Alerta de Fraude: 'Ransom Busters' Cobra Resgate e Afirma Acesso a Servidores de Ransomware
Aprofundamento CEVIU
Aprofundamento
A emergência do grupo Ransom Busters expõe uma nova camada de sofisticação e engano no cenário de cibersegurança. Este grupo, que se apresenta como um 'salvador' para vítimas de ransomware, afirmando ter comprometido servidores de outros operadores criminosos, é na verdade, muito provavelmente, um afiliado de ransomware usando táticas enganosas para extorquir as vítimas novamente. A análise da GuidePoint, por exemplo, revelou indicadores técnicos concretos, como a criação de uma conta backdoor com a senha Numlock!123 e a presença do hostname DESKTOP-BBETH6K em incidentes distintos. Ferramentas como SoftPerfect Network Scanner, s5cmd e Remotely RMM também foram identificadas, reforçando a suspeita de um mesmo operador por trás das ações.
Este modus operandi destaca a urgência de uma verificação rigorosa em todas as ofertas de recuperação pós-ataque. A dificuldade em comprovar a exclusão de dados roubados, mesmo após o pagamento, é um risco crítico. O episódio reforça a imprevisibilidade do ecossistema criminoso de ransomware, onde a falta de ética entre os próprios criminosos gera cenários cada vez mais complexos e perigosos para empresas e indivíduos, intensificando a necessidade de estratégias defensivas robustas e atualizadas.
O que mudou
A tática do Ransom Busters representa uma evolução perigosa nas estratégias de extorsão. Em 1 de maio de 2026, o CEVIU noticiou que 'Grupos de Ransomware em Conflito Vazam Dados de Rivais', mostrando que a briga entre criminosos já era uma realidade com vazamentos de painéis de administração. Agora, o Ransom Busters capitaliza sobre essa ideia, não apenas atacando rivais, mas usando a suposta briga como isca para uma dupla extorsão, disfarçando-se de 'herói' que 'salvou' dados da vítima de outros grupos.
Essa nova abordagem também remete à notícia de 26 de junho de 2026, sobre a Klue, onde um grupo de hackers (Icarus) afirmava estar apagando dados roubados de clientes após uma violação. Com o Ransom Busters, a fraude se intensifica: eles não só prometem apagar, mas afirmam ter acessado a infraestrutura dos operadores de ransomware originais, numa narrativa mais elaborada e agressiva. A própria atuação do grupo Silent Ransom (também conhecido como Luna Moth), como reportado em 8 de junho de 2026, já indicava um foco em grandes organizações, mas o Ransom Busters adiciona uma camada de engano que explora a vulnerabilidade e desespero das vítimas após um ataque.
Por que isso importa
Esta situação é crucial para a segurança da informação, pois reforça que a confiança em qualquer 'serviço' oferecido por entidades ligadas a incidentes de segurança deve ser zero. Empresas que buscam recuperar seus dados correm o risco de serem exploradas novamente. A incapacidade de verificar se dados roubados foram realmente excluídos mantém a ameaça de vazamentos futuros e novas extorsões, mesmo após um pagamento.
É essencial que as organizações invistam em resiliência cibernética, incluindo backups robustos, segmentação de rede e planos de resposta a incidentes claros. Contar com parceiros de cibersegurança legítimos e investigar a fundo cada incidente, em vez de ceder a promessas de criminosos, é a única defesa eficaz contra táticas cada vez mais enganosas.
Linha do tempo
FBI emite alerta sobre phishing utilizando dados públicos de licenças de zoneamento.
Violação no Adaptavist Group com o grupo The Gentlemen reivindicando roubo de dados.
Grupos de ransomware como 0APT entram em conflito, vazando dados de rivais como Everest e KryBit.
Grupo Silent Ransom (Luna Moth) foca em escritórios de advocacia com falso suporte de TI.
Klue informa que o grupo Icarus promete apagar dados de clientes roubados.
Agências de segurança alertam sobre a ascensão global do ransomware Gunra (RaaS).
Ransom Busters cobra resgate, afirmando acesso a servidores de grupos de ransomware.
Perguntas frequentes
O que é o grupo Ransom Busters?
O Ransom Busters é um grupo que envia e-mails a vítimas de ransomware, cobrando entre US$ 20.000 e US$ 60.000 por serviços de recuperação de arquivos e exclusão de dados roubados. Eles alegam ter invadido os servidores dos operadores de ransomware originais, mas há fortes indícios de que são afiliados de ransomware disfarçados de salvadores.
Como o Ransom Busters foi desmascarado?
A GuidePoint investigou incidentes e encontrou semelhanças técnicas, como o uso de ferramentas específicas (SoftPerfect Network Scanner, s5cmd, Remotely RMM) e detalhes como a criação da conta backdoor 'Numlock!123' e o hostname 'DESKTOP-BBETH6K'. Essas evidências sugerem que um único operador, possivelmente um afiliado de ransomware, está por trás das atividades.
É seguro pagar o Ransom Busters para recuperar dados ou garantir sua exclusão?
Não é seguro. A GuidePoint alerta que pagar criminosos não oferece garantia de que os dados roubados serão excluídos. Além disso, as alegações do Ransom Busters são questionáveis, e a ação pode ser uma tática para extorquir as vítimas novamente, intensificando os riscos de vazamentos futuros.
Quais são as implicações para as vítimas de ransomware com essa nova tática?
As vítimas enfrentam o risco de serem duplamente extorquidas e de não terem seus dados protegidos, mesmo após o pagamento. A impossibilidade de verificar a exclusão dos dados roubados significa que as ameaças de vazamento e chantagem podem persistir. É crucial que as empresas reforcem suas defesas e planos de resposta a incidentes para evitar cair em armadilhas como esta.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 20 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

