צוות המחקר GRIT של חברת GuidePoint Security חשף גורם המכנה עצמו "Ransom Busters" ופונה לקורבנות מתקפות כופרה בהצעה מפוקפקת: תשלום תמורת שחזור קבצים ומחיקת מידע גנוב מתשתית התוקפים. לפי הערכת החוקרים, לא מדובר בגורם חיצוני אלא בשותף כופרה (affiliate) שמנצל את הגישה שכבר יש לו לתשתיות של קבוצות כופרה כדי לגבות מאותם קורבנות תשלום נוסף — סחיטה כפולה תחת מסווה של סיוע.
הפרטים
לפי הדיווח, "Ransom Busters" פונה למנכ"לים ולאנשי IT בארגונים שנפגעו וטוען כי השיג גישה לפאנלים הניהוליים של קבוצות כופרה — בהן DragonForce, Settra ו-Anubis — כולל מפתחות הצפנה ועותקים של המידע הגנוב, ומציע למחוק אותם תמורת סכום שנע בין 20,000$ ל-60,000$. מה שמעורר חשד במיוחד: הפניות מגיעות עוד לפני שהתקיפה מתפרסמת בפומבי, ידיעה שבדרך כלל ידועה רק לתוקפים עצמם.
צוות GRIT זיהה חפיפה טכנית בין כמה אירועים נפרדים: שימוש באותם כלים (SoftPerfect Network Scanner, s5cmd, כלי הניהול מרחוק Remotely), אותה סיסמת דלת אחורית קבועה ואותו שם מארח תוקף. הממצאים מצביעים על שותף כופרה בודד שפועל בעצמו מול הקבוצות שהוא משרת, ולא על מתחזה חיצוני שמנצל דיווחים פומביים על פריצות.
נקודות לשים לב
- אם ארגונכם נפגע ממתקפת כופרה וקיבל פנייה לא מבוקשת המציעה "שירות שחזור" תמורת תשלום — יש להתייחס אליה כניסיון סחיטה נוסף, לא כהזדמנות לגיטימית, גם אם הפונה מציג פרטים מדויקים על התקיפה.
- ידיעת פרטים על אירוע שטרם פורסם היא בעצמה סימן אזהרה מרכזי: היא מעידה שהפונה מעורב בתקיפה עצמה ולא צד שלישי שקרא על כך בחדשות.
- כל תקשורת עם תוקפים או עם גורמים המציעים "פתרון" לאחר תקיפה צריכה לעבור דרך חברת תגובה לאירועים או משא ומתן מקצועית, לא ישירות בין ההנהלה לגורם הפונה.
- המקרה ממחיש שסחיטה אחרי מתקפת כופרה לא נגמרת בהכרח בתשלום לקבוצה עצמה: שותפים בודדים בתוך מודל ה-RaaS עשויים לפעול על דעת עצמם, כך שגם ארגון ששילם לתוקף המקורי עלול להיות מטרה לניסיון סחיטה נפרד.
מקורות: BleepingComputer · Dark Reading

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.