أعادت التقارير التي تفيد بأن مشتبهاً به من ShinyHunters يُعرف باسم "ريّ" قد احتُجز في الأردن المجموعة إلى العناوين الرئيسية. وبعيداً عن الاعتقال نفسه، تُعدّ القصة فرصة مناسبة لدليل يشرح ابتزاز البيانات من ShinyHunters: كيف تعمل المجموعة، ولماذا يختلف نهجها عن برامج الفدية التقليدية، وما يمكن للأشخاص العاديين فعله عندما تنتهي معلوماتهم في تسريب.
ما يقوله تقرير احتجاز ريّ وما لا يؤكده
وفقاً للتقرير، فقد احتُجز في الأردن مشتبه به من ShinyHunters يستخدم اسم ريّ. وتشير تغطية vpn.social السابقة إلى أنه يتعاون reportedly مع FBI، وتصف الخبر بأنه علامة أخرى على الضغط الواقع على مجموعة الابتزاز.
يجدر التوخي في ما يخبرنا به اعتقال واحد وما لا يخبرنا به. فمجرد تقرير عن احتجاز مشتبه به واحد لا يؤكد بحد ذاته أن المجموعة قد فُكّكت، أو أن عملياتها توقفت، أو أن البيانات المسروقة بالفعل أصبحت آمنة. فالبيانات التي تم أخذها يمكن أن تُباع أو تُنشر من قبل أي شخص يحوزها. وبالنسبة للأشخاص الذين أصبحت معلوماتهم بالفعل في أيدي شخص آخر، فإن الخطر العملي لا يختفي بسبب اعتقال واحد.
كيف يختلف ابتزاز البيانات عن برامج الفدية
يربط معظم الناس برامج الفدية بشاشات مقفلة وملفات مشفرة. لكن ShinyHunters تتبع نمطاً موثقاً مختلفاً. فبدلاً من نشر برامج فدية لتشفير الملفات، تسرق المجموعة كميات كبيرة من بيانات العملاء أو بيانات الشركات من مؤسسة ضحية، ثم تهدد بتسريبها أو بيعها ما لم تُدفع فدية. ويُطلق على هذا التكتيك عادةً اسم ابتزاز البيانات.
والفرق مهم لعدة أسباب:
- لا انقطاع مرئي. لأنه لا يتم تشفير أي شيء، فقد تستمر الشركة في العمل بشكل طبيعي بينما تُنسخ بياناتها بهدوء.
- النسخ الاحتياطية لا تحل المشكلة. مع برامج الفدية، يمكن للنسخ الاحتياطية الجيدة استعادة الملفات. أما مع ابتزاز البيانات، فإن ورقة الضغط هي النسخة المسروقة، لذا لا يفعل الاستعادة من النسخة الاحتياطية شيئاً لوقف التسريب.
- الضغط يقع على العملاء أيضاً. فالتهديد لا يقتصر على سمعة الشركة. بل يصبح الأشخاص الذين توجد تفاصيلهم في البيانات المسروقة هم الرهان الحقيقي، لأن التسريب قد يعرضهم للاحتيال والتصيّد.
تصف تقارير التهديدات العامة النمط نفسه من منظور الضحية. إذ يشير إشعار من مركز شكاوى الجرائم الإلكترونية التابع لمكتب التحقيقات الفيدرالي (IC3) بشأن هجمات على نظام إدارة التعلّم إلى أن الضحايا قد يتلقون بريداً إلكترونياً للابتزاز موقّعاً باسم ShinyHunters.
من استهدفتهم ShinyHunters
تصف المصادر المتاحة علناً ShinyHunters بأنها مجموعة قرصنة وابتزاز إجرامية نشطة منذ عام 2019. وترسم تقارير استخبارات التهديدات الحديثة صورة لمجموعة تركز على المؤسسات الكبيرة والبرمجيات التجارية القائمة على السحابة بدلاً من المستهلكين الأفراد.
فقد تتبعت Google Threat Intelligence Group، على سبيل المثال، نشاطاً يحمل علامة ShinyHunters يتعلق بسرقة بيانات البرمجيات كخدمة عبر عدة مجموعات تهديد. وكتبت شركة الأمن EclecticIQ عن استخدام المجموعة للتصيّد الصوتي واستهداف تطبيقات السحابة المؤسسية مثل Salesforce وOkta. كما ناقش تحليل آخر من Push Security اختراقاً يتعلق بـ Instructure وقال إن أكثر من 1000 مؤسسة تعرضت للاختراق في حملة تضمنت تصيّد رمز الجهاز.
والخيط المشترك هو أن المهاجمين يستهدفون المنصات التي تحتفظ فيها الشركات ببيانات العملاء، وغالباً ما يستخدمون الهندسة الاجتماعية للدخول. وهذا يعني أن الشخص العادي قد لا يتفاعل أبداً مع ShinyHunters مباشرة. فقد تُكشف بياناتك لمجرد أنك عميل أو طالب أو مستخدم لخدمة تعرضت للاختراق.
ماذا تفعل إذا ظهرت بياناتك في تسريب
إذا أبلغتك شركة بأن معلوماتك كانت ضمن اختراق، أو لاحظت تفاصيلك في تسريب، فإن بضع خطوات تقلل الخطر بشكل كبير:
- غيّر كلمات المرور المعاد استخدامها. إذا كانت الحساب المكشوف يشارك كلمة مرور مع أي خدمة أخرى، فغيّرها في كل مكان. استخدم كلمة مرور فريدة لكل حساب، ويُفضّل تخزينها في مدير كلمات مرور.
- فعّل المصادقة متعددة العوامل (MFA). حتى لو انكشفت كلمة المرور، يمكن لـ MFA أن يمنع شخصاً من تسجيل الدخول بها. وعموماً تُعدّ تطبيقات المصادقة أو مفاتيح الأجهزة أقوى من الرسائل النصية.
- توقّع التصيّد. غالباً ما تُستخدم الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف المسرّبة لجعل رسائل الاحتيال تبدو مقنعة. كن متشككاً في الرسائل الإلكترونية أو النصوص أو المكالمات غير المتوقعة، خصوصاً تلك التي تخلق شعوراً بالإلحاح أو تشير إلى الاختراق.
- لا تردّ على رسائل الابتزاز. إذا تلقيت رسالة تهدد بنشر بياناتك، فلا تدفع ولا تردّ. أبلغ الشركة المعنية والجهات المختصة في بلدك.
- افحص حساباتك وائتمانك. راقب الكشوف المالية بحثاً عن نشاط غير مألوف، وفكّر في تجميد الائتمان إذا انكشفت معرّفات حساسة.
ماذا يعني هذا لك
تقرير احتجاز ريّ جدير بالملاحظة، لكنه ليس سبباً للتراخي. فالخطر الجوهري في ابتزاز البيانات هو أن لديك سيطرة ضئيلة على مكان وجود بياناتك: فهي تعيش في أنظمة الشركات التي تتعامل معها. وما يمكنك التحكم فيه هو حجم الضرر الذي قد يسببه التسريب. فكلمات المرور الفريدة، وMFA، والشك الصحي في الرسائل غير المرغوبة، تحدّ من معظم الهجمات التابعة التي تأتي بعد الاختراق.
النقاط الرئيسية
شرح ابتزاز البيانات من ShinyHunters باختصار: تسرق المجموعة البيانات، ثم تضغط على الضحايا بتهديد تسريبها أو بيعها، بدلاً من تشفير الملفات. والاعتقال، حتى لو كان مهماً، لا يلغي بيانات سُرقت بالفعل. وللاطلاع على آخر مستجدات القضية، اقرأ تقرير vpn.social عن احتجاز ريّ وتعاونه مع FBI. وفي الوقت نفسه، خصص بضع دقائق اليوم لتغيير أي كلمات مرور معاد استخدامها، وتفعيل MFA على حساباتك المهمة، والبقاء في حالة تأهب تجاه التصيّد الذي يلي الاختراق.




