Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ransomware fingen ser empresa de recuperación y piden hasta 60.000$


Las víctimas de ransomware están siendo blanco de una nueva táctica de presión. En lugar de recibir demandas directas de los atacantes, algunas empresas están siendo contactadas por una supuesta firma de recuperación llamada Ransom Busters. Esta entidad afirma poder recuperar los archivos y eliminar las copias robadas, pero en realidad se trata de los mismos hackers que, haciéndose pasar por rescatistas, exigen pagos de hasta 60,000 dólares.

U.S. Department of Justice seal


Las víctimas de ransomware se enfrentan a un nuevo tipo de campaña de presión. En lugar de recibir otra demanda de los atacantes que robaron sus datos, algunas empresas están siendo contactadas por una supuesta firma de recuperación que dice que puede recuperar archivos y borrar las copias robadas.

La operación se hace llamar Ransom Busters. Sus correos electrónicos llegan antes de que el incidente sea público y solicitan hablar con un director ejecutivo o un líder de TI, un enfoque inusual que plantea preguntas inmediatas sobre cómo el remitente se enteró de una brecha privada.

Sus investigadores consideran que el presunto servicio de recuperación es un afiliado de ransomware que utiliza una ruta diferente para extorsionar a las víctimas.

GuidePoint Security dijo en un informe  que la campaña fue observada durante las respuestas a intrusiones vinculadas a DragonForce, Settra y Anubis.

Esto añade otra capa de incertidumbre tras un ataque de ransomware, cuando las organizaciones deben proteger rápidamente sus operaciones, preservar la evidencia y decidir en quién pueden confiar.

En lugar de depender de un nuevo programa malicioso, se basa en conocimientos internos obtenidos durante las intrusiones de ransomware, seguidos de ingeniería social basada en el correo electrónico.

El objetivo es el mismo: convertir los datos robados y los sistemas interrumpidos en una segunda oportunidad de pago.

Ransomware se hacen pasar por una firma de recuperación

Ransom Busters LTD dijo a las víctimas que había infiltrado servidores criminales, encontrado sus datos robados y obtenido acceso al almacenamiento de claves de cifrado.

Prometió devolver los archivos y eliminar cada copia de seguridad mantenida por la operación de ransomware, presentándose como un rescatador en lugar de otro extorsionador.

El actor luego exigió entre 20.000 y 60.000 dólares para eliminar la información robada.

Los investigadores dijeron que podría demostrar acceso al mismo conjunto de datos que posee el afiliado del ransomware, un detalle que socava fuertemente la imagen de un ayudante independiente.

Las afirmaciones también crean un problema legal y práctico. El acceso no autorizado a los servidores de otro grupo, incluso cuando esos servidores pertenecen a criminales, puede infringir la Computer Fraud Abuse Act.

Un proveedor de recuperación legítimo no requeriría razonablemente un pago para llevar a cabo tal conducta.

La explicación para la tarifa fue igualmente débil. Ransom Busters dijo que la asistencia gratuita pondría en peligro su acceso a la infraestructura de los criminales, aunque el pago de una víctima no preservaría lógicamente ese acceso.

El patrón apunta, en cambio, a una persona que intenta redirigir las negociaciones del rescate. Esta táctica encaja en un ecosistema más amplio en el que los afiliados utilizan una infraestructura compartida pero compiten por el beneficio.

Puedes ver cómo funcionan estas operaciones en el modelo operativo del ransomware DragonForce de Cyber Security News, que describe los servicios estilo cártel del grupo, incluyendo paneles y almacenamiento para socios.

Las herramientas compartidas revelan a un probable afiliado

El equipo de respuesta a incidentes de GuidePoint examinó dos casos en los que Ransom Busters se acercó a las víctimas.

Las intrusiones mostraron la misma colección de herramientas para el descubrimiento de redes, el robo de datos en la nube y el control remoto, a pesar de que los atacantes tienen muchas alternativas para cada tarea.

Los investigadores encontraron que se utilizó SoftPerfect Network Scanner para mapear los sistemas internos, s5cmd para mover datos al almacenamiento en la nube de AWS y la herramienta de gestión remota Remotely instalada a través de un script de PowerShell.

La misma contraseña de puerta trasera local y el mismo nombre de computadora controlado por el atacante aparecieron en ambos entornos. Ninguna herramienta compartida por sí sola prueba quién llevó a cabo un ataque.

Sin embargo, los solapamientos combinados, junto con la actividad que abarca varios programas de ransomware-as-a-service, llevaron a los investigadores a evaluar con confianza moderada que un afiliado estaba operando la identidad de Ransom Busters en varios casos.

DragonForce ha aparecido repetidamente en esta actividad. Su capacidad para apoyar a los socios y aplicar presión a través de datos robados se detalla en esta revisión de la técnica de ataque de DragonForce, mientras que un informe separado de interrupción de ransomware minorista muestra el impacto empresarial real de los ataques importantes.

Para las víctimas, la respuesta inmediata debe ser enviar cualquier mensaje de recuperación no solicitado a su equipo de respuesta a incidentes y preservarlo como evidencia.

Deben involucrar a las fuerzas del orden y a respondedores de confianza, verificar cada afirmación de forma independiente y asumir que el pago no ofrece ninguna garantía de que los datos robados sean borrados.

La advertencia central es simple: un criminal que afirma rescatar a una víctima de otro criminal sigue pidiendo dinero sin ofrecer pruebas de que el peligro ha terminado.

La recuperación de ransomware requiere una investigación cuidadosa, no una segunda negociación con un actor desconocido.



Fuentes:
https://cybersecuritynews.com/ransomware-hackers/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.