Ransom Busters вымогает до $60 000 у жертв шифровальщиков
Киберпреступная группировка Ransom Busters рассылает жертвам программ-вымогателей электронные письма с предложением удалить украденные данные с серверов злоумышленников за вознаграждение в размере от 20 000 до 60 000 долларов. Об этом сообщается в отчёте компании GuidePoint Research and Intelligence Team (GRIT), предоставленном порталу The Hacker News.
Специалисты отмечают необычность такого подхода: обычно сторонние фирмы предлагают услуги по восстановлению только после публичной огласки инцидента. Здесь же злоумышленники выходят на связь на ранних этапах.
Схема деятельности Ransom Busters
В письмах, направляемых руководству компаний, мошенники заявляют, что в течение трёх лет выявляли уязвимости в административных панелях RaaS-групп и проникали на их серверы. Они утверждают, что обнаружили украденные данные конкретной организации на одном из недавно взломанных серверов.
За плату от 20 до 60 тысяч долларов «спасатели» обещают вернуть доступ к файлам и удалить все резервные копии у вымогателей. Однако, по мнению экспертов, это лишь уловка для получения дополнительной выгоды.
«Это предполагает, что операторы, вероятно, либо скрывали истинное происхождение своего доступа, либо действовали вне правового поля», — заявил Джастин Тимоти, ведущий консультант GRIT.
Исследователи выявили поразительные сходства в двух инцидентах с участием Ransom Busters, что указывает на причастность одного и того же аффилиата.
- Использование SoftPerfect Network Scanner для разведки внутренней сети.
- Утилита s5cmd для эксфильтрации данных в облачное хранилище через AWS.
- Инструмент удалённого управления Remotely, устанавливаемый через PowerShell-скрипт.
- Создание локального бэкдор-аккаунта с одинаковым паролем «Numlock!123».
- Обнаружение одного и того же имени хоста злоумышленника: DESKTOP-BBETH6K.
Специалисты подчёркивают: доверять таким «спасителям» нельзя, поскольку оплата не гарантирует удаление украденных данных. Ransom Busters, скорее всего, является аффилиатом, который предаёт даже своих партнёров ради финансовой выгоды.
Рост атак и эволюция ландшафта угроз
Параллельно GuidePoint раскрыла детали кампании группы UNC6671 (также известной как Cordial Spider), которая с апреля проводит атаки типа «злоумышленник посередине» (AitM) против финансового и юридического секторов под брендами Falcon, Helix, Pink, Redact и BlackFile.
Операция отличается целенаправленным подходом к крупным жертвам («охота на крупную дичь»). Зафиксировано более 8 миллионов долларов платежей на 15 биткойн-кошельков, при среднем вымогательстве в 600 000 долларов.
Ландшафт программ-вымогателей продолжает фрагментироваться. По данным Check Point, во втором квартале 2026 года на сайтах утечек было указано 2139 организаций. Количество активных групп выросло с 71 до 93, а доля топ-10 группировок снизилась с 71% до 57,6%.
Среди новых группировок выделяются Tengu, CRPx0, Majinahanashi и другие. Некоторые из них используют нестандартные методы, включая white-label модели и Hacking-as-a-Service.
Средняя сумма выкупа во втором квартале 2026 года выросла на 176% по сравнению с первым кварталом — до 1 880 612 долларов, в основном из-за крупных выплат в делах, связанных с эксфильтрацией данных.
Читайте также: Как распознать и обезвредить компьютерный вирус: полный гид
Источник: The Hacker News
