一般而言,為了脅迫受害組織支付贖金,勒索軟體駭客往往會透過雙重勒索的方式,在加密檔案之前外傳到他們控制的伺服器上,藉由資料外洩可能會造成的後續效應向受害組織施壓。然而最近有人打著號稱能協助遭勒索軟體攻擊的企業進行復原,甚至能進一步刪除駭客竊得的資料,引起資安公司的注意。
資安公司GuidePoint指出,他們在協助回應DragonForce、Settra、Anubis等勒索軟體多起攻擊事故的過程,發現有受害組織收到來自Ransom Busters LTD的電子郵件,表明願意協助受害者從勒索軟體攻擊中恢復,然而不尋常的是,這些信件都在事故未曝光之前寄送。雖然資安公司也會聯繫受害組織,詢問是否需要相關協助,但通常是在事故公開後才會這麼做。GuidePoint進一步調查認為,Ransom Busters很可能根本不是第三方救援組織,而是勒索軟體租用服務(RaaS)旗下的攻擊者或附屬成員,藉此對受害組織進行二次勒索。
Ransom Busters寄送的信件通常會要求向受害組織的執行長或IT主管聯繫,號稱已滲透勒索軟體犯罪集團的伺服器多年,並在伺服器上發現受害組織的資料,他們不僅能將遭竊檔案歸還,甚至銷毀駭客手上所有的備份資料,寄信人也表示掌握加密金鑰存取權限,能協助重新取得加密檔案的存取權限,並開出2萬至6萬美元的費用。然而,正常的資安公司不會直接未經授權存取駭客的伺服器而觸法,Ransom Busters被問及收費的問題,也宣稱假如他們沒有獲得報酬,存取RaaS基礎設施的權限將會不保,由於兩件事沒有直接關連,因此GuidePoint認為說法不合理。
GuidePoint對兩起Ransom Busters接觸案例進行數位鑑識與事件調查後,發現這些事件存在高度重疊的攻擊工具與技術。攻擊者都使用SoftPerfect Network Scanner進行內部網路偵察,利用s5cmd將資料外傳至AWS雲端儲存空間,並透過PowerShell指令碼安裝遠端監控與管理(RMM)工具Remotely。再者,攻擊者使用相同密碼於受害電腦建立本機後門帳號,攻擊來源的主機名稱也相同。
因此GuidePoint推測,Ransom Busters可能是活躍於多個RaaS活動的勒索軟體附屬成員,並利用救援組織的身分介入勒索事件,很可能與受害組織透過與RaaS無關的管道進行談判,藉此直接從受害者收到贖金。
Comments (0)