🔍 Contexte
Publié le 18 août 2026 par Justin Timothy (Principal Consultant, GRIT) sur le blog de GuidePoint Security, cet article présente les conclusions de l’équipe GRIT suite à plusieurs interventions en réponse à incidents impliquant une entité inconnue se présentant sous le nom “Ransom Busters LTD”.
🎭 Modus Operandi de Ransom Busters
Des victimes d’attaques ransomware non encore rendues publiques ont reçu des emails non sollicités de “Ransom Busters LTD”, adressés aux adresses email de domaine de l’entreprise, demandant à contacter le CEO ou la direction IT. Le message type affirmait :
- Avoir infiltré les serveurs des groupes criminels depuis plus de trois ans
- Avoir découvert les données volées de la victime sur ces serveurs
- Pouvoir restituer les fichiers, détruire les sauvegardes et fournir les clés de déchiffrement
En échange, le groupe demandait entre 20 000 et 60 000 dollars pour supprimer les données volées.
🔗 Liens avec des opérations RaaS connues
GRIT a observé ce comportement lors de réponses à incidents impliquant les groupes DragonForce, Settra et Anubis. Ransom Busters a confirmé avoir accès aux mêmes données que celles détenues par l’affilié ransomware, ce qui suggère fortement qu’il s’agit du même acteur.
🧩 Preuves forensiques de corrélation
L’analyse forensique de deux environnements victimes a révélé des chevauchements significatifs :
- Utilisation de SoftPerfect Network Scanner pour la reconnaissance interne
- Utilisation de s5cmd pour l’exfiltration de données vers AWS
- Installation de l’outil RMM Remotely via un script PowerShell
- Création d’un compte backdoor local avec le mot de passe Numlock!123
- Présence du même hostname attaquant : DESKTOP-BBETH6K
🧠 Évaluation GRIT
GRIT évalue avec confiance modérée que “Ransom Busters” est un affilié ransomware unique, actif sur plusieurs opérations RaaS simultanément, utilisant son accès affilié pour détourner les négociations de rançon à son profit personnel, au détriment des opérateurs RaaS eux-mêmes.
📄 Nature de l’article
Il s’agit d’une analyse de menace publiée par une équipe CTI/DFIR, visant à alerter les victimes de ransomware sur une nouvelle technique d’extorsion secondaire et à documenter les TTPs associés à cet acteur.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Ransom Busters (cybercriminal) —
- DragonForce (cybercriminal) — orkl.eu · Malpedia
- Settra (cybercriminal) —
- Anubis (cybercriminal) —
TTP
- T1566 — Phishing (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1136 — Create Account (Persistence)
- T1046 — Network Service Discovery (Discovery)
- T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
- T1219 — Remote Access Software (Command and Control)
- T1657 — Financial Theft (Impact)
Malware / Outils
- SoftPerfect Network Scanner (tool)
- s5cmd (tool)
- Remotely (tool)
🟡 Indice de vérification factuelle : 45/100 (moyenne)
- ⬜ guidepointsecurity.com — source non référencée (0pts)
- ✅ 9746 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 7 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : Ransom Busters, DragonForce, Settra (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.guidepointsecurity.com/blog/beware-ransom-busters/