ФБР потвърди, че „няколко“ заподозрени са били арестувани във връзка със септемврийски хак, за който се твърди, че включва групата за кражба на данни и изнудване ShinyHunters. Бюрото направи това изявление пред The Register. За всеки, чиито лични данни са били изложени при минал пробив, арестите на ShinyHunters, които ФБР сега признава, повдигат очевиден въпрос: прави ли ме това по-сигурен? Честният отговор е по-нюансиран, отколкото заглавието подсказва.
Какво е потвърдило ФБР досега
Потвърдените факти са малко. Според доклада ФБР и партньорите от правоприлагащите органи са арестували „няколко“ заподозрени като част от разследване на септемврийски хак, за който се твърди, че включва ShinyHunters. Бюрото използва точно тази дума — „няколко“ — а изходният материал не казва колко души са задържани, кои са те, къде са арестувани или какви обвинения са повдигнати срещу тях.
Също така си струва да се отбележи думата „за който се твърди“. Хакът е свързан с ShinyHunters, но репортажът не установява, че всеки арестуван е ключов член на групата или че групата е била разбита. Арестът не е присъда и заподозрените се считат за невинни, докато не се докаже обратното в съда.
Това, което не е потвърдено, е също толкова важно. Нямаме публично изявление дали са възстановени откраднати данни, дали е конфискувана инфраструктура или дали изнудващата дейност на групата е спряла. Докато служители или съдебни документи не кажат повече, тези въпроси остават отворени.
Как работи моделът на ShinyHunters за кражба на данни и изнудване
ShinyHunters е описана като група за кражба на данни и изнудване. Този етикет е важен, защото се различава от класическия рансъмуер. При типична атака с рансъмуер престъпниците криптират системите на жертвата и искат плащане за ключа за декриптиране. При модела на кражба на данни и изнудване нападателите крадат чувствителна информация и заплашват да я публикуват или продадат, освен ако жертвата не плати. Натискът идва от разкриването, а не от заключените файлове.
Този модел има практическа последица за отделните хора. След като данните бъдат копирани, те могат да бъдат споделяни, препродавани или използвани повторно, независимо какво се случва с хората, които са ги взели. Арестите могат да нарушат операциите, но не могат да „върнат“ откраднатата информация. За по-широк поглед върху това как властите подхождат към групи в тази сфера, вижте нашия обяснителен материал за премахването на KillSec ransomware, който обхваща как се е развила координирана многонационална операция, включително арести и иззети данни.
Какво означават арестите за хората, чиито данни са били откраднати
Арестите са значима стъпка, но не са бутон за нулиране. Ето един трезв начин да мислите за това:
- Откраднатите данни не се връщат. Ако информацията ви е била взета при по-ранен инцидент, тя може вече да е копирана, търгувана или продадена. Действията на правоприлагащите органи не гарантират изтриване.
- Нарушаването все пак може да помогне. Премахването на хора от дадена операция може да забави кампаниите за изнудване и да затрудни групата да се координира. Това е реална полза, дори и да не е пълна.
- Групите може да са хлабаво организирани. Онлайн престъпните групи често работят като мрежи, а не като формални организации, така че арестите не винаги прекратяват дейността им. Изявлението на ФБР не казва дали това важи в случая.
- Измамите могат да следват новините. След високопрофилни арести опортюнисти понякога изпращат фалшиви уведомления за пробив или оферти за „възстановяване“. Отнасяйте се с подозрение към неочаквани съобщения.
Накратко, новината е окуражаваща за разследването, но не променя стъпките, които отделните хора трябва да предприемат, за да се защитят.
Как да проверите за излагане и да намалите риска от изнудване
Не можете да контролирате какво прави дадена престъпна група, но можете да ограничите щетите, които изложените данни могат да нанесат.
- Проверете дали имейлът ви е出现在 известни пробиви. Използвайте надеждна услуга за уведомяване за пробиви, за да видите кои от акаунтите ви са били изложени, след което дайте приоритет на смяната на тези пароли.
- Използвайте уникални пароли навсякъде. Мениджърът на пароли прави това практично. Ако един сайт бъде пробит, нападателите не могат да използват същите идентификационни данни другаде.
- Включете многофакторно удостоверяване. Предпочитайте приложения за удостоверяване или хардуерни ключове за сигурност пред SMS кодове, когато е възможно.
- Бъдете скептични към съобщения за изнудване. Ако получите заплаха, твърдяща, че държи данните ви, не плащайте и не отговаряйте. Проверете с компанията, която държи акаунта ви, и докладвайте съобщението на съответните власти.
- Следете финансовите си акаунти. Обмислете замразяване на кредита, ако чувствителни идентификатори като номера на държавни документи за самоличност може да са били изложени, и преглеждайте извлеченията за необичайна активност.
- Поддържайте софтуера актуален. Актуализациите затварят врати, които нападателите често използват.
Какво означава това за вас
Ако сте били засегнати от по-ранен пробив, потвърждението на ФБР е положителен знак за разследването, но не е причина да се отпускате. Отнасяйте се към всякакви изложени данни като към потенциално все още в обращение. Най-добрата ви защита са силни, уникални идентификационни данни, многофакторно удостоверяване и здравословно подозрение към непоискани съобщения. Ако се появят повече подробности за заподозрените, обвиненията или възстановените данни, те ще помогнат да се изясни реалното въздействие.
Основни изводи
Арестите на ShinyHunters, които ФБР потвърди, са важно развитие, но публичните подробности остават ограничени до една дума: „няколко“. Проверете акаунтите си срещу известни бази данни за пробиви, актуализирайте паролите си, включете многофакторно удостоверяване и бъдете нащрек за опити за изнудване или измами, които се възползват от новината. За да видите как обикновено се развиват координирани операции срещу групи за изнудване, прочетете нашия обяснителен материал за премахването на KillSec.




