Символика вымогателей: замок с черепом, цепи из двоичного кода и знаков доллара

Ransom Busters вымогает до $60 000 у жертв шифровальщиков

Киберпреступная группировка Ransom Busters рассылает жертвам программ-вымогателей электронные письма с предложением удалить украденные данные с серверов злоумышленников за вознаграждение в размере от 20 000 до 60 000 долларов. Об этом сообщается в отчёте компании GuidePoint Research and Intelligence Team (GRIT), предоставленном порталу The Hacker News.

Специалисты отмечают необычность такого подхода: обычно сторонние фирмы предлагают услуги по восстановлению только после публичной огласки инцидента. Здесь же злоумышленники выходят на связь на ранних этапах.

Схема деятельности Ransom Busters

В письмах, направляемых руководству компаний, мошенники заявляют, что в течение трёх лет выявляли уязвимости в административных панелях RaaS-групп и проникали на их серверы. Они утверждают, что обнаружили украденные данные конкретной организации на одном из недавно взломанных серверов.

За плату от 20 до 60 тысяч долларов «спасатели» обещают вернуть доступ к файлам и удалить все резервные копии у вымогателей. Однако, по мнению экспертов, это лишь уловка для получения дополнительной выгоды.

«Это предполагает, что операторы, вероятно, либо скрывали истинное происхождение своего доступа, либо действовали вне правового поля», — заявил Джастин Тимоти, ведущий консультант GRIT.

Исследователи выявили поразительные сходства в двух инцидентах с участием Ransom Busters, что указывает на причастность одного и того же аффилиата.

  • Использование SoftPerfect Network Scanner для разведки внутренней сети.
  • Утилита s5cmd для эксфильтрации данных в облачное хранилище через AWS.
  • Инструмент удалённого управления Remotely, устанавливаемый через PowerShell-скрипт.
  • Создание локального бэкдор-аккаунта с одинаковым паролем «Numlock!123».
  • Обнаружение одного и того же имени хоста злоумышленника: DESKTOP-BBETH6K.

Специалисты подчёркивают: доверять таким «спасителям» нельзя, поскольку оплата не гарантирует удаление украденных данных. Ransom Busters, скорее всего, является аффилиатом, который предаёт даже своих партнёров ради финансовой выгоды.

Рост атак и эволюция ландшафта угроз

Параллельно GuidePoint раскрыла детали кампании группы UNC6671 (также известной как Cordial Spider), которая с апреля проводит атаки типа «злоумышленник посередине» (AitM) против финансового и юридического секторов под брендами Falcon, Helix, Pink, Redact и BlackFile.

Операция отличается целенаправленным подходом к крупным жертвам («охота на крупную дичь»). Зафиксировано более 8 миллионов долларов платежей на 15 биткойн-кошельков, при среднем вымогательстве в 600 000 долларов.

Ландшафт программ-вымогателей продолжает фрагментироваться. По данным Check Point, во втором квартале 2026 года на сайтах утечек было указано 2139 организаций. Количество активных групп выросло с 71 до 93, а доля топ-10 группировок снизилась с 71% до 57,6%.

Среди новых группировок выделяются Tengu, CRPx0, Majinahanashi и другие. Некоторые из них используют нестандартные методы, включая white-label модели и Hacking-as-a-Service.

Средняя сумма выкупа во втором квартале 2026 года выросла на 176% по сравнению с первым кварталом — до 1 880 612 долларов, в основном из-за крупных выплат в делах, связанных с эксфильтрацией данных.

Читайте также: Как распознать и обезвредить компьютерный вирус: полный гид

Источник: The Hacker News

Похожие записи