Тийнейджър от Аман, Йордания, заподозрян, че ръководи групата за кражба на данни и изнудване ShinyHunters, е бил задържан и сътрудничи на ФБР за идентифицирането на други членове на бандата. Подробностите идват от KrebsOnSecurity, който съобщава, че заподозреният използва хакерския псевдоним „Rey“. За всеки, който следи арестите на ShinyHunters и сигурността на данните, това е забележително развитие. Това е и напомняне, че един арест не връща вече откраднатите данни.
Какво знаем за арестите на ShinyHunters
Информацията все още е оскъдна на конкретни детайли, затова е полезно да се раздели това, което е било заявено, от това, което не е. Според източника заподозреният е тийнейджър, базиран в Аман, Йордания, използва псевдонима „Rey“, смята се, че е ръководил ShinyHunters и се съобщава, че работи с ФБР, за да помогне за идентифицирането на други хора в групата.
Заглавието на статията на източника също така посочва, че ShinyHunters са изнудвали дъщерно дружество на Boeing преди арестите. Това сочи към модела на групата да атакува корпоративни жертви, въпреки че извадката, с която разполагаме, не излага пълните подробности за този опит за изнудване. Няма да ги предполагаме тук.
Прилагат се две предпазни бележки. Първо, „по съобщения сътрудничи“ не е същото като обвинения, присъда или разбита група. Второ, групи като тази често са хлабаво организирани, така че премахването на една фигура не прекратява автоматично дейността. Читателите трябва да приемат това като напредък, а не като заключение.
Как ShinyHunters крадат данни и изнудват компании
ShinyHunters е описан като изключително активна група за кражба на данни и изнудване. Общият модел зад този етикет е ясен: атакуващите проникват в системите или хранилищата с данни на дадена компания, копират чувствителна информация и след това оказват натиск върху компанията да плати, като заплашват да публикуват или продадат откраднатото.
Това се различава от класическия ransomware, при който файловете се заключват. В случая на чисто изнудване чрез данни нищо може да не изглежда повредено в мрежата на жертвата. Лостът идва изцяло от откраднатите данни и заплахата от разкриване. Ето защо тези инциденти могат да останат в тайна, докато не пристигне искането, или докато данните не се появят някъде публично.
Ъгълът с дъщерното дружество на Boeing в заглавието на източника показва, че жертвите не се ограничават до потребителски марки. Доставчици, изпълнители и дъщерни дружества съхраняват записи на служители, данни на клиенти и бизнес данни, всички от които имат стойност за изнудвачите.
Тази тактика също се припокрива с начина, по който измамниците третират жертвите след това. Нашето отразяване на фалшивата схема за възстановяване Ransom Busters показва как хора, които вече са били ударени, могат да бъдат атакувани втори път от измамници, представящи се за помощници.
Защо корпоративните пробиви излагат на риск личните ви данни
Не е необходимо да сте клиент на хакната компания, за да бъдете засегнати. Служители, бивши служители, кандидати за работа и бизнес контакти могат да имат записи, съхранявани в системи, които биват пробити. Дори компания, за която никога не сте чували, може да съхранява вашата информация чрез връзка с доставчик.
След като данните бъдат откраднати, арестът не ги връща. Копия могат да се държат от други членове, да бъдат препродадени или изтекли, ако искането за изнудване остане неплатено. Сътрудничеството с ФБР може да помогне на разследващите да картографират групата, но нищо в информацията не подсказва, че откраднатите данни ще бъдат възстановени или изтрити.
Това е основната разлика между едно постижение на правоприлагането и ежедневния ви риск. Първото е за отговорността. Второто е за това какво все още могат да направят престъпниците с имена, имейли, телефонни номера или други детайли, които вече притежават.
Какво означава това за вас
Ако работите за, сте работили за или имате бизнес отношения с компания, свързана с ShinyHunters, приемете, че информацията ви може да е в обращение, докато не чуете друго. Ако нямате известна връзка, рискът е по-нисък, но пробиви при трети страни все още могат да ви достигнат.
Практическата опасност в седмиците след пробив рядко е драматичен хакерски пробив в собствените ви акаунти. По-често това е целенасочен фишинг, обаждания с имитация и фалшиви съобщения за поддръжка, които използват реални детайли, за да звучат убедително.
Какво да направите, ако данните ви може да са били изложени
- Проверете известията за пробиви. Търсете имейли или писма от засегнати организации и ги потвърдете, като отидете директно на официалния уебсайт на компанията, вместо да кликвате на връзки в съобщенията.
- Потърсете имейла си в надеждна услуга за проверка на пробиви, за да видите дали се е появил в известни изтичания.
- Сменете преизползваните пароли и включете многофакторно удостоверяване, за предпочитане с приложение за удостоверяване или хардуерен ключ, вместо SMS.
- Бъдете скептични към непоискани контакти. Всеки, който твърди, че предлага премахване на данни, възстановяване или компенсация след пробив, заслужава scrutiny.
- Обмислете замразяване на кредита, ако може да са замесени чувствителни идентификатори като номера за социално осигуряване или национални идентификационни номера.
- Следете извлеченията и акаунтите за необичайна активност през следващите месеци, не само през следващите дни.
Изводът
Съобщеното задържане на „Rey“ е значима стъпка срещу голяма операция за изнудване чрез данни и може да помогне на разследващите да достигнат до други в групата. Но арестите на ShinyHunters и сигурността на данните са отделни въпроси: единият е за хората, отговорни за това, другият е за информацията, която вече е навън. Проверете дали данните ви са се появили в пробиви, свързани със засегнати компании, затегнете сигурността на акаунтите си и се отнасяйте с внимание към всяко неочаквано предложение за помощ. За по-подробен поглед върху това как измамниците атакуват хора след атака, прочетете нашия доклад за схемата Ransom Busters.




