролезший через дыру в панели.
Проверять внезапных спасателей приходится жёстче, чем самих вымогателей, ведь их осведомлённость до огласки выдаёт связь с атакой. Российским организациям специалисты советовали не вести переговоров с теми, кто вышел на связь сам и обещает стереть украденное за отдельную плату. Рабочая защита остаётся прежней. Резервные копии, сегментация сети и готовый план реагирования выходят дешевле любого выкупа и любого «спасателя».



