Man met bril werkt 's avonds achter een laptop in een donker kantoor en maakt aantekeningen
Nieuws20 augustus · 00:244 min leestijd

Ransomware-affiliate doet zich voor als hersteldienst en vraagt tot 60.000 dollar

Een partij die zich Ransom Busters noemt, biedt ransomware-slachtoffers herstel aan voor 20.000 tot 60.000 dollar. Onderzoekers van GuidePoint houden het met matige zekerheid op de aanvaller zelf.

Ransom Busters, een partij die zich bij ransomware-slachtoffers meldt als hersteldienst, is vermoedelijk de aanvaller zelf, concludeert onderzoeksteam GRIT van GuidePoint Security in een analyse van 18 augustus. Voor 20.000 tot 60.000 dollar belooft het de gestolen data te wissen.

De mails kwamen binnen voordat de aanvallen openbaar waren, gericht aan de directeur of de IT-verantwoordelijke. Daarmee ligt er een vraag op tafel die in veel bedrijven nooit is beantwoord: wie praat in de eerste uren na een incident namens het bedrijf, en hoe controleer je of de partij die zich meldt is wie hij zegt te zijn. Zolang dat nergens vastligt, beslist degene die toevallig de mailbox opent.

De mail komt binnen voordat iemand het weet

"Ik ben vertegenwoordiger van een project dat slachtoffers van cyberaanvallen helpt", opent het bericht dat meerdere getroffen organisaties kregen. De afzender claimt al ruim drie jaar in te breken op de servers van criminele groepen, daar data van het slachtoffer te hebben gevonden, en de bestanden terug te kunnen geven en alle kopieën bij de bende te vernietigen. Hij vraagt om contact met de directie of het hoofd IT.

GRIT zag dat gebeuren bij incidenten van de ransomwaregroepen DragonForce, Settra en Anubis. Het gevraagde bedrag liep van 20.000 tot 60.000 dollar. In een van de zaken bevestigde Ransom Busters desgevraagd dat het exact dezelfde dataset had als de aanvaller.

Twee incidenten, hetzelfde gereedschap

Het forensische team van GuidePoint werkte aan twee incidenten waarin Ransom Busters het slachtoffer benaderde. In beide zaken gebruikten de aanvallers dezelfde software: SoftPerfect Network Scanner om het netwerk in kaart te brengen, s5cmd om data naar AWS weg te sluizen en de beheertool Remotely, geïnstalleerd via PowerShell. Ook het achterdeuraccount met het wachtwoord Numlock!123 en de door de aanvaller gebruikte hostnaam DESKTOP-BBETH6K kwamen in allebei de netwerken terug.

Op basis daarvan houdt GRIT het met matige zekerheid op een affiliate: de partner die de aanval uitvoert voor een ransomwaredienst en de opbrengst met de operator deelt. Die zou zijn eigen toegang gebruiken om de losgeldgesprekken van de oorspronkelijke bende naar zichzelf toe te trekken. Het blijft een inschatting en geen bewezen identiteit. GRIT zegt geen slachtoffer te kennen dat Ransom Busters betaalde, en in een van de twee zaken betaalde het slachtoffer de ransomwaregroep zelf, waarna de data niet op de lekpagina verscheen.

Waarom een betaling hierdoor minder oplevert

Ransomware-onderhandelaar Coveware reageerde recent op minstens één incident waarin dezelfde partij of persoon een slachtoffer benaderde. "Deze derde partij benaderde het slachtoffer per e-mail en claimde toegang te hebben tot zowel de decryptiesleutel als de gestolen data", zegt Elizabeth Cookson, Senior Director of IR bij Coveware. Het bedrijf ziet sinds 2024 vergelijkbare tussenpersonen onder andere namen, maar noemt bemoeienis met een incident dat nog niet openbaar is een stuk zorgelijker dan de bekende partijen die pas aankloppen als een aanval in het nieuws staat.

Dat raakt de kern van elke onderhandeling. Een vast onderdeel daarvan is de belofte van de aanvaller om gestolen data te wissen zodra er is betaald. Houden zowel de ransomwaregroep als Ransom Busters een kopie, dan is er geen redelijke zekerheid dat alle kopieën verdwijnen, zegt GuidePoint-consultant Justin Timothy tegen Dark Reading. Een betaling die publicatie moet voorkomen is dan praktisch waardeloos, en volgens Coveware groeit het risico voor het slachtoffer juist doordat er een partij meekijkt die zich aan geen enkele afspraak gebonden voelt.

Hoe je een hersteldienst controleert

Een legitiem incident-responsebedrijf gedraagt zich in de eerste contactmomenten herkenbaar anders dan een afperser: het meldt zich vanaf een eigen bedrijfsdomein, wil eerst weten wat er gebeurd is en noemt pas daarna een bedrag. Timothy noemt vier signalen die meteen argwaan horen te wekken.

  • Contact terwijl het incident nog niet openbaar is. Herstelbedrijven bieden hun diensten normaal pas aan nadat een aanval bekend is. Wie eerder mailt, weet iets wat hij niet kan weten.
  • Een prijs nog vóór het eerste inventarisatiegesprek. Een serieuze partij offreert niet voordat ze de omvang van het incident kent.
  • Een mailadres zonder verifieerbaar bedrijfsdomein. Ransom Busters gebruikte een privacygericht mailadres zonder eigen domein.
  • Een verzoek om in bitcoin te betalen. Geen geloofwaardige securityleverancier vraagt daarom, aldus Timothy.

Coveware verwacht meer van dit soort tussenkomst, omdat het onderlinge wantrouwen binnen ransomwarediensten toeneemt en affiliates naar inkomsten zoeken buiten de verdeelsleutel met de operator om. Bij Medusa, dat sinds juni 2021 meer dan 500 organisaties trof en bij aanvallers die zich via Microsoft Teams voordoen als de eigen IT-helpdesk ging het nog om het buiten de deur houden van de aanval zelf. Hier verschuift het naar de nasleep: elke stem die zich na een incident meldt, kan de aanvaller zijn die zich een tweede keer wil laten betalen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Vastleggen voor het misgaat

Een draaiboek dat alleen in een document staat, werkt niet op de dag dat het misgaat. Ik denk met je mee over hoe zo'n proces hoort te lopen, ontwerp het en bouw het in je eigen systemen, van melding tot escalatie, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

MRH Trowe geeft 400 medewerkers zelfbouw-AI-agenten
Nieuws
4 min

22 sep 02:36

MRH Trowe geeft 400 medewerkers zelfbouw-AI-agenten

MRH Trowe geeft circa 400 medewerkers toegang tot zelf te bouwen AI-agenten. Data blijft in AWS Frankfurt en de eerste productiemaand kost ongeveer 14 dollar per medewerker.

Causaly brengt geciteerde research naar Microsoft Copilot
Nieuws
4 min

17 sep 22:48

Causaly brengt geciteerde research naar Microsoft Copilot

Causaly maakt zijn gespecialiseerde onderzoeksagent beschikbaar in Microsoft Copilot. Farmaceutische en biotechteams kunnen vanuit Microsoft 365 biomedische vragen uitwerken met verwijzingen naar literatuur, databanken en kennisgrafen.

Contentsquare koppelt klantinzichten aan Microsoft 365 Copilot
Nieuws
3 min

16 sep 06:41

Contentsquare koppelt klantinzichten aan Microsoft 365 Copilot

Contentsquare brengt klantgedrag en conversielekken naar Microsoft 365 Copilot. Via MCP kunnen verkoop-, marketing- en productteams in Teams vragen stellen over funnels, journeys, fouten en de impact op conversie.

API-uitfasering migreren: van register naar veilige vrijgave
Gids
Uitgebreide gids18 min

14 sep 17:00

API-uitfasering migreren: van register naar veilige vrijgave

Een leverancier wijzigt je API of authenticatie. Met deze methode inventariseer je de impact, test je oud en nieuw naast elkaar, laat je bewust vrijgeven en houd je een terugvalpad dat met data rekening houdt.

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt
Gids
Uitgebreide gids14 min

8 sep 09:00

Welke koppelingen draaien er in jouw bedrijf? Het register dat je in een middag aanlegt

Vijf tot vijftien koppelingen draaien er, en van geen enkele weet je op wiens account hij staat of wanneer hij verloopt. Zo loop je in een middag de vijf sporen af en leg je het register aan.

Microsoft beschrijft Teams-aanval die doorloopt tot de domeincontroller
Nieuws
6 min

3 sep 08:12

Microsoft beschrijft Teams-aanval die doorloopt tot de domeincontroller

Microsoft Threat Intelligence beschrijft een nep-helpdesk die via externe Teams-toegang een sessie voor hulp op afstand krijgt, een Node.js-implant plaatst en daarna via WinRM doorloopt naar domeincontrollers en certificaatautoriteiten.