📊 Ransom Busters вымогает у жертв, предавая своих подельников Ransom Busters пишет организациям, которые уже пострадали от вымогателей, ещё до того, как информация об атаке становится публичной. Предлагает удалить украденные данные с серверов злоумышленников за 20–60 тысяч долларов. Просит связать с генеральным директором или руководителем ИТ-отдела. Сам утверждает, что больше трёх лет взламывает панели администрирования RaaS-группировок. По данным xakep_ru, аналитики GRIT столкнулись с этой схемой при расследовании атак DragonForce, Settra и Anubis. Совпадения в двух разобранных случаях указывают на одного оператора. Для разведки — SoftPerfect Network Scanner. Вывод данных в AWS через s5cmd. Инструмент удалённого управления Remotely устанавливали PowerShell-скриптом. Локальная учётная запись с паролем «Numlock!123». Имя управляющей машины — DESKTOP-BBETH6K. GRIT считают, что Ransom Busters — не легитимная ИБ-компания и не добрый самаритянин. Это участник группировки, который продаёт жертвам доступ к данным, украденным его же «коллегами». Свою плату он объяснил просто: бесплатное удаление поставит под угрозу его дальнейший доступ к инфраструктуре вымогателей. Я бы не платил. Если человек пишет жертве до публичного раскрытия, значит, у него есть канал к атакующим. Он не удалит данные — он просто возьмёт деньги за то, что уже контролирует. 20–60 тысяч долларов лучше потратить на криминалистический разбор и восстановление, чем на вторую волну вымогательства от того же источника. #ransomware #RansomBusters #GRIT