一起新型网络诈骗手法正在浮出水面:勒索软件攻击的幕后黑手,竟然伪装成"专业救援公司",主动联系受害者,声称能提供解密密钥、删除被盗数据,以此再收一笔"赎金"。

网络安全公司GuidePoint Security的研究团队GRIT在处置多起勒索软件攻击事件时发现了这一异常活动。受害者收到一封来自"Ransom Busters"的邮件,对方声称可以帮助恢复系统、解密文件,并清除攻击者窃取的数据。

打开网易新闻 查看精彩图片

邮件本身就有可疑之处——它们发送于攻击被公开之前。受害者尚未对外披露遭遇攻击,这家"救援公司"却已经找上门来,这不禁让人怀疑:他们是怎么知道攻击发生的?

自称"白帽",实为"黑吃黑"

Ransom Busters在邮件中声称,他们利用了勒索软件即服务(RaaS)运营方管理后台的漏洞,从而获得了加密密钥和受害者被盗数据的访问权限。

这家"公司"还提出了一项颇具吸引力的服务:帮助受害者从勒索软件服务器上删除被盗数据,涉及DragonForce、Settra和Anubis等多个勒索软件家族,收费区间为2万至6万美元。

但GRIT在两起事件中发现的证据指向了另一个结论:Ransom Busters很可能并非真正的安全救援公司,而是发动攻击的勒索软件附属团伙本身。

同一套工具、同一个密码,暴露了真实身份

在两起独立事件中,攻击者使用了完全相同的软件工具,包括SoftPerfect Network Scanner、s5cmd和Remotely远程监控工具。他们还采用了相同的攻击手法:使用密码'Numlock!123'创建本地后门账户,并使用相同的攻击者控制主机名'DESKTOP-BBETH6K'。

这些高度重合的技术特征让GRIT确信,Ransom Busters与攻击者是同一伙人。GRIT观察到该团伙的活动横跨多个RaaS运营平台,并以中等置信度判断:Ransom Busters是一个独立的勒索软件附属团伙,利用其内部访问权限,从合作的勒索软件团伙手中截取受害者的赎金

换句话说,这是一场"黑吃黑"——受害者被勒索了一次,还要被同一个团伙以"救援"的名义再骗一次。

打开网易新闻 查看精彩图片

受害者尚未付款,但风险正在上升

GRIT向BleepingComputer表示,目前尚未发现任何受害者向Ransom Busters支付费用,并建议受害者不要向其付款。不过,在一宗涉及Ransom Busters的事件中,受害者最终向攻击背后的RaaS运营方支付了赎金。

研究人员指出,受害者的姓名和被盗数据并未出现在勒索软件运营方的数据泄露网站上,也没有证据表明Ransom Busters在RaaS环境之外泄露了被盗数据。

勒索软件谈判公司Coveware也向BleepingComputer证实,他们近期至少处理过一起同类事件——同一团伙或个人联系了受害者。

"这个第三方通过电子邮件联系了受害者,声称同时掌握解密密钥和被盗数据,"Coveware事件响应高级总监Elizabeth Cookson告诉BleepingComputer。

"中间人"模式并非首次出现,但这次更危险

Coveware表示,早在2024年就遇到过使用其他名称的类似"中间人",但这次的活动与典型的"救护车追逐者"(即攻击公开后才联系受害者的第三方)有明显区别。

"这种对未公开事件的干预要令人担忧得多,"Cookson说。

Coveware指出,一个能够接触被盗数据的恶意第三方进行干预,会显著增加受害者的风险——不仅面临二次经济损失,还可能面临数据被进一步滥用的威胁。

对于企业而言,这一事件敲响了警钟:收到自称"救援"的主动联系时,务必核实对方身份,切勿轻信任何声称掌握解密密钥或被盗数据的第三方。真正的安全救援服务不会在攻击公开之前主动找上门来。