Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Ransom Busters тврди дека ги хакирал серверите на ransomware групи и бара од жртвите до 60.000 долари

Ransomware афилијат кој се нарекува Ransom Busters е забележан како проактивно испраќа е-пораки до организации-жртви, при што тврди дека може да ги избрише украдените податоци од серверите на ransomware групите во замена за надомест од 20.000 до 60.000 долари.

„Во овие пораки, третата страна нуди да ѝ помогне на жртвата да се опорави од ransomware напад. Ова веднаш се издвојува како аномално“, соопшти GuidePoint Research and Intelligence Team (GRIT) во извештај споделен со The Hacker News. „Иако компаниите за сајбер-безбедност вообичаено контактираат со жртви на ransomware за да понудат консултантски услуги или помош при опоравување, тоа генерално се случува дури откако нападот ќе стане јавно познат.“

Компанијата за сајбер-безбедност соопшти дека неодамна реагирала на неколку ransomware инциденти во кои бил вклучен овој актер за закани. Се верува дека станува збор за афилијат кој соработува со повеќе ransomware-as-a-service (RaaS) операции.

Во е-пораките испратени до жртвите, Ransom Busters бара контакт со нивниот CEO или раководството на ИТ-секторот, тврдејќи дека открил ранливости во административните панели што ги одржуваат RaaS групите и дека повеќе од три години успева да се инфилтрира во нивните сервери.

Актерот за закани мотивиран од финансиска корист во пораките исто така тврди дека на еден од серверите до кои неодамна добил пристап пронашол податоци украдени од компанијата. Од жртвите бара да платат помеѓу 20.000 и 60.000 долари, со цел да им помогне повторно да добијат пристап до нивните датотеки и податоци и да ги избрише сите резервни копии што ги поседува ransomware групата.

GuidePoint го забележал овој начин на работа при истраги на инциденти поврзани со групите за закани DragonForce, Settra и Anubis. Компанијата додава дека можноста зад ова да стои легитимна организација е исклучително мала, бидејќи таквото дејствување би претставувало прекршување на американскиот Computer Fraud and Abuse Act.

„Ова укажува дека операторите многу веројатно или го прикривале вистинското потекло на нивниот пристап или не работеле во рамките на законот“, изјави Justin Timothy, Principal Consultant во GRIT. „Кога биле прашани зошто наплаќаат за нивната помош, групата понудила збунувачко објаснување: дека работењето без надомест би го ставило нивниот пристап до инфраструктурата на актерите за закани во ризик.“

Анализата на два различни инциденти во кои Ransom Busters контактирал со жртви открила „впечатливи“ сличности, вклучително и преклопување во користените алатки:

  • SoftPerfect Network Scanner – за внатрешно извидување на мрежата.
  • s5cmd – за извлекување податоци кон cloud складирање преку AWS.
  • Remote monitoring and management (RMM) алатка – која се инсталира преку PowerShell скрипта.

Други заеднички карактеристики се создавањето локална backdoor сметка со лозинката Numlock!123, како и детекцијата на истиот hostname контролиран од напаѓачот, DESKTOP-BBETH6K, во двата упади.

Ова ја зголемува можноста дека зад активноста стои еден оператор, најверојатно ransomware афилијат, а не независна трета страна.

„Импликациите за жртвите на ransomware се јасни: на криминалните актери не може да им се верува и тие можат да користат измамнички тактики за да поттикнат дури и дополнителни, ограничени плаќања за изнуда“, изјави Timothy. „Ransom Busters или, поверојатно, ransomware афилијатот кој стои зад оваа persona, покажа дека ќе ги предаде дури и сопствените криминални партнери во потрага по финансиска добивка.“

„Плаќањето на која било криминална страна не нуди гаранција дека украдените податоци ќе бидат избришани. Не постои ‘магично решение’ за санирање на последиците од извлекување податоци, а ‘Ransom Busters’, кој се претставува како добронамерен спасител, треба да се третира како измама.“

Нападите за изнуда на UNC6671

Објавувањето доаѓа во период кога GuidePoint открива детали за долготрајна adversary-in-the-middle (AitM) операција организирана од UNC6671 (познат и како Cordial Spider и O-UNC-045), која од април ги таргетира финансискиот сектор, правните компании и други индустрии преку различни брендови за изнуда, како Falcon, Helix, Pink, Redact и BlackFile.

„Набљудуваното однесување, кое е слично на SaaS-центричното таргетирање од групи како Shiny Hunters, претставува отстапување од опортунистичкото распоредување на ransomware и изнуда преку податоци кон намерно таргетирање на големи организации-жртви, познато и како ‘big game hunting’“, соопшти GRIT.

Во наведениот период биле извршени плаќања од повеќе од 8 милиони долари преку 15 Bitcoin паричници поврзани со петте брендови за изнуда на податоци. Просечниот износ на изнудата бил околу 600.000 долари.

Идентификувани се дури 78 уникатни phishing поддомени насочени кон жртви во 76 различни организации од 15 индустриски сектори. Од нив, 40% се поврзани со hedge фондови, venture capital, private equity, управување со средства и други компании од финансискиот сектор.

Како што неодамна детално објави Okta, UNC6671 користи сопствена конзола наречена Work Panel, која овозможува контрола на пристапот според улоги, интегрирано извидување на цели преку комерцијални B2B API за податоци, автоматизирано поставување инфраструктура и управување со преносот на акредитиви во реално време.

За phishing се користат шаблони кои ги имитираат давателите на услуги за идентификација, како Okta и Microsoft 365. Според GuidePoint, ова претставува „значителна еволуција“ во индустријализацијата на кражбата на акредитиви преку vishing.

„Поделбата на одговорностите – оператори кои го знаат само телефонскиот број на следната цел, менаџери кои ја гледаат редицата на активни сесии, но ништо друго, и администратори кои ја контролираат инфраструктурата – речиси сигурно е намерна организациска одлука со која се решава проблемот со ризикот од инсајдери при водење криминални операции со ангажиран персонал“, соопшти GRIT.

„Операторите се третираат како заменлива евтина работна сила, регрутирана преку јавни underground канали, платена по успешно преземање и намерно спречена да има пристап до резултатот од сопствената работа.“

Ransomware пејзажот постојано се менува

Овие случувања се вклопуваат во континуираната еволуција на ransomware сцената, со појавувањето на нови групи како Tengu, CRPx0, Majinahanashi, Elite Enterprise, BARADAI, Aur0ra, Lalia, QV Ransomware, Friends, Doommageddon, PicMo и Orova во последните месеци.

За разлика од Tengu и CRPx0, кои во голема мера се фокусирале на субјекти во САД и Турција, Majinahanashi главно ги таргетирал Швајцарија, Италија, Германија, Бугарија и Индија. Leak-сајтот поврзан со Majinahanashi го користи слоганот „DECISION REQUIRES CLARITY.“

„Majinahanashi е ransomware фамилија од средна класа со неколку интересни технички решенија, особено во поглед на мрежната контрола и приоритизацијата на I/O, но не покажува исклучително напредни техники против анализа или нова криптографија“, изјави безбедносниот истражувач Rakesh Krishnan.

„Имплементацијата на Majinahanashi изгледа повнимателно конструирана и оптимизирана во однос на перформансите. Комбинацијата на класичен double extortion со селективни модерни техники го прави актерот вреден за следење.“

Според извештајот на Check Point, State of Ransomware Q2 2026, на leak-сајтовите биле објавени 2.139 организации како жртви. Уделот на 10-те најголеми групи паднал од 71% во претходниот квартал на 57,6%, додека бројот на активни групи се зголемил од 71 на 93, што укажува на сè пофрагментиран ransomware екосистем.

„Современите ransomware кампањи се движат кон операции со однапред обезбеден пристап, при што приоритет се дава на кражба на акредитиви, извидување, ескалација на привилегии и подготовка на околината, со цел да се максимизира оперативниот успех пред самото шифрирање“, забележа CYFIRMA минатиот месец.

„Ransomware групите сè почесто злоупотребуваат доверлива enterprise инфраструктура, вклучително и платформи за соработка, легитимни cloud услуги, потпишани бинарни датотеки и алатки за далечинска администрација, со цел злонамерната активност да ја прикријат меѓу нормалните активности во организациите.“

Само во јули 2026 година биле евидентирани вкупно 873 жртви на ransomware за кои групите тврделе дека ги компромитирале, што претставува зголемување од 722 во претходниот месец.

Најголемиот број ransomware жртви пријавени во еден месец оваа година бил 909 во март 2026 година.

Меѓу најактивните групи се The Gentlemen, Qilin и CRPx0, кои соодветно тврделе дека компромитирале 138, 133 и 46 жртви.

CRPx0, која првично се сметаше за RaaS операција, се чини дека претставува исклучок, особено поради тоа што ransomware locker-от претходно бил дистрибуиран преку измамнички содржини кои наводно нуделе OnlyFans профили.

„Најзабележително е инсистирањето на групата да поддржува white-label операции. CRPx0 им обезбедува на купувачите на RaaS ресурси за управување со ransomware кампањи под името на купувачот и нуди модел со 100% поделба на профитот, со што купувачите можат да ја задржат целата заработка“, соопшти Bitdefender.

„Она што исто така е невообичаено е истовременото рекламирање на програмата Hacking-as-a-Service (HaaS) од страна на CRPx0. Програмата вклучува услуги за пробивање и кражба на податоци, компромитирање мрежи и други активности наменети за нарушување на работата на компаниите.“

Покрај тоа, групата користела ClickFix команди вградени во лажни CAPTCHA веб-страници и се занимавала со кражба на криптовалути преку clipper payload, што ја издвојува од другите ransomware групи.

Спротивно на CRPx0 е Akira, за која се проценува дека во јули 2026 година пријавила само 22 жртви. Сепак, ransomware групата продолжува да користи тактики за избегнување на детекција и заштитните механизми, со цел да остане незабележана.

Во еден неодамнешен инцидент што го истакна Huntress, се наведува дека Akira афилијат го рестартирал компромитираниот компјутер на жртвата во Safe Mode with Networking, со цел безбедносните алатки да бидат оневозможени, откако првичниот пристап бил остварен преку SonicWall VPN.

„Во овој инцидент, Safe Mode исто така го наруши функционирањето на ransomware-от“, изјави безбедносниот истражувач James Northey. „Во неговата поедноставена мемориска околина, дрвото на процеси на Akira наиде на грешка поради недостиг на виртуелна меморија само неколку секунди по стартувањето. Иако обидот за заобиколување на EDR заштитата се покажа како контрапродуктивен и ransomware-от не успеа да се активира, напаѓачот веќе имал извлечено акредитиви и пристап до мрежни споделувања на датотеки. Дури и без да шифрираат нешто, тие сè уште можат да ја изнудуваат жртвата со закана дека ќе ги објават украдените информации.“

Coveware, компанија во сопственост на Veeam, во својата анализа на заканите во вториот квартал од 2026 година соопшти дека просечната ransomware исплата се зголемила за 176%, од 680.081 долар во првиот квартал на 1.880.612 долари. Во исто време, медијаната на исплатите се намалила за 50%, на 150.000 долари.

„Овој сè поголем јаз првенствено произлегува од неколку невообичаено високи, ‘нерамномерни’ исплати поврзани со изнуди при кои се врши извлекување на податоци, наместо традиционално шифрирање на податоците“, соопшти Coveware.

„Еден од главните фактори зад овој скок беше тековната кампања на Silent Ransom (позната и како Luna Moth) против високопрофилни адвокатски фирми.“

Извори:

  • The Hacker News – Ransom Busters Claims It Hacked Ransomware Servers, Asks Victims for Up to $60,000 The Hacker News