Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Ransom Busters: il buon samaritano che ricatta le vittime del ransomware una seconda volta

Ransom Busters: il buon samaritano che ricatta le vittime del ransomware una seconda volta

21 Agosto 2026 08:21
In sintesi

Ransom Busters è una misteriosa organizzazione che contatta le aziende colpite da ransomware prima ancora che gli attacchi diventino pubblici, proponendo il recupero dei dati e la cancellazione delle copie rubate. L'indagine di GRIT suggerisce che dietro questa attività potrebbe nascondersi un membro delle stesse gang ransomware, rendendo ogni pagamento estremamente rischioso.

I ricercatori del GRIT (GuidePoint Research and Intelligence Team) hanno scoperto un’insolita campagna anti ransomware. Si chiama Ransom Busters e contatta le organizzazioni che hanno già subito attacchi ransomware per offrire servizi di ripriticno per una cifra compresa tra $20.000 e $60.000. Gli analisti ritengono che dietro questa attività possa esserci un membro di uno dei gruppi ransomware.

Gli esperti notano che la cosa più strana di questa situazione è il fatto che Ransom Busters scrive alle vittime ancor prima che le informazioni sull’hacking diventino pubbliche. In genere, questo avviene normalmente, ma solo dopo che i criminali informatici pubblicano le informazioni sull’attacco.

Nelle sue email, Ransom Busters chiede di essere messo in contatto con l’amministratore delegato o il capo del dipartimento IT dell’azienda. Il gruppo afferma di aver cercato per più di tre anni vulnerabilità nei pannelli di amministrazione di vari gruppi RaaS e di aver violato i loro server.

Advertising

Secondo l’aggressore, durante uno di questi hack sarebbe riuscito a scoprire i dati della vittima. Per un prezzo compreso tra 20.000 e 60.000 dollari, Ransom Busters offre la restituzione dell’accesso ai file dell’azienda e l’eliminazione di tutte le copie dei dati rubati detenuti dal ransomware.

Gli esperti di GRIT si sono imbattuti in questo schema mentre indagavano su diversi attacchi associati ai gruppi DragonForce, Settra e Anubis. I ricercatori ritengono estremamente improbabile che Ransom Busters rappresenti un’organizzazione legittima, poiché gli attacchi alle infrastrutture violano l’American Computer Fraud and Abuse Act.

Inoltre, quando a Ransom Busters è stato chiesto perché volesse prendere dei soldi per aiutare le vittime, ha dato una spiegazione molto strana: secondo loro, la rimozione gratuita dei dati dal server dei gruppi ransomware potrebbe mettere a repentaglio il loro accesso all’infrastruttura.

Un’analisi di due attacchi alle cui vittime ha scritto Ransom Busters ha rivelato una serie di somiglianze. In entrambi gli attacchi, è stato utilizzato SoftPerfect Network Scanner per eseguire ricerche all’interno della rete. Inoltre s5cmd è stato utilizzato per esfiltrare i dati nel cloud AWS ed è stato scoperto lo strumento Remotely RMM, che è stato installato tramite uno script PowerShell.

Inoltre, in entrambi i casi, gli aggressori hanno creato un account backdoor locale con la password “Numlock!123” e anche lo stesso nome host controllato dagli aggressori: DESKTOP-BBETH6K.

Advertising

Di conseguenza, i ricercatori suggeriscono che Ransom Busters non è un buon samaritano che hackera segretamente i gruppi ransomware. Molto probabilmente sotto questo pseudonimo si nasconde uno degli hacker, che partecipa lui stesso agli attacchi e poi cerca di ottenere denaro dalle vittime tradendo i suoi “colleghi”. GRIT sottolinea che pagare tali intermediari è estremamente rischioso, poiché non vi è alcuna garanzia che dopo il pagamento i dati rubati vengano effettivamente cancellati dal server degli aggressori.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Chiara Nardini 2025 3 300x300
Esperta di Cyber Threat intelligence e di cybersecurity awareness, blogger per passione e ricercatrice di sicurezza informatica. Crede che si possa combattere il cybercrime solo conoscendo le minacce informatiche attraverso una costante attività di "lesson learned" e di divulgazione. Analista di punta per quello che concerne gli incidenti di sicurezza informatica del comparto Italia.
Aree di competenza: Cyber threat Intelligence, Incident Response, sicurezza nazionale, divulgazione