Ransom Busters: що робити після пропозиції відновити файли

Ransom Busters пропонує платне відновлення під час атак вимагачів. Як перевірити контакт і діяти після відповіді, передачі файлів, запуску програми чи оплати.

Помаранчевий рятувальний круг перетворюється на кайдани навколо файлів.

Невідома служба відновлення, яка знає про атаку вимагачів до її розголошення, — привід звернутися до команди розслідування. GuidePoint Security повідомляє, що «Ransom Busters» контактувала з постраждалими під час інцидентів і пропонувала платну допомогу. Дослідники з помірною впевненістю вважають цю структуру партнером програми-вимагача, а не незалежним рятівником.

Знання непублічних деталей — тривожний сигнал

Пропозиція містила заяви про доступ до викрадених даних і можливість видалити копії за $20 000–$60 000. Знання справжньої назви файлу або подробиць інциденту не підтверджує доброчесність служби: воно також може свідчити про доступ до викраденого. Незалежно перевірити обіцянку стерти всі копії в атакувальника неможливо.

Збережіть повідомлення та зв’яжіться зі своїми фахівцями за вже відомим номером чи обліковим записом. Не починайте окреме листування лише заради «доказу доступу». Так можна розкрити, що вже встановила команда, хто ухвалює рішення про оплату або які системи досі недоступні.

Розпізнавайте пропозицію за змістом

Позначений як ілюстрація лист із пропозицією платного відновлення та видалення файлів компанії.
Ілюстративний приклад шахрайського листа, а не справжнє повідомлення Ransom Busters. Заяву про доступ до файлів поєднано з платним відновленням.

Назва компанії, тема та адреса можуть змінюватися. Нижче — український переказ вигаданого прикладу з ілюстрації, а не текст отриманого листа Ransom Busters:

Від: служба відновлення <help@[sender-domain]>
Тема: допомога з відновленням ваших файлів
Ми знайшли документи вашої компанії в архіві злочинців. Наша команда пропонує платне відновлення й може видалити копії. Напишіть для уточнення деталей.

Адреса навмисно неробоча. Впізнавайте поєднання непроханого контакту, заяв про внутрішню інформацію та платної обіцянки відновлення чи видалення. Акуратний підпис, знайомі деталі інциденту або заспокійлива телефонна розмова не замінюють незалежної перевірки.

Дійте відповідно до вже зробленого

Що ви зробилиНаступний крок
Лише отримали листЗбережіть оригінал із заголовками та передайте керівнику реагування. Саме отримання листа не означає нового зараження пристрою.
Відповіли чи поговорили телефономЗапишіть хронологію й розкриті відомості. Подальший контакт має вести команда реагування, а не окремий співробітник.
Передали файли або пароліВкажіть, що, кому й коли передали. Фахівці мають оцінити додаткове розкриття даних і відкликати скомпрометовані облікові дані з чистого пристрою.
Запустили запропоновану програмуПрипиніть чутливі операції на цій машині. Збережіть назву й джерело програми та передайте дані фахівцям; не запускайте її на іншому комп’ютері.
ЗаплатилиНегайно зверніться до платіжної установи щодо доступних процедур оскарження чи повернення. Збережіть квитанції та залучіть свою команду реагування й правоохоронців.

Підготуйте корисний запис для розслідування

Зберіть оригінал листа, повні заголовки, адреси відправника й для відповіді, номери телефонів, час контакту, заявлений доступ, суму, передані файли та виконані дії. Передавайте це через узгоджений канал команди. Надсилання чутливих вкладень новій «службі перевірки» створює ще одне розкриття.

Якщо фахівців ще немає, знаходьте контакти незалежно від листа й перевіряйте юридичну особу, обсяг робіт та уповноважених представників. Якщо організація вже має страховика або договір реагування, дійте через цей зв’язок. Термін оплати в листі не повинен визначати, кому ви довірите системи.

Відокремлюйте відновлення, очищення та викрадені дані

Повернення резервної копії, розшифрування файлу та видалення шкідливого ПЗ — різні завдання. Жодне не доводить, що стороння особа стерла викрадені копії. Один успішно відновлений файл також не підтверджує безпеку програми для решти даних. Якщо атака ще триває, починайте зі стримування: випадок Spirals показує небезпеку швидкого поширення мережею. Це окрема кампанія, а не встановлений зв’язок із Ransom Busters.

FTC попереджає про шахраїв, які обіцяють відновлення після попередньої втрати. Після платежу дійте через платіжну установу й офіційні канали повідомлення; нова пропозиція повернути другий платіж за черговий аванс може продовжити той самий цикл.

Джерела

  1. Justin Timothy. Застереження щодо «рятівників» Ransom Busters. GuidePoint Security, 18 серпня 2026 року.
  2. Федеральна торгова комісія США. Шахрайство з поверненням коштів і відновленням. Consumer Advice, грудень 2023 року; перевірено 7 вересня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.