El 18 de agosto de 2026, GuidePoint Research and Intelligence Team (GRIT) alertó de una campaña en la que un afiliado de ransomware identificado como Ransom Busters contacta directamente con organizaciones víctimas y se ofrece a borrar los datos robados de los servidores de grupos de ransomware a cambio de entre 20.000 y 60.000 dólares.
Los correos solicitan establecer contacto con el CEO o con los responsables de TI y aseguran que el grupo ha localizado vulnerabilidades en paneles administrativos de operaciones de ransomware-as-a-service (RaaS). Ransom Busters afirma que lleva más de tres años accediendo a esos servidores y que puede ayudar a recuperar los archivos y eliminar las copias de seguridad de la información sustraída.
GuidePoint observó este método en incidentes relacionados con DragonForce, Settra y Anubis. La firma considera extremadamente improbable que se trate de una organización legítima y señala que la actividad implicaría una violación de la legislación estadounidense contra el fraude y el abuso informático.
El análisis de dos incidentes reveló coincidencias en las herramientas utilizadas, entre ellas SoftPerfect Network Scanner para el reconocimiento interno, s5cmd para extraer datos hacia almacenamiento cloud mediante AWS y una herramienta RMM instalada con un script de PowerShell. También se identificaron una cuenta local de acceso persistente con la contraseña «Numlock!123» y el hostname controlado por el atacante DESKTOP-BBETH6K, lo que apunta a un mismo operador detrás de la actividad.
Según Justin Timothy, Principal Consultant de GRIT, Ransom Busters podría ser el propio afiliado de ransomware operando bajo una identidad diferente para obtener ingresos adicionales. GuidePoint advierte de que pagar a cualquier actor criminal no garantiza la eliminación de los datos y califica esta supuesta ayuda de engaño.
Fuente: The Hacker News.