Cảnh báo chiêu trò ‘Ransom Busters’: Kẻ tống tiền giả danh cứu hộ nạn nhân ransomware
Một nhóm tội phạm mạng tự xưng là 'Ransom Busters' đang gửi email cho các nạn nhân ransomware, đề nghị xóa dữ liệu bị đánh cắp với mức phí lên tới 60.000 USD. Các chuyên gia cảnh báo đây là một hình...
- Giọng nữ Bắc
Một nhóm tội phạm mạng tự xưng là Ransom Busters đang thực hiện một chiến dịch lừa đảo tinh vi bằng cách chủ động liên hệ với các tổ chức vừa bị tấn công ransomware. Nhóm này tuyên bố có khả năng truy cập vào server của các băng nhóm ransomware khác và sẵn sàng xóa dữ liệu bị đánh cắp của nạn nhân để đổi lấy khoản phí từ 20.000 đến 60.000 USD.
Theo báo cáo từ đội ngũ nghiên cứu GuidePoint (GRIT), hành vi này hoàn toàn bất thường. Trong khi các công ty an ninh mạng uy tín thường chỉ tiếp cận nạn nhân sau khi vụ việc đã được công khai, Ransom Busters lại tìm cách tiếp cận trực tiếp với lãnh đạo cấp cao hoặc bộ phận IT của doanh nghiệp ngay sau khi sự cố xảy ra.
Chiêu trò lừa đảo tinh vi
Nhóm này khẳng định đã phát hiện các vulnerability trong bảng điều khiển quản trị của các nhóm Ransomware-as-a-Service (RaaS) và đã xâm nhập vào hệ thống của chúng trong hơn ba năm qua. Tuy nhiên, các chuyên gia từ GRIT nhận định khả năng đây là một tổ chức hợp pháp là cực kỳ thấp, vì hành vi này vi phạm nghiêm trọng Đạo luật Lạm dụng và Gian lận Máy tính (CFAA).
Phân tích kỹ thuật cho thấy sự trùng lặp đáng ngờ giữa các vụ việc mà Ransom Busters nhúng tay vào, bao gồm việc sử dụng các công cụ như SoftPerfect Network Scanner để do thám nội bộ, s5cmd để exfiltrate dữ liệu lên AWS, và các công cụ RMM cài đặt qua script PowerShell. Đặc biệt, việc phát hiện tài khoản backdoor với mật khẩu “Numlock!123” và hostname “DESKTOP-BBETH6K” trong nhiều vụ tấn công cho thấy đây khả năng cao chỉ là một cá nhân hoặc một affiliate đơn lẻ đang đóng kịch để trục lợi thêm từ nạn nhân.
Lời khuyên từ chuyên gia
Justin Timothy, chuyên gia tư vấn tại GRIT, nhấn mạnh: “Tội phạm mạng không bao giờ đáng tin. Việc Ransom Busters tự nhận là ‘cứu tinh’ chỉ là một chiêu trò lừa đảo. Ngay cả khi nạn nhân chấp nhận chi trả, không có gì đảm bảo rằng dữ liệu bị đánh cắp sẽ thực sự bị xóa bỏ.”
Bên cạnh đó, báo cáo cũng cảnh báo về sự gia tăng của các nhóm như UNC6671 với chiến dịch Adversary-in-the-Middle (AitM) nhắm vào các tổ chức tài chính, cùng sự phân mảnh mạnh mẽ của hệ sinh thái ransomware với hàng loạt cái tên mới như Tengu, Majinahanashi hay CRPx0. Các nhóm này hiện đang chuyển dịch từ việc mã hóa dữ liệu truyền thống sang tập trung vào “big game hunting” – nhắm vào các tổ chức lớn để đòi tiền chuộc với giá trị cao hơn nhiều.
Các doanh nghiệp được khuyến cáo không nên tin tưởng vào bất kỳ bên thứ ba nào tự xưng là có khả năng can thiệp vào hạ tầng của hacker. Thay vào đó, hãy phối hợp với các đơn vị phản ứng sự cố (Incident Response) uy tín và tuân thủ các quy trình bảo mật chuẩn để giảm thiểu rủi ro.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.