Ransom Busters beweert dat het ransomware-servers heeft gehackt en vraagt ​​slachtoffers tot $ 60.000

Een ransomware-filiaal dat zichzelf noemt Losgeldbrekers Er is gespot dat hij proactief e-mails naar slachtofferorganisaties verzendt en beweert gestolen gegevens van de servers van ransomwaregroepen te verwijderen in ruil voor een vergoeding variërend van $ 20.000 tot $ 60.000.

“In deze berichten biedt de derde partij aan om het slachtoffer te helpen herstellen van een ransomware-aanval. Dit valt meteen op als abnormaal”, aldus GuidePoint Research and Intelligence Team (GRIT) in een rapport gedeeld met The Hacker News. “Hoewel cyberbeveiligingsbedrijven doorgaans contact opnemen met ransomware-slachtoffers om advies- of hersteldiensten aan te bieden, wordt dit doorgaans pas gedaan nadat de aanval algemeen bekend is geworden.”

Het cyberbeveiligingsbedrijf zei dat het heeft gereageerd op verschillende recente ransomware-incidenten waarbij de bedreigingsacteur betrokken was, van wie wordt aangenomen dat hij een partner is met werkgelegenheid in meerdere ransomware-as-a-service (RaaS)-operaties.

In e-mails die naar de slachtoffers zijn gestuurd, wordt gezien dat Ransom Busters om contact vraagt ​​met hun CEO of IT-leiderschap, terwijl hij beweert kwetsbaarheden te hebben gevonden in administratieve panelen die worden onderhouden door RaaS-groepen en die al meer dan drie jaar inbreken op de servers.

De financieel gemotiveerde bedreigingsacteur beweert in zijn bericht ook dat ze gegevens hebben gevonden die van het bedrijf zijn gestolen op een van de servers waartoe ze onlangs toegang hebben gehad, en vraagt ​​hen een betaling te doen die ergens tussen de $20.000 en $60.000 ligt om hen te helpen weer toegang te krijgen tot hun bestanden en gegevens en alle back-ups van de ransomwaregroep te verwijderen.

GuidePoint zei dat het de modus operandi in acht nam bij het reageren op incidenten van bedreigingsgroepen, waaronder DragonForce, Settra en Anubis, en voegde eraan toe dat de mogelijkheid dat dit het werk van een legitieme organisatie zou kunnen zijn uiterst onwaarschijnlijk is, aangezien dit neerkomt op een overtreding van de Amerikaanse Computer Fraud Abuse Act.

“Dit suggereert dat de operators zeer waarschijnlijk de ware oorsprong van hun toegang verdoezelden, of dat ze niet binnen de grenzen van de wet opereerden”, zegt Justin Timothy, een hoofdconsulent bij GRIT. “Toen ze vroegen waarom ze om hun hulp vroegen, kwam de groep met een raadselachtige verklaring: dat handelen zonder compensatie hun toegang tot de infrastructuur van de bedreigingsacteur in gevaar zou brengen.”

Een analyse van twee verschillende incidenten waarbij Ransom Busters contact opnam met slachtoffers heeft ‘opvallende’ overeenkomsten blootgelegd, waaronder overlappingen in de gebruikte tools:

  • SoftPerfect Network Scanner voor interne verkenning
  • s5cmd voor het exfiltreren van gegevens naar cloudopslag via AWS
  • Hulpprogramma voor externe bewaking en beheer (RMM) op afstand, dat wordt geïnstalleerd via een PowerShell-script

Andere overeenkomsten zijn het aanmaken van een lokaal achterdeuraccount met het wachtwoord “Numlock!123” en de detectie van dezelfde door de aanvaller gecontroleerde hostnaam, DESKTOP-BBETH6K, bij beide inbraken. Dit brengt de mogelijkheid met zich mee dat één enkele exploitant, meestal een aangesloten onderneming en geen derde partij, achter de activiteit zit.

“De implicaties voor slachtoffers van ransomware zijn duidelijk: criminele actoren zijn niet te vertrouwen en kunnen misleidende tactieken gebruiken om nog beperktere afpersingsbetalingen aan te moedigen”, aldus Timothy. “Ransom Busters, of, waarschijnlijker, de ransomware-partner die deze persoonlijkheid in stand houdt, heeft aangetoond dat het zelfs zijn eigen criminele partners zal verraden bij het nastreven van financieel gewin.”

“Betaling aan welke criminele partij dan ook biedt geen garantie dat gestolen gegevens zullen worden verwijderd. Er zijn geen ‘magische kogels’ om gegevensexfiltratie te verhelpen en ‘Ransom Busters’ die zich voordoen als welwillende redders moeten als bedrog worden behandeld.”

De afpersingsaanvallen van UNC6671

De onthulling komt op het moment dat GuidePoint licht werpt op een aanhoudende tegenstander-in-the-middle (AitM)-operatie, georkestreerd door UNC6671 (ook bekend als Cordial Spider en O-UNC-045) die zich sinds april richt op financiële dienstverlening, juridische en andere sectoren onder verschillende afpersingsmerken, zoals Falcon, Helix, Pink, Redact en BlackFile.

“Het waargenomen gedrag, dat een weerspiegeling is van vergelijkbare SaaS-gerichte targeting van groepen als Shiny Hunters, weerspiegelt een afwijking van de opportunistische inzet van ransomware en data-afpersing naar het doelbewust targeten van grote slachtofferorganisaties, ook wel bekend als ‘big game-jacht’”, aldus GIRT.

Er is gedurende de periode meer dan $8 miljoen aan betalingen gedaan in 15 Bitcoin-portefeuilles die toegeschreven werden aan de vijf data-afpersingsmerken. Het gemiddelde afpersbedrag bedroeg $ 600.000.

Er zijn maar liefst 78 unieke, op slachtoffers gerichte phishing-subdomeinen geïdentificeerd bij 76 verschillende organisaties in 15 industriële sectoren. Hiervan heeft 40% betrekking op hedgefondsen, durfkapitaal, private equity, vermogensbeheer en andere financiële dienstverleners.

Zoals onlangs beschreven door Okta, beschikt UNC6671 over een aangepaste console genaamd Work Panel die op rollen gebaseerde toegangscontrole, geïntegreerde doelverkenning via commerciële B2B-data-API’s, geautomatiseerde infrastructuurvoorziening en realtime beheer van inloggegevens mogelijk maakt met behulp van phishing-sjablonen die zich voordoen als identiteitsproviders zoals Okta en Microsoft 365. Volgens GuidePoint vertegenwoordigt dit een “betekenisvolle evolutie” in de industrialisatie van door vishing aangestuurde diefstal van inloggegevens.

“De scheiding van taken – bellers die alleen het telefoonnummer van hun volgende doelwit kennen, managers die de wachtrij voor livesessies zien maar niets anders, beheerders die eigenaar zijn van de infrastructuur – is vrijwel zeker een weloverwogen besluit over het organisatieontwerp dat het insiderrisicoprobleem oplost dat inherent is aan het uitvoeren van criminele operaties met ingehuurde arbeidskrachten”, aldus GIRT.

“Bellers worden behandeld als verwisselbare arbeidskrachten, gerekruteerd via publieke ondergrondse kanalen, betaald per succesvolle arrestatie en opzettelijk verhinderd dat ze toegang krijgen tot het product van hun eigen werk.”

Ransomwarelandschap in beweging

De ontwikkelingen sluiten aan bij de voortdurende evolutie van het ransomware-landschap, met de opkomst van nieuwe groepen zoals Tengu, CRPx0, Majinahanashi, Elite Enterprise, BARADAI, Aur0ra, Lalia, QV Ransomware, Friends, Doommageddon, PicMo en Orova in de afgelopen maanden.

In tegenstelling tot Tengu en CRPx0, die zich sterk hebben gericht op entiteiten in de VS en Turkije, heeft Majinahanashi zich vooral gericht op Zwitserland, Italië, Duitsland, Bulgarije en India. De dataleksite die verband houdt met Majinahanashi heeft de slogan “BESLUIT VEREIST DUIDELIJKHEID.”

“Majinahanashi is een ransomware-familie uit het middensegment met verschillende interessante technische keuzes (vooral netwerkcontrole en I/O-prioritering), maar vertoont geen extreem geavanceerde anti-analyse of nieuwe cryptografie”, aldus beveiligingsonderzoeker Rakesh Krishnan.

“De implementatie van Majinahanashi ziet er zorgvuldiger uit en is prestatiebewuster. De combinatie van klassieke dubbele afpersing met selectieve moderne technieken maakt het de moeite waard om te monitoren.”

Volgens het State of Ransomware Q2 2026-rapport van Check Point werden 2.139 organisaties vermeld op dataleksites. Het aandeel van de top 10-groepen daalde van 71% in het voorgaande kwartaal naar 57,6%, terwijl het aantal actieve groepen steeg van 71 naar 93, wat wijst op een steeds meer gefragmenteerd ecosysteem.

“Moderne ransomwarecampagnes verschuiven naar vooraf gepositioneerde toegangsoperaties, waarbij prioriteit wordt gegeven aan het verzamelen van inloggegevens, verkenning, escalatie van privileges en omgevingsvoorbereiding om het operationele succes voorafgaand aan de encryptie te maximaliseren”, merkte CYFIRMA vorige maand op.

“Ransomwaregroepen maken steeds vaker misbruik van vertrouwde bedrijfsinfrastructuur, waaronder samenwerkingsplatforms, legitieme clouddiensten, ondertekende binaire bestanden en tools voor extern beheer, om kwaadaardige activiteiten te combineren met normale bedrijfsactiviteiten.”

Alleen al in de maand juli 2026 werden in totaal 873 geclaimde ransomware-slachtoffers geregistreerd, vergeleken met 722 de maand ervoor. Het hoogste aantal slachtoffers van ransomware dit jaar in één maand was 909 in maart 2026. De meest actieve groepen zijn The Gentlemen, Qilin en CRPx0, die elk respectievelijk 138, 133 en 46 slachtoffers claimen.

CRPx0, waarvan aanvankelijk werd aangenomen dat het een RaaS-operatie was, lijkt een aberratie te zijn, aangezien het kluisje eerder werd verspreid via kunstaas en beweerde OnlyFans-accounts aan te bieden.

“Het meest opvallende is de nadruk van de groep op het ondersteunen van white-label-activiteiten. CRPx0 biedt RaaS-kopers de middelen om ransomware-campagnes onder de naam van de koper te beheren en brengt een 100% winstdelingsmodel op de markt, waardoor kopers alle winst kunnen behouden”, aldus Bitdefender.

“Wat ook ongebruikelijk is, is de gelijktijdige marketing door CRPx0 van een Hacking-as-a-Service (HaaS)-programma. Het programma omvat datalekken, netwerkcompromis en andere diensten die bedoeld zijn om bedrijven te ontwrichten.”

Bovendien heeft de groep ClickFix-opdrachten gebruikt die zijn ingebed in nep-CAPTCHA-webpagina’s en neemt ze hun toevlucht tot diefstal van cryptocurrency met behulp van een clipper-payload die hen onderscheidt van andere ransomware-groepen.

Daartegenover staat Akira, die in juli 2026 naar schatting slechts 22 slachtoffers maakte. De ransomwaregroep blijft zich echter bezighouden met defensie-ontwijkingstactieken om onder de radar te blijven. In een recent incident dat door Huntress werd benadrukt, zou een aan Akira gelieerde onderneming een slachtofferhost opnieuw hebben opgestart in de Veilige modus met netwerkmogelijkheden om beveiligingshulpmiddelen offline te zetten nadat ze aanvankelijk toegang hadden gekregen via een SonicWall VPN.

“Bij dit incident brak de Veilige modus ook de ransomware”, zegt beveiligingsonderzoeker James Northey. “In de uitgeklede geheugenomgeving ondervond de Akira-procesboom enkele seconden na de lancering een storing omdat het virtuele geheugen niet meer aanwezig was. Hoewel de anti-EDR-inspanning mislukte en de ransomware niet werd ingezet, had de aanvaller al inloggegevens en bestandsshares geëxfiltreerd. Zelfs zonder iets te versleutelen, kunnen ze het slachtoffer nog steeds afpersen door te dreigen de gestolen informatie te lekken.”

Coveware, eigendom van Veeam, zei in zijn analyse van de dreiging in het tweede kwartaal van 2026 dat de gemiddelde losgeldbetaling met 176% steeg van het eerste kwartaal ($680.081) naar $1.880.612, terwijl de gemiddelde betaling met 50% daalde naar $150.000.

“Deze steeds groter wordende kloof komt voornamelijk voort uit een handvol ongewoon hoge, ‘klonterige’ betalingen voor afpersingen waarbij data-exfiltratie betrokken is in plaats van traditionele data-encryptie”, aldus Coveware. “Een belangrijke drijfveer achter deze piek was de voortdurende campagne van Silent Ransom (ook bekend als Luna Moth) tegen spraakmakende advocatenkantoren.”

Thijs Van der Does