Zprávy o tom, že podezřelý z ShinyHunters známý jako „Rey“ byl zadržen v Jordánsku, vrátily tuto skupinu zpět do čela zpráv. Kromě samotného zatčení je tento příběh dobrou příležitostí pro průvodce vysvětlujícího vydírání dat ShinyHunters: jak skupina funguje, proč se její přístup liší od klasického ransomwaru a co mohou běžní lidé dělat, když se jejich informace ocitnou v úniku.

Co zpráva o Reyově zadržení uvádí a co nepotvrzuje

Podle zprávy byl v Jordánsku zadržen podezřelý člen ShinyHunters používající jméno Rey. Dřívější zpravodajství vpn.social uvádí, že údajně spolupracuje s FBI, a popisuje tuto zprávu jako další známku tlaku na tuto vyděračskou skupinu.

Je na místě být opatrný ohledně toho, co jedno zadržení říká a co ne. Zpráva o jednom zadrženém podezřelém sama o sobě nepotvrzuje, že skupina byla rozbita, že její operace byly zastaveny, nebo že již odcizená data byla zajištěna. Data, která byla odcizena, mohou být stále prodána nebo zveřejněna kýmkoli, kdo je vlastní. Pro lidi, jejichž informace jsou již v cizích rukou, praktické riziko nezmizí kvůli jednomu zatčení.

Jak se vydírání dat liší od ransomwaru

Většina lidí si ransomware spojuje s uzamčenými obrazovkami a zašifrovanými soubory. ShinyHunters postupuje podle jiného zdokumentovaného vzorce. Místo nasazení ransomwaru k šifrování souborů skupina odcizí velké objemy zákaznických nebo firemních dat od oběti a poté hrozí, že je zveřejní nebo prodá, pokud nebude zaplaceno výkupné. Tato taktika se běžně nazývá vydírání dat.

Rozdíl je důležitý z několika důvodů:

  • Žádný viditelný výpadek. Protože nic není zašifrováno, společnost může fungovat normálně, zatímco její data jsou tiše kopírována.
  • Zálohy to neřeší. U ransomwaru mohou dobré zálohy obnovit soubory. U vydírání dat je páka v odcizené kopii, takže obnovení ze zálohy nijak nezabrání úniku.
  • Tlak dopadá i na zákazníky. Hrozba není jen pro pověst společnosti. Lidé, jejichž údaje jsou v odcizených datech, se stávají skutečnou sázkou, protože únik je může vystavit podvodům a phishingu.

Veřejné zpravodajství o hrozbách popisuje stejný vzorec z pohledu oběti. Oznámení Internet Crime Complaint Center (IC3) FBI o útocích na systém pro řízení výuky uvádí, že oběti mohou obdržet vyděračský e-mail podepsaný jako ShinyHunters.

Na koho ShinyHunters cílili

Veřejně dostupné zdroje popisují ShinyHunters jako zločineckou hackerskou a vyděračskou skupinu, která je aktivní od roku 2019. Nedávné analýzy threat intelligence vykreslují obraz skupiny zaměřené na velké organizace a cloudový podnikový software spíše než na jednotlivé spotřebitele.

Například Google Threat Intelligence Group sleduje aktivitu značky ShinyHunters zahrnující krádež dat ze softwaru jako služby napříč několika threat clustery. Bezpečnostní firma EclecticIQ psala o tom, že skupina využívá voice phishing a cílí na podnikové cloudové aplikace, jako jsou Salesforce a Okta. Další analýza od Push Security diskutovala o breachi zahrnujícím Instructure a uvedla, že v kampani zahrnující device code phishing bylo napadeno více než 1 000 organizací.

Společným jmenovatelem je, že útočníci jdou po platformách, kde společnosti uchovávají zákaznická data, a ke vstupu často využívají sociální inženýrství. To znamená, že běžný člověk nemusí nikdy přijít do přímého kontaktu se ShinyHunters. Vaše data mohou být odhalena jednoduše proto, že jste zákazníkem, studentem nebo uživatelem služby, která byla napadena.

Co dělat, když se vaše data objeví v úniku

Pokud vás společnost informuje, že vaše informace byly součástí breache, nebo zahlédnete své údaje v úniku, několik kroků výrazně sníží riziko:

  1. Změňte znovu použité heslo. Pokud je odhalený účet sdílen s heslem k jakékoli jiné službě, změňte ho všude. Používejte jedinečné heslo pro každý účet, ideálně uložené ve správci hesel.
  2. Zapněte multi-faktorové ověřování (MFA). I když je heslo odhaleno, MFA může zabránit někomu, aby se s ním přihlásil. Autentizační aplikace nebo hardwarové klíče jsou obecně silnější než textové zprávy.
  3. Očekávejte phishing. Uniklé názvy, e-maily a telefonní čísla se často používají k tomu, aby podvodné zprávy vypadaly přesvědčivě. Buďte skeptičtí k neočekávaným e-mailům, zprávám nebo hovorům, zejména těm, které vytvářejí naléhavost nebo odkazují na breach.
  4. Nereagujte na vyděračské e-maily. Pokud obdržíte zprávu s hrozbou zveřejnění vašich dat, neplaťte ani neodpovídejte. Nahlaste to dotčené společnosti a příslušným orgánům ve vaší zemi.
  5. Zkontrolujte své účty a úvěr. Sledujte finanční výpisy kvůli neznámé aktivitě a zvažte zablokování úvěru, pokud byly odhaleny citlivé identifikátory.

Co to pro vás znamená

Zpráva o Reyově zadržení je pozoruhodná, ale není důvodem k uvolnění. Základní riziko vydírání dat spočívá v tom, že máte jen malou kontrolu nad tím, kde se vaše data nacházejí: žijí v systémech společností, se kterými obchodujete. Co můžete ovládat, je to, jak velkou škodu může únik napáchat. Jedinečná hesla, MFA a zdravá nedůvěra k nevyžádaným zprávám otupí většinu následných útoků, které po breachi přicházejí.

Klíčové poznatky

Vydírání dat ShinyHunters vysvětleno stručně: skupina odcizí data a poté vyvíjí tlak na oběti hrozbou jejich zveřejnění nebo prodeje, místo aby šifrovala soubory. Zatčení, dokonce i významné, nevrátí zpět data, která již byla odcizena. Pro nejnovější informace o případu si přečtěte zprávu vpn.social o Reyově zadržení a spolupráci s FBI. Mezitím si dnes udělejte několik minut a změňte všechna znovu použitá hesla, zapněte MFA na svých důležitých účtech a zůstaňte ve střehu před phishingem, který následuje po breachi.