2026年8月——GuidePoint Security研究与情报团队(GRIT)披露了一种正在浮现的勒索新变种:一个自称“Ransom Busters LTD”的组织主动向勒索软件受害者发送邮件,声称已入侵勒索团伙的服务器,可以删除被盗数据、销毁副本并获取解密密钥——代价是2万至6万美元。GRIT以中等置信度评估:这根本不是什么独立救援公司,而很可能是勒索软件附属团伙(affiliate)对同一批受害者的二次勒索。
骗局运作方式
Ransom Busters的邮件通常指名要与企业高管、CEO或IT负责人对话。发件方声称在勒索软件团伙的服务器上发现了该企业的被盗数据,并表示有能力将其删除,甚至宣称可以访问勒索团伙的加密密钥存储与管理面板。
这套话术的精妙之处在于心理设计:受害者正处于事件压力峰值——系统被加密、知识产权失窃、监管通知义务与声誉风险叠加。此时一个“能让问题消失”的救援者出现,希望被迅速转化为紧迫感:“付费才能保住我们对犯罪基础设施的访问权限”。恐惧、不确定、表面救援、紧迫、付款——一个经典的压力循环就此闭环。
为何“救援者”身份站不住脚
GRIT指出了几个致命疑点:
- 时机可疑:Ransom Busters接触受害者时,勒索事件尚未公开。一家毫不相干的“救援公司”如何精确知道哪家企业被哪个勒索团伙攻击、数据失窃并存放在何处?更合理的解释是:发件者本身就参与了原始入侵,或与勒索附属团伙的基础设施存在直接关联;
- 付款逻辑荒谬:如果该组织真的拥有对犯罪基础设施的未授权访问,为什么受害者的付款与否会决定这种技术访问的存续?这一解释更像压力话术的一部分——制造人为截止时间,迫使受害者在事件响应团队完成调查前仓促决策;
- 技术承诺无法兑现:即便付费,也不存在任何可靠的技术机制能保证被盗数据的所有副本被彻底删除。原始文件、压缩归档、临时中转目录、云存储副本、离线备份、加密归档、与其他犯罪分子共享的副本……删除其中一份不等于删除全部。
技术证据:两起事件的惊人重叠
GRIT分析了两起涉及Ransom Busters的勒索事件,发现了多项技术相似性:两起入侵环境中都出现了SoftPerfect Network Scanner(被滥用于内网侦察的合法工具)、用于向AWS兼容存储转移被盗数据的s5cmd命令行工具,以及通过PowerShell部署的Remotely远程监控管理工具。
单看这些工具不足为凭——合法管理工具在无数无关攻击中都会出现。真正让证据链闭合的是更罕见的重叠:两起事件中创建的本地后门账户使用了完全相同的密码Numlock!123,且都出现了主机名DESKTOP-BBETH6K。当相同的不常见密码、相同主机名、相似侦察工具、相似数据外传手法与相似远程访问活动在独立事件中同时出现时,“同一伙人”的推断就有了相当分量。
RaaS生态中的“品牌无关性”
该疑似作案团伙的活动横跨DragonForce、Settra与Anubis等多个勒索品牌。这并不意外:勒索软件即服务(RaaS)生态高度互联——附属团伙可能服务多个品牌、基础设施被复用、工具从共同渠道采购、初始访问经纪人向多个团伙出售入口。勒索信上的品牌名,往往并不能告诉你真正实施入侵的人是谁。
Ransom Busters模式的经济账也由此清晰:附属团伙入侵企业、窃取数据后,同一份信息可以被变现两次——第一次支撑原始勒索谈判,第二次以“救援服务”名义二次收费。第二次勒索无需任何新入侵,边际成本几乎为零。
组织应对指南
对任何收到“未请求救援要约”的组织,GRIT给出的核心原则是:将其视为事件指标,而非商业提案。
- 先保全证据再拉黑:完整保留原始邮件(含From、Reply-To、Return-Path、Received、Message-ID、认证结果、DKIM/SPF记录)、URL、附件与加密货币地址,这些是后续调查的关键素材;
- 走正规响应渠道:立即通知既有事件响应服务商、内部安全团队、法务、网络保险联系人及执法机构;
- 不让陌生第三方接管危机响应:无论对方话术多么诱人,都不能让未知来源的“救援者”成为危机处理的新中心;
- 排查相关入侵痕迹:在终端与网络遥测中检索s5cmd、Remotely、SoftPerfect Network Scanner等工具的PowerShell执行痕迹,审查4720账户创建事件与本地账户列表,检查云审计日志中的异常对象存储访问。
勒索经济仍在进化:从加密勒索、到数据泄露勒索、再到如今的“事后二次勒索”。攻击的已不只是基础设施,更是受害者的决策过程——越是绝望的时刻,越需要慢下来。