Съобщенията, че заподозрян от ShinyHunters, известен като „Rey“, е задържан в Йордания, отново поставиха групата в центъра на вниманието. Отвъд самото задържане, историята е добър момент за обяснително ръководство за изнудването с данни от ShinyHunters: как действа групата, защо подходът ѝ се различава от класическия рансъмуер и какво могат да направят обикновените хора, когато информацията им попадне в изтекли данни.
Какво казва и какво не потвърждава докладът за задържането на Rey
Според доклада, заподозрян член на ShinyHunters, използващ името Rey, е задържан в Йордания. По-ранното отразяване на vpn.social отбелязва, че той по информация си сътрудничи с ФБР и описва новината като пореден знак за натиск върху групата за изнудване.
Струва си да бъдем внимателни относно това какво ни казва и какво не ни казва едно единствено задържане. Съобщението за един задържан заподозрян само по себе си не потвърждава, че групата е била разбита, че дейността ѝ е спряла или че вече откраднатите данни са обезопасени. Взетите данни все още могат да бъдат продадени или публикувани от всеки, който ги притежава. За хората, чиято информация вече е в чужди ръце, практическата опасност не изчезва заради един арест.
Как изнудването с данни се различава от рансъмуера
Повечето хора свързват рансъмуера със заключени екрани и криптирани файлове. ShinyHunters следва друг документиран модел. Вместо да използва рансъмуер за криптиране на файлове, групата краде големи обеми клиентски или корпоративни данни от жертва-организация и след това заплашва да ги изтече или продаде, освен ако не бъде платен откуп. Тази тактика обикновено се нарича изнудване с данни.
Разликата е важна по няколко причини:
- Няма видим срив. Тъй като нищо не е криптирано, компанията може да продължи да работи нормално, докато данните ѝ тихо се копират.
- Резервните копия не решават проблема. При рансъмуера добрите резервни копия могат да възстановят файловете. При изнудването с данни лостът е открадното копие, така че възстановяването от резервно копие не прави нищо, за да спре изтичане.
- Натискът пада и върху клиентите. Заплахата е не само за репутацията на компанията. Хората, чиито данни са в откраднатата информация, се превръщат в истинския залог, тъй като изтичането може да ги изложи на измами и фишинг.
Публичното отразяване на заплахи описва същия модел от гледна точка на жертвата. Съобщение от Internet Crime Complaint Center (IC3) на ФБР относно атаки срещу система за управление на обучението казва, че жертвите може да получат имейл за изнудване, подписан като ShinyHunters.
Кого е атакувала ShinyHunters
Публично достъпните източници описват ShinyHunters като престъпна хакерска и изнудваща група, активна от 2019 г. Скорошни доклади за заплахи рисуват картина на група, фокусирана върху големи организации и базиран на облак бизнес софтуер, а не върху отделни потребители.
Google Threat Intelligence Group, например, проследява активност под марката ShinyHunters, включваща кражба на данни от софтуер като услуга, в множество клъстъри на заплахи. Фирмата за сигурност EclecticIQ е писала за групата, използваща гласов фишинг и насочена към корпоративни облачни приложения като Salesforce и Okta. Друг анализ от Push Security обсъжда пробив, включващ Instructure, и посочва, че повече от 1000 организации са били компрометирани в кампания, включваща фишинг с код за устройство.
Общата нишка е, че атакуващите се насочват към платформите, където компаниите съхраняват клиентски данни, и често използват социално инженерство, за да влязат. Това означава, че обикновеният човек може никога да не взаимодейства директно с ShinyHunters. Данните ви могат да бъдат изложени просто защото сте клиент, студент или потребител на услуга, която е била компрометирана.
Какво да направите, ако данните ви се появят в изтекли данни
Ако компания ви уведоми, че информацията ви е била засегната при пробив, или забележите данните си в изтекли данни, няколко стъпки значително намаляват риска:
- Сменете повторно използваните пароли. Ако изложеният акаунт споделя парола с друга услуга, сменете я навсякъде. Използвайте уникална парола за всеки акаунт, за предпочитане съхранявана в мениджър на пароли.
- Включете многофакторна автентикация (MFA). Дори ако паролата е изложена, MFA може да попречи на някого да влезе с нея. Приложенията за автентикация или хардуерните ключове обикновено са по-силни от текстовите съобщения.
- Очаквайте фишинг. Изтеклите имена, имейли и телефонни номера често се използват, за да изглеждат измамните съобщения убедителни. Бъдете скептични към неочаквани имейли, текстови съобщения или обаждания, особено такива, които създават усещане за спешност или се позовават на пробива.
- Не отговаряйте на имейли за изнудване. Ако получите съобщение със заплаха да публикува данните ви, не плащайте и не отговаряйте. Докладвайте го на involved компанията и на съответните власти във вашата страна.
- Проверете акаунтите и кредита си. Следете финансовите извлечения за необичайна активност и обмислете замразяване на кредита, ако са били изложени чувствителни идентификатори.
Какво означава това за вас
Докладът за задържането на Rey е забележителен, но не е причина да се отпускате. Основният риск при изнудването с данни е, че имате малък контрол върху това къде се намират данните ви: те живеят в системите на компаниите, с които работите. Това, което можете да контролирате, е колко щети може да нанесе едно изтичане. Уникалните пароли, MFA и здравословната доза подозрение към непоискани съобщения смекчават повечето последващи атаки след пробив.
Основни изводи
Изнудването с данни от ShinyHunters накратко: групата краде данни, след което оказва натиск върху жертвите със заплаха да ги изтече или продаде, вместо да криптира файлове. Арест, дори значим, не отменя вече откраднати данни. За най-новото по случая прочетете доклада на vpn.social за задържането на Rey и сътрудничеството с ФБР. Междувременно отделете няколко минути днес, за да смените всички повторно използвани пароли, да включите MFA на важните си акаунти и да останете нащрек за фишинг след пробив.




