Ransom Busters: Un nuevo jugador en el panorama del ransomware
Ransom Busters, un grupo que se presenta como un afiliado de ransomware, ha comenzado a enviar correos electrónicos a organizaciones afectadas, alegando que puede eliminar datos robados de los servidores de grupos de ransomware a cambio de un pago que oscila entre 20.000 y 60.000 dólares. Esta táctica ha sido catalogada como anómala por el equipo de investigación de GuidePoint, ya que las empresas de ciberseguridad suelen contactar a las víctimas solo después de que el ataque se ha hecho público.
El modus operandi de Ransom Busters
En sus correos, Ransom Busters solicita ponerse en contacto con el CEO o el liderazgo de TI de las organizaciones, afirmando haber encontrado vulnerabilidades en los paneles de administración de los grupos de ransomware y que han estado accediendo a sus servidores durante más de tres años. Este actor, motivado financieramente, asegura haber descubierto datos robados de las empresas en uno de los servidores que accedieron y exige un pago para ayudar a recuperar el acceso a los archivos y eliminar todas las copias de seguridad mantenidas por el grupo de ransomware.
GuidePoint ha observado este modus operandi en incidentes recientes relacionados con grupos de amenazas como DragonForce, Settra y Anubis, y considera muy poco probable que se trate de una organización legítima, ya que esto violaría la Ley de Fraude y Abuso Informático de EE. UU.. Justin Timothy, consultor principal de GuidePoint, señala que es posible que los operadores estén ocultando el verdadero origen de su acceso o que no estén operando dentro de los límites de la ley.
Estrategias engañosas y similitudes observadas
Cuando se les pregunta por qué cobran por su ayuda, el grupo ofrece una explicación confusa: actuar sin compensación pondría en riesgo su acceso a la infraestructura del actor de amenaza. Además, un análisis de dos incidentes distintos en los que Ransom Busters contactó a las víctimas ha revelado similitudes notables, como el uso de herramientas como SoftPerfect Network Scanner para el reconocimiento interno y s5cmd para la exfiltración de datos a almacenamiento en la nube a través de AWS. También se ha detectado el uso de una cuenta de acceso local con la contraseña Numlock!123 y un nombre de host controlado por el atacante, DESKTOP-BBETH6K, en ambas intrusiones, sugiriendo que un único operador, principalmente un afiliado y no un tercero, podría estar detrás de esta actividad.
Consecuencias para las víctimas de ransomware
Las implicaciones para las víctimas de ransomware son evidentes: los actores criminales no son de fiar y pueden emplear tácticas engañosas para fomentar pagos de extorsión adicionales. Ransom Busters, o más probablemente el afiliado de ransomware que mantiene esta fachada, ha demostrado que traicionará incluso a sus propios socios criminales en busca de beneficio financiero.
Es crucial destacar que cualquier pago a una parte criminal no garantiza que los datos robados sean eliminados. No existen "soluciones mágicas" para remediar la exfiltración de datos, y Ransom Busters, que se presenta como salvadores benévolos, debe ser considerado una farsa.
Actividades de extorsión de UNC6671
La revelación sobre Ransom Busters se produce en un contexto donde GuidePoint también ha puesto de manifiesto una operación prolongada de adversario en el medio (AitM) orquestada por UNC6671 (también conocido como Cordial Spider y O-UNC-045), que ha estado atacando a servicios financieros, legales y otras industrias desde abril bajo diversas marcas de extorsión. Durante este período, se han realizado más de 8 millones de dólares en pagos a través de 15 monederos de Bitcoin atribuidos a cinco marcas de extorsión de datos, con un promedio de extorsión de 600.000 dólares.
La identificación de 78 subdominios de phishing dirigidos a organizaciones únicas a lo largo de 76 sectores industriales destaca la complejidad y el alcance de estas campañas de extorsión. En este contexto, es esencial que las organizaciones estén alerta y adopten medidas proactivas para protegerse de estos nuevos métodos de extorsión.