ФБР казва на членовете на изнудваческата група ShinyHunters да се предадат. Предупреждението идва след ареста от нидерландската полиция на мъж, когото бюрото описа като един от предполагаемите лидери на групата. За всеки, чиито акаунти може да са били засегнати при корпоративно нарушение на сигурността, историята с ареста на ShinyHunters и ФБР си струва да бъде разбрана, най-вече заради това какво променя и какво не променя за жертвите.

Какво обявиха ФБР и нидерландската полиция

Основните факти са кратки. Нидерландската полиция арестува мъж, а ФБР го определи като предполагаем лидер на ShinyHunters. След това бюрото издаде публично послание, насочено към останалите от групата: предайте се, вместо да чакате да бъдете идентифицирани и арестувани.

Този вид публичен призив е тактика за натиск. Тя показва, че разследващите смятат, че разполагат с информация за други членове, и искат да насърчат отцепване или доброволно предаване. Тя също така показва международно сътрудничество, като американските и нидерландските власти работят по един и същ случай.

Някои подробности все още не са ясни и вторичните репортажи се различават по определени конкретни данни за заподозрения. Докато властите не публикуват пълни съдебни или обвинителни документи, отнасяйте се с внимание към отделни твърдения в публикации в социалните мрежи и страници на агрегатори. Арестът също не е присъда и заподозреният има право на презумпция за невинност.

Кои са ShinyHunters и как работи моделът им за изнудване

ShinyHunters е описана като група за кражба на данни и изнудване. Общият модел на такива групи е ясен:

  • Нападателите получават достъп до системите или облачните акаунти на дадена компания.
  • Те копират чувствителни данни, често записи на клиенти или служители.
  • Те се свързват с жертвата и искат плащане, заплашвайки да публикуват или продадат данните, ако жертвата откаже.

За разлика от класическия ransomware, изнудването с данни не винаги изисква криптиране на нещо. Лостът идва изцяло от откраднатата информация. Това прави заплахата по-трудна за „поправяне“ с резервни копия, защото възстановяването на собствените ви файлове не прави нищо с копията, намиращи се на нечий чужд сървър.

По-широката тенденция на ескалиращо изнудване се вижда и другаде. Нашият материал за кампанията с ransomware Medusa и над 500 засегнати организации показва как федералните агенции проследяват подобни тактики за натиск срещу организации в различни сектори.

Защо един арест не слага край на риска за вашите данни

Изкушаващо е да се приеме арестът като щастлив край. За хората, чиито данни са били откраднати, обикновено това не е така, поради няколко практически причини.

Откраднатите данни не изчезват. След като записите бъдат копирани, те могат да бъдат съхранявани, споделяни или препродавани. Премахването на един човек от картината не изтрива тези копия.

Групите не са отделни хора. Изнудваческите екипи често включват няколко членове с различни роли. Призивът на ФБР към членовете да се предадат подсказва, че разследващите смятат, че други все още са активни и не са открити.

Старите идентификационни данни остават полезни. Нападателите и опортюнистичните престъпници рутинно изпробват изтекли двойки имейл и парола в други услуги — техника, известна като credential stuffing. Ако сте използвали повторно парола, давността на нарушението има по-малко значение, отколкото може би си мислите.

Натискът от страна на правоприлагащите органи е добра новина в дългосрочен план, тъй като повишава цената на извършването на тези операции. Но това е причина за предпазлив оптимизъм, а не причина за отпускане.

Как да проверите и защитите изложените си акаунти

Не е необходимо да знаете дали ShinyHunters конкретно са засегнали вашите данни, за да предприемете разумни стъпки. Повечето от тези действия помагат срещу всяко нарушение.

  1. Проверете базите данни за нарушения. Използвайте надеждна услуга за уведомяване за нарушения, за да видите дали вашите имейл адреси или телефонни номера се появяват в известни изтичания. Проверете всеки адрес, който сте използвали, включително старите.
  2. Сменете първо повторно използваните пароли. Започнете с имейл, банкиране и всеки акаунт, който може да нулира други акаунти. Вашата имейл кутия е главният ключ към по-голямата част от цифровия ви живот.
  3. Използвайте уникална парола за всеки акаунт. Мениджърът на пароли прави това реалистично, защото трябва да запомните само една силна парола.
  4. Включете многофакторно удостоверяване. Предпочитайте приложение за удостоверяване или хардуерен ключ за сигурност пред SMS кодове, когато услугата позволява това. Дори ако парола е изтекла, вторият фактор може да спре влизане.
  5. Внимавайте за последващи измами. Клиентите, засегнати от нарушения, често получават фишинг имейли или съобщения, които споменават реални подробности. Не кликвайте на връзки в неочаквани съобщения; отидете директно на сайта на компанията.
  6. Наблюдавайте финансовите си акаунти. Ако уведомление за нарушение споменава финансови или идентификационни данни, обмислете замразяване на кредита и преглеждайте извлеченията редовно.

Какво означава това за вас

Арестът и публичният призив на ФБР са знак, че властите оказват реален натиск върху групите за изнудване с данни. Те не са сигнал, че изложените данни вече са в безопасност. Ако компания, с която работите, ви е уведомила за нарушение или ако данните ви се появят в база данни за нарушения, приемете, че информацията може да циркулира дълго време, и действайте въз основа на това предположение.

VPN не ви защитава от този тип заплаха, защото данните са взети от системите на компанията, а не от вашата връзка. Силните, уникални пароли и многофакторното удостоверяване са много по-ефективни в този случай.

Основни изводи

  • ФБР иска членовете на ShinyHunters да се предадат, след като нидерландската полиция арестува предполагаем лидер, но разследването изглежда продължава.
  • Арестите не изтриват откраднатите данни, така че рискът за засегнатите потребители продължава.
  • Проверете дали идентификационните ви данни се появяват в бази данни за нарушения и сменете всички повторно използвани пароли още днес.
  • Включете многофакторно удостоверяване за имейл, финансови и работни акаунти.
  • Бъдете нащрек за фишинг, който използва реални подробности от минали нарушения.

Развитието около ареста на ShinyHunters и ФБР и изнудваческата група е окуражаващо, но най-добрата ви защита все още е тази, която контролирате. Отделете десет минути, за да проверите излагането си и да затегнете влизанията си, след което прочетете нашия доклад за кампанията с ransomware Medusa, за да видите как заплахите от изнудване ескалират в различните индустрии.