Кто продаёт жертвам вымогателей спасение за $60 000?

Под именем Ransom Busters действует предполагаемый партнёр операторов программ-вымогателей, который сам пишет пострадавшим организациям и просит вывести его на генерального директора или руководство ИТ-службы. Он уверяет, что более трёх лет взламывает административные панели и серверы группировок, работающих по модели «вымогатель как услуга» (RaaS), а недавно обнаружил на одном из таких серверов данные адресата. За $20 000–60 000 незнакомец обещает вернуть доступ к файлам, стереть похищенную информацию и удалить все резервные копии у преступников. GuidePoint Research and Intelligence Team (GRIT) считает такую рассылку аномальной: специалисты по восстановлению порой обращаются к жертвам после публичного сообщения об атаке, тогда как Ransom Busters знает о происшествии ещё до огласки или вообще без неё.
Кто продаёт жертвам вымогателей спасение за $60 000?
Изображение носит иллюстративный характер

GuidePoint столкнулась с этим сценарием при расследовании атак DragonForce, Settra и Anubis. На законную службу восстановления Ransom Busters, по оценке исследователей, совсем не похожа. Вероятнее, это участник нескольких RaaS-проектов, причастный к первоначальному проникновению и пытающийся получить второй платёж, либо партнёр, готовый продать доступ за спиной своих криминальных хозяев. Несанкционированный взлом инфраструктуры вымогателей и сам по себе может нарушать американский Computer Fraud Abuse Act, Закон о компьютерном мошенничестве и злоупотреблениях. Ведущий консультант GRIT Justin Timothy допускает два варианта: авторы писем скрывают реальное происхождение доступа или действительно действуют вне закона. На вопрос, зачем брать деньги с пострадавших, Ransom Busters ответила, что бесплатная помощь поставила бы под угрозу её доступ к инфраструктуре преступников. GuidePoint сочла это объяснение неубедительным.
Два расследованных эпизода оставили почти одинаковый технический почерк. Для разведки внутри сети применялся SoftPerfect Network Scanner, данные выводились в облачное хранилище Amazon Web Services (AWS) посредством s5cmd, а инструмент удалённого мониторинга и управления Remotely устанавливался сценарием PowerShell. В обеих сетях злоумышленник создал локальную учётную запись-бэкдор с паролем Numlock!123 и использовал контролируемое им имя компьютера DESKTOP-BBETH6K. Такое совпадение инструментов, пароля и инфраструктуры указывает на одного оператора. Судя по контексту, тот же человек мог участвовать во взломе, краже данных и последующей продаже «спасения».
Платёж Ransom Busters не даёт проверяемой гарантии удаления файлов. У жертвы нет доступа к серверам вымогателя, журналам операций и резервным копиям, а преступник может сохранить данные в другом облаке или перепродать их. Justin Timothy предупреждает, что злоумышленники охотно придумывают дополнительные поводы для крупного либо уменьшенного повторного выкупа и предают даже собственных партнёров. «Волшебного средства», способного отменить уже состоявшуюся утечку, не существует. Образ доброжелательного взломщика, который якобы пришёл выручить компанию, GRIT называет обманом.
Другой пример усложнения преступного бизнеса связан с UNC6671, также известной как Cordial Spider и O-UNC-045. Эта группа ведёт атаки типа adversary-in-the-middle, перехватывая учётные данные и активные сеансы, и использует бренды Falcon, Helix, Pink, Redact и BlackFile. Кампания идёт с апреля; в исходной датировке год прямо не указан, хотя весь отчёт относится к 2026 году. Целями становились финансовые, юридические и другие организации. Вместо случайного запуска шифровальщика оператор выбирает крупные компании, то есть занимается «охотой на крупную дичь», а интерес к SaaS-сервисам напоминает атаки Shiny Hunters. В отчёте эта оценка однажды приписана «GIRT», хотя исследовательская группа в остальных местах названа GRIT, видимо, это обычная опечатка. По 15 биткоин-кошелькам прослежено свыше $8 млн выплат со средней суммой $600 000. Исследователи нашли 78 фишинговых поддоменов, подготовленных для 76 организаций из 15 отраслей; 40% целей относились к хедж-фондам, венчурному капиталу, прямым инвестициям, управлению активами и прочим финансовым услугам.
По данным Okta, UNC6671 управляет собственной консолью Work Panel. В ней предусмотрены разграничение доступа по ролям, сбор сведений о целях через коммерческие B2B-API, автоматическое развёртывание инфраструктуры, управление перехватом учётных данных в реальном времени и шаблоны страниц, имитирующих Okta и Microsoft 365. GuidePoint назвала Work Panel «существенным этапом» индустриализации кражи реквизитов через вишинг, то есть голосовой фишинг с телефонным убеждением жертвы сообщить пароль или подтвердить вход. Позвонивший знает лишь номер следующей цели, набирается через открытые подпольные каналы и получает оплату за успешный захват реквизитов, но не видит результат своей работы. Менеджеры наблюдают очередь активных сеансов, сохраняя ограниченный доступ к остальной системе; администраторы единолично контролируют инфраструктуру. Наёмные звонари тут расходный материал, а разделение полномочий снижает риск кражи данных изнутри самой банды.
Одновременно появляются новые названия: Tengu, CRPx0, Majinahanashi, Elite Enterprise, BARADAI, Aur0ra, Lalia, QV Ransomware, Friends, Doommageddon, PicMo и Orova. Tengu и CRPx0 особенно часто атаковали организации в США и Турции. Majinahanashi сосредоточилась на Швейцарии, Италии, Германии, Болгарии и Индии, разместив на сайте утечек лозунг: «РЕШЕНИЕ ТРЕБУЕТ ЯСНОСТИ». Исследователь Rakesh Krishnan относит Majinahanashi к вымогателям среднего уровня. Её код аккуратно управляет сетью, расставляет приоритеты операций ввода-вывода и учитывает производительность системы, хотя сложных средств против анализа и новой криптографии в нём нет. Группа сочетает традиционное двойное вымогательство с отдельными современными приёмами и поэтому, по словам Krishnan, заслуживает наблюдения.
В отчёте Check Point State of Ransomware Q2 2026 указаны 2 139 организаций, опубликованных на сайтах утечек во втором квартале 2026 года. Десять крупнейших групп дали 57,6% записей против 71% кварталом ранее, а число активных групп выросло с 71 до 93. Рынок дробится, и прежняя горстка лидеров теряет долю. CYFIRMA при этом фиксирует переход к операциям с заранее подготовленным доступом: до шифрования преступники собирают учётные данные, исследуют сеть, повышают привилегии и подготавливают среду жертвы. Вредоносные действия прячут среди обычного трафика, используя корпоративные платформы совместной работы, законные облачные сервисы, подписанные исполняемые файлы и средства удалённого администрирования.
В июле 2026 года вымогатели заявили о 873 жертвах против 722 в июне. Годовой максимум пока остался за мартом с 909 жертвами. Самой активной оказалась The Gentlemen со 138 публикациями, следом шла Qilin со 133, а CRPx0 заняла третье место с 46. Эти числа описывают заявления на сайтах утечек, а не полный масштаб атак: часть компаний не публикуют после быстрой выплаты, часть эпизодов остаётся неизвестной, иногда банды приписывают себе чужие или вымышленные взломы.
CRPx0 сперва приняли за обычную RaaS-группу. Ранее её шифровальщик распространялся через приманки с якобы доступом к аккаунтам OnlyFans, но Bitdefender обнаружила более широкую схему. CRPx0 продаёт white-label-набор: покупатель запускает кампанию под собственным названием, получает нужные ресурсы и, согласно рекламе, оставляет себе 100% прибыли. Параллельно действует программа Hacking-as-a-Service (HaaS), предлагающая утечки данных, компрометацию сетей и услуги по нарушению работы компаний. В арсенале также есть команды ClickFix, спрятанные на страницах с поддельной CAPTCHA, и клиппер, который подменяет адрес криптовалютного кошелька в буфере обмена. Связка шифровальщика, аренды инфраструктуры, заказных взломов, социальной инженерии и кражи криптовалюты заметно шире привычного меню RaaS.
Группа Akira заявила лишь о 22 жертвах в июле 2026 года, но продолжила искать способы отключать защиту. В инциденте, описанном Huntress, партнёр Akira вошёл через VPN SonicWall и перезагрузил компьютер в безопасном режиме с поддержкой сети, рассчитывая вывести из строя защитные средства. Трюк сработал против самого шифровальщика. Как сообщил исследователь James Northey, в урезанной среде памяти дерево процессов Akira через несколько секунд столкнулось с ошибкой нехватки виртуальной памяти. Попытка обойти EDR обернулась сбоем, и файлы зашифровать не удалось. До перезагрузки атакующий всё же похитил учётные данные и содержимое общих файловых ресурсов, поэтому сохранил возможность требовать деньги под угрозой публикации.
Принадлежащая Veeam компания Coveware подсчитала, что средняя выплата вымогателям во втором квартале 2026 года выросла на 176%: с $680 081 в первом квартале до $1 880 612. Медиана, напротив, упала на 50% и составила $150 000. Разрыв возник из-за нескольких аномально крупных выплат и атак, где главным рычагом служила кража информации, а не шифрование. Сильнее всего среднее значение подняла продолжающаяся кампания против известных юридических фирм, которую ведёт Silent Ransom, также известная как Luna Moth.[/final]


Новое на сайте

Ссылка