Rapporter om, at en ShinyHunters-mistænkt kendt som "Rey" er blevet tilbageholdt i Jordan, har igen bragt gruppen i overskrifterne. Ud over selve anholdelsen er historien et godt tidspunkt for en ShinyHunters-dataafpresning forklaret-guide: hvordan gruppen opererer, hvorfor dens tilgang adskiller sig fra klassisk ransomware, og hvad almindelige mennesker kan gøre, når deres oplysninger ender i en lækage.
Hvad rapporten om Reys tilbageholdelse siger, og hvad den ikke bekræfter
Ifølge rapporten er et formodet ShinyHunters-medlem, der bruger navnet Rey, blevet tilbageholdt i Jordan. vpn.socials tidligere dækning bemærker, at han efter sigende samarbejder med FBI, og beskriver nyheden som endnu et tegn på pres mod afpresningsgruppen.
Det er værd at være forsigtig med, hvad en enkelt tilbageholdelse fortæller os, og hvad den ikke gør. En rapport om, at én mistænkt tilbageholdes, bekræfter ikke i sig selv, at gruppen er blevet opløst, at dens aktiviteter er stoppet, eller at data, der allerede er stjålet, er sikret. Data, der er taget, kan stadig sælges eller offentliggøres af enhver, der ligger inde med dem. For personer, hvis oplysninger allerede er i andres hænder, forsvinder den praktiske risiko ikke på grund af en enkelt anholdelse.
Hvordan dataafpresning adskiller sig fra ransomware
De fleste forbinder ransomware med låste skærme og krypterede filer. ShinyHunters følger et anderledes dokumenteret mønster. I stedet for at udrulle ransomware for at kryptere filer stjæler gruppen store mængder kunde- eller virksomhedsdata fra en offerorganisation og truer derefter med at lække eller sælge dem, medmindre der betales en løsesum. Denne taktik kaldes almindeligvis dataafpresning.
Forskellen er vigtig af flere grunde:
- Ingen synlig nedetid. Fordi intet krypteres, kan en virksomhed fortsætte normal drift, mens dens data i al stilhed kopieres.
- Backups løser det ikke. Med ransomware kan gode backups gendanne filer. Med dataafpresning er pressionsmidlet den stjålne kopi, så gendannelse fra backup gør intet for at stoppe en lækage.
- Presset rammer også kunderne. Truslen gælder ikke kun virksomhedens omdømme. De personer, hvis oplysninger er i de stjålne data, bliver den reelle indsats, da en lækage kan udsætte dem for svindel og phishing.
Offentlig trusselsrapportering beskriver det samme mønster fra offerets side. En meddelelse fra FBIs Internet Crime Complaint Center (IC3) om angreb på et læringshåndteringssystem siger, at ofre kan modtage en afpresnings-e-mail underskrevet som ShinyHunters.
Hvem ShinyHunters har målrettet
Offentligt tilgængelige kilder beskriver ShinyHunters som en kriminel hacking- og afpresningsgruppe, der har været aktiv siden 2019. Nyere threat intelligence-rapporter tegner et billede af en gruppe, der fokuserer på store organisationer og cloudbaseret forretningssoftware snarere end individuelle forbrugere.
Google Threat Intelligence Group har for eksempel sporet ShinyHunters-branded aktivitet involverende software-as-a-service-datatyveri på tværs af flere trusselsklynger. Sikkerhedsfirmaet EclecticIQ har skrevet om gruppen, der bruger voice-phishing og målretter sig mod virksomheders cloudapplikationer som Salesforce og Okta. En anden analyse fra Push Security diskuterede et brud involverende Instructure og sagde, at mere end 1.000 organisationer blev ramt i en kampagne involverende device code phishing.
Den fælles tråd er, at angribere går efter de platforme, hvor virksomheder opbevarer kundedata, og ofte bruger social engineering til at komme ind. Det betyder, at en almindelig person måske aldrig interagerer direkte med ShinyHunters. Dine data kan blive eksponeret, blot fordi du er kunde, studerende eller bruger af en tjeneste, der blev ramt.
Hvad du skal gøre, hvis dine data optræder i en lækage
Hvis en virksomhed underretter dig om, at dine oplysninger var involveret i et brud, eller du ser dine detaljer i en lækage, nedbringer et par trin risikoen betydeligt:
- Skift genbrugte adgangskoder. Hvis den eksponerede konto deler en adgangskode med en anden tjeneste, skal du skifte den overalt. Brug en unik adgangskode til hver konto, helst opbevaret i en password manager.
- Slå multi-factor authentication (MFA) til. Selv hvis en adgangskode er eksponeret, kan MFA forhindre nogen i at logge ind med den. Godkendelsesapps eller hardwarenøgler er generelt stærkere end tekstbeskeder.
- Forvent phishing. Lækkede navne, e-mails og telefonnumre bruges ofte til at få svindelbeskeder til at virke overbevisende. Vær skeptisk over for uventede e-mails, tekster eller opkald, især dem der skaber hastværk eller henviser til bruddet.
- Svar ikke på afpresnings-e-mails. Hvis du modtager en besked, der truer med at offentliggøre dine data, skal du ikke betale eller svare. Rapportér det til den involverede virksomhed og til de relevante myndigheder i dit land.
- Tjek dine konti og din kredit. Hold øje med kontoudtog for ukendt aktivitet, og overvej en kreditfrysning, hvis følsomme identifikationsoplysninger blev eksponeret.
Hvad det betyder for dig
Rapporten om Reys tilbageholdelse er bemærkelsesværdig, men den er ikke en grund til at slappe af. Kererisikoen ved dataafpresning er, at du har ringe kontrol over, hvor dine data befinder sig: de ligger i systemerne hos de virksomheder, du handler med. Det, du kan kontrollere, er, hvor meget skade en lækage kan gøre. Unikke adgangskoder, MFA og en sund mistænksomhed over for uopfordrede beskeder afbøder de fleste af de opfølgende angreb, der kommer efter et brud.
Vigtige pointer
ShinyHunters-dataafpresning forklaret kort: gruppen stjæler data og presser derefter ofre med truslen om at lække eller sælge dem i stedet for at kryptere filer. En anholdelse, selv en betydningsfuld en, gør ikke allerede stjålne data ugjorte. For det seneste i sagen kan du læse vpn.socials rapport om Reys tilbageholdelse og FBI-samarbejde. I mellemtiden kan du tage et par minutter i dag til at ændre eventuelle genbrugte adgangskoder, aktivere MFA på dine vigtige konti og være opmærksom på phishing, der følger efter et brud.




