Ransom Busters, i “salvatori” del ransomware: estorsione mascherata da recupero dati da 20-60mila dollari
Featured

Ransom Busters, i “salvatori” del ransomware: estorsione mascherata da recupero dati da 20-60mila dollari

Nel panorama del ransomware sta emergendo una dinamica ancora più insidiosa: soggetti che si presentano come salvatori delle vittime ma che, in realtà, restano parte dell'ecosistema criminale. Un caso emblematico è quello di Ransom Busters, un presunto affiliato ransomware che contatta in modo proattivo le organizzazioni colpite inviando email mirate e chiedendo pagamenti tra 20000 e 60000 dollari.

La promessa è allettante: recupero dei file, ripristino dell'accesso ai dati e cancellazione delle informazioni sottratte dai server dei gruppi ransomware.

Il tratto distintivo è il metodo di approccio. Invece di attendere che l'incidente diventi pubblico, Ransom Busters scrive direttamente alle vittime e chiede di parlare con CEO o responsabili IT. Nelle comunicazioni sostiene di aver individuato vulnerabilità nei pannelli di amministrazione usati da operazioni ransomware-as-a-service e di aver ottenuto accesso ai server da anni. Secondo questa narrazione, avrebbe trovato i dati rubati dell'azienda su infrastrutture compromesse e offrirebbe un servizio di rimozione e pulizia in cambio di denaro.

Analisi tecniche su incidenti attribuiti a questa attività hanno evidenziato somiglianze operative che fanno pensare a un singolo operatore, più vicino a un affiliato che a un intermediario esterno.

Strumenti e indicatori osservati
  • SoftPerfect Network Scanner per la ricognizione interna.
  • s5cmd per l'esfiltrazione verso cloud storage basato su AWS.
  • Tool di Remote Monitoring and Management (RMM) installato tramite script PowerShell.
  • Creazione di un account backdoor locale con password Numlock!123.
  • Uso dello stesso hostname di controllo DESKTOP BBETH6K.

Il rischio per le vittime di ransomware è chiaro: pagare un attore criminale non offre alcuna garanzia reale che i dati vengano cancellati o che le copie sottratte spariscano. Questa forma di estorsione ridotta sfrutta la pressione del danno reputazionale e la paura della pubblicazione, proponendo una scorciatoia che può trasformarsi in una seconda truffa. Per le aziende colpite, la priorità resta gestire l'incidente con risposta strutturata, analisi forense, contenimento, rotazione credenziali e comunicazione controllata, evitando di fidarsi di offerte non verificabili.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.